Berichte, dass ein ShinyHunters-Verdächtiger namens „Rey" in Jordanien festgenommen wurde, haben die Gruppe zurück in die Schlagzeilen gebracht. Jenseits der Festnahme selbst ist die Geschichte ein guter Anlass für einen Leitfaden zur ShinyHunters-Datenerpressung: wie die Gruppe operiert, warum ihr Vorgehen sich von klassischer Ransomware unterscheidet und was normale Menschen tun können, wenn ihre Informationen in einem Leak landen.

Was der Bericht über Reys Festnahme sagt und was er nicht bestätigt

Dem Bericht zufolge wurde ein mutmaßliches ShinyHunters-Mitglied mit dem Namen Rey in Jordanien festgenommen. Die frühere Berichterstattung von vpn.social merkt an, dass er Berichten zufolge mit dem FBI kooperiert, und beschreibt die Nachricht als ein weiteres Zeichen des Drucks auf die Erpressergruppe.

Es lohnt sich, vorsichtig damit zu sein, was eine einzelne Festnahme uns sagt und was nicht. Ein Bericht über einen festgehaltenen Verdächtigen bestätigt für sich genommen nicht, dass die Gruppe zerschlagen wurde, dass ihre Operationen eingestellt wurden oder dass bereits gestohlene Daten gesichert sind. Daten, die entwendet wurden, können weiterhin von jedem, der sie besitzt, verkauft oder veröffentlicht werden. Für Menschen, deren Informationen bereits in fremden Händen sind, verschwindet das praktische Risiko nicht wegen einer einzigen Verhaftung.

Wie sich Datenerpressung von Ransomware unterscheidet

Die meisten Menschen verbinden Ransomware mit gesperrten Bildschirmen und verschlüsselten Dateien. ShinyHunters folgt einem anderen dokumentierten Muster. Statt Ransomware einzusetzen, um Dateien zu verschlüsseln, stiehlt die Gruppe große Mengen an Kunden- oder Unternehmensdaten von einer betroffenen Organisation und droht dann, sie zu veröffentlichen oder zu verkaufen, es sei denn, ein Lösegeld wird gezahlt. Diese Taktik wird üblicherweise als Datenerpressung bezeichnet.

Der Unterschied ist aus mehreren Gründen wichtig:

  • Kein sichtbarer Ausfall. Da nichts verschlüsselt wird, kann ein Unternehmen normal weiterlaufen, während seine Daten still und heimlich kopiert werden.
  • Backups lösen es nicht. Bei Ransomware können gute Backups Dateien wiederherstellen. Bei Datenerpressung ist das Druckmittel die gestohlene Kopie, sodass die Wiederherstellung aus einem Backup nichts tut, um ein Leck zu verhindern.
  • Der Druck lastet auch auf den Kunden. Die Bedrohung gilt nicht nur dem Ruf des Unternehmens. Die Menschen, deren Daten in den gestohlenen Informationen enthalten sind, werden zum eigentlichen Einsatz, da ein Leck sie Betrug und Phishing aussetzen kann.

Öffentliche Bedrohungsberichte beschreiben dasselbe Muster aus Sicht der Opfer. Ein Hinweis des Internet Crime Complaint Center (IC3) des FBI über Angriffe auf ein Lernmanagementsystem besagt, dass Opfer eine Erpresser-E-Mail erhalten könnten, die als ShinyHunters unterzeichnet ist.

Wen ShinyHunters ins Visier genommen hat

Öffentlich verfügbare Quellen beschreiben ShinyHunters als eine kriminelle Hacking- und Erpressergruppe, die seit 2019 aktiv ist. Aktuelle Threat-Intelligence-Berichte zeichnen das Bild einer Gruppe, die sich auf große Organisationen und cloudbasierte Unternehmenssoftware konzentriert statt auf einzelne Verbraucher.

Die Google Threat Intelligence Group beispielsweise verfolgt ShinyHunters-markierte Aktivitäten, die Datendiebstahl aus Software-as-a-Service über mehrere Bedrohungscluster hinweg umfassen. Das Sicherheitsunternehmen EclecticIQ hat darüber geschrieben, dass die Gruppe Voice-Phishing einsetzt und Unternehmens-Cloud-Anwendungen wie Salesforce und Okta ins Visier nimmt. Eine weitere Analyse von Push Security diskutierte einen Vorfall bei Instructure und erklärte, dass mehr als 1.000 Organisationen in einer Kampagne angegriffen wurden, die Device-Code-Phishing umfasste.

Der gemeinsame Nenner ist, dass Angreifer auf die Plattformen abzielen, auf denen Unternehmen Kundendaten speichern, und oft Social Engineering nutzen, um hineinzukommen. Das bedeutet, dass eine normale Person möglicherweise nie direkt mit ShinyHunters interagiert. Ihre Daten können allein deshalb offengelegt werden, weil Sie Kunde, Student oder Nutzer eines Dienstes sind, der kompromittiert wurde.

Was zu tun ist, wenn Ihre Daten in einem Leak auftauchen

Wenn ein Unternehmen Ihnen mitteilt, dass Ihre Informationen von einem Datenleck betroffen waren, oder Sie Ihre Daten in einem Leak entdecken, senken einige Schritte das Risiko erheblich:

  1. Ändern Sie wiederverwendete Passwörter. Wenn das offengelegte Konto ein Passwort mit einem anderen Dienst teilt, ändern Sie es überall. Verwenden Sie für jedes Konto ein eindeutiges Passwort, idealerweise gespeichert in einem Passwort-Manager.
  2. Aktivieren Sie Multi-Faktor-Authentifizierung (MFA). Selbst wenn ein Passwort offengelegt wird, kann MFA verhindern, dass sich jemand damit anmeldet. Authenticator-Apps oder Hardware-Schlüssel sind in der Regel stärker als Textnachrichten.
  3. Rechnen Sie mit Phishing. Durchgesickerte Namen, E-Mails und Telefonnummern werden oft verwendet, um Betrugsnachrichten überzeugend wirken zu lassen. Seien Sie skeptisch gegenüber unerwarteten E-Mails, Texten oder Anrufen, insbesondere solchen, die Dringlichkeit erzeugen oder auf das Leck verweisen.
  4. Antworten Sie nicht auf Erpresser-E-Mails. Wenn Sie eine Nachricht erhalten, die damit droht, Ihre Daten zu veröffentlichen, zahlen Sie nicht und antworten Sie nicht. Melden Sie sie dem betroffenen Unternehmen und den zuständigen Behörden in Ihrem Land.
  5. Überprüfen Sie Ihre Konten und Ihre Kreditwürdigkeit. Achten Sie auf ungewohnte Aktivitäten in Ihren Finanzauszügen und erwägen Sie eine Kreditsperre, falls sensible Identifikationsmerkmale offengelegt wurden.

Was das für Sie bedeutet

Der Bericht über Reys Festnahme ist bemerkenswert, aber kein Grund, sich zu entspannen. Das Kernrisiko der Datenerpressung besteht darin, dass Sie wenig Kontrolle darüber haben, wo Ihre Daten liegen: Sie befinden sich in den Systemen der Unternehmen, mit denen Sie Geschäfte machen. Was Sie kontrollieren können, ist, wie viel Schaden ein Leck anrichten kann. Eindeutige Passwörter, MFA und eine gesunde Skepsis gegenüber unaufgeforderten Nachrichten entschärfen die meisten Folgeangriffe, die nach einem Datenleck kommen.

Die wichtigsten Erkenntnisse

ShinyHunters-Datenerpressung kurz erklärt: Die Gruppe stiehlt Daten und setzt dann Opfer mit der Drohung unter Druck, sie zu veröffentlichen oder zu verkaufen, anstatt Dateien zu verschlüsseln. Eine Verhaftung, selbst eine bedeutende, macht bereits gestohlene Daten nicht rückgängig. Für die neuesten Entwicklungen in diesem Fall lesen Sie den Bericht von vpn.social über Reys Festnahme und FBI-Kooperation. Nehmen Sie sich derweil heute ein paar Minuten Zeit, um wiederverwendete Passwörter zu ändern, MFA für Ihre wichtigen Konten zu aktivieren und wachsam gegenüber Phishing zu bleiben, das auf ein Datenleck folgt.