Αναφορές ότι ένας ύποπτος των ShinyHunters γνωστός ως "Ρέι" κρατείται στην Ιορδανία έφεραν ξανά την ομάδα στα πρωτοσέλιδα. Πέρα από τη σύλληψη αυτή καθαυτή, η ιστορία είναι μια καλή ευκαιρία για έναν οδηγό εξήγησης της εκβίασης δεδομένων των ShinyHunters: πώς λειτουργεί η ομάδα, γιατί η προσέγγισή της διαφέρει από το κλασικό ransomware και τι μπορούν να κάνουν οι απλοί άνθρωποι όταν τα στοιχεία τους καταλήξουν σε μια διαρροή.
Τι Αναφέρει και Τι Δεν Επιβεβαιώνει η Αναφορά για την Κράτηση του Ρέι
Σύμφωνα με την αναφορά, ένα υποτιθέμενο μέλος των ShinyHunters που χρησιμοποιεί το όνομα Ρέι κρατείται στην Ιορδανία. Η προηγούμενη κάλυψη του vpn.social σημειώνει ότι σύμφωνα με αναφορές συνεργάζεται με το FBI και περιγράφει την είδηση ως ένα ακόμη σημάδι πίεσης στην ομάδα εκβίασης.
Αξίζει να είμαστε προσεκτικοί σχετικά με το τι μας λέει και τι δεν μας λέει μια μεμονωμένη κράτηση. Μια αναφορά ότι ένας ύποπτος κρατείται δεν επιβεβαιώνει από μόνη της ότι η ομάδα έχει διαλυθεί, ότι οι δραστηριότητές της έχουν σταματήσει ή ότι τα δεδομένα που έχουν ήδη κλαπεί έχουν ασφαλιστεί. Δεδομένα που έχουν ληφθεί μπορούν ακόμη να πωληθούν ή να δημοσιευτούν από οποιονδήποτε τα κατέχει. Για τους ανθρώπους των οποίων τα στοιχεία βρίσκονται ήδη στα χέρια κάποιου άλλου, ο πρακτικός κίνδυνος δεν εξαφανίζεται εξαιτίας μιας σύλληψης.
Πώς η Εκβίαση Δεδομένων Διαφέρει από το Ransomware
Οι περισσότεροι άνθρωποι συνδέουν το ransomware με κλειδωμένες οθόνες και κρυπτογραφημένα αρχεία. Οι ShinyHunters ακολουθούν ένα διαφορετικό τεκμηριωμένο μοτίβο. Αντί να αναπτύσσουν ransomware για την κρυπτογράφηση αρχείων, η ομάδα κλέβει μεγάλους όγκους δεδομένων πελατών ή εταιρικών δεδομένων από έναν οργανισμό-θύμα και στη συνέχεια απειλεί να τα διαρρεύσει ή να τα πουλήσει εκτός αν καταβληθεί λύτρα. Αυτή η τακτική ονομάζεται συνήθως εκβίαση δεδομένων.
Η διαφορά έχει σημασία για μερικούς λόγους:
- Καμία ορατή διακοπή. Επειδή τίποτα δεν είναι κρυπτογραφημένο, μια εταιρεία μπορεί να συνεχίσει να λειτουργεί κανονικά ενώ τα δεδομένα της αντιγράφονται σιωπηλά.
- Τα αντίγραφα ασφαλείας δεν το λύνουν. Με το ransomware, καλά αντίγραφα ασφαλείας μπορούν να επαναφέρουν αρχεία. Με την εκβίαση δεδομένων, το μέσο πίεσης είναι το κλεμμένο αντίγραφο, οπότε η επαναφορά από αντίγραφο ασφαλείας δεν κάνει τίποτα για να σταματήσει μια διαρροή.
- Η πίεση πέφτει και στους πελάτες. Η απειλή δεν αφορά μόνο τη φήμη της εταιρείας. Οι άνθρωποι των οποίων τα στοιχεία βρίσκονται στα κλεμμένα δεδομένα γίνονται το πραγματικό διακύβευμα, καθώς μια διαρροή μπορεί να τους εκθέσει σε απάτη και phishing.
Οι δημόσιες αναφορές απειλών περιγράφουν το ίδιο μοτίβο από την πλευρά του θύματος. Μια ειδοποίηση από το Internet Crime Complaint Center (IC3) του FBI σχετικά με επιθέσεις σε ένα σύστημα διαχείρισης μάθησης αναφέρει ότι τα θύματα μπορεί να λάβουν ένα email εκβίασης υπογεγραμμένο ως ShinyHunters.
Ποιους Έχουν Στοχοποιήσει οι ShinyHunters
Δημόσια διαθέσιμες πηγές περιγράφουν τους ShinyHunters ως μια εγκληματική ομάδα hacking και εκβίασης που δραστηριοποιείται από το 2019. Πρόσφατες εκθέσεις πληροφοριών απειλών σκιαγραφούν μια ομάδα που επικεντρώνεται σε μεγάλους οργανισμούς και σε επιχειρηματικό λογισμικό βασισμένο στο cloud παρά σε μεμονωμένους καταναλωτές.
Η Google Threat Intelligence Group, για παράδειγμα, παρακολουθεί δραστηριότητα με την επωνυμία ShinyHunters που αφορά κλοπή δεδομένων λογισμικού ως υπηρεσίας (SaaS) σε πολλαπλά clusters απειλών. Η εταιρεία ασφαλείας EclecticIQ έχει γράψει για την ομάδα ότι χρησιμοποιεί voice-phishing και στοχοποιεί επιχειρηματικές εφαρμογές cloud όπως το Salesforce και το Okta. Μια άλλη ανάλυση από την Push Security συζήτησε μια παραβίαση που αφορούσε την Instructure και ανέφερε ότι περισσότεροι από 1.000 οργανισμοί παραβιάστηκαν σε μια καμπάνια που περιλάμβανε device code phishing.
Ο κοινός παρονομαστής είναι ότι οι επιτιθέμενοι στοχοποιούν τις πλατφόρμες όπου οι εταιρείες διατηρούν δεδομένα πελατών και συχνά χρησιμοποιούν κοινωνική μηχανική για να εισέλθουν. Αυτό σημαίνει ότι ένας απλός άνθρωπος μπορεί να μην αλληλεπιδράσει ποτέ άμεσα με τους ShinyHunters. Τα δεδομένα σας μπορούν να εκτεθούν απλώς επειδή είστε πελάτης, φοιτητής ή χρήστης μιας υπηρεσίας που παραβιάστηκε.
Τι να Κάνετε Αν τα Δεδομένα σας Εμφανιστούν σε Διαρροή
Αν μια εταιρεία σας ειδοποιήσει ότι τα στοιχεία σας εμπλέκονται σε παραβίαση, ή εντοπίσετε τα στοιχεία σας σε μια διαρροή, μερικά βήματα μειώνουν σημαντικά τον κίνδυνο:
- Αλλάξτε επαναχρησιμοποιημένους κωδικούς πρόσβασης. Αν ο εκτεθειμένος λογαριασμός μοιράζεται κωδικό πρόσβασης με οποιαδήποτε άλλη υπηρεσία, αλλάξτε τον παντού. Χρησιμοποιήστε μοναδικό κωδικό πρόσβασης για κάθε λογαριασμό, ιδανικά αποθηκευμένο σε έναν διαχειριστή κωδικών πρόσβασης.
- Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων (MFA). Ακόμη κι αν ένας κωδικός πρόσβασης εκτεθεί, το MFA μπορεί να εμποδίσει κάποιον να συνδεθεί με αυτόν. Οι εφαρμογές ελέγχου ταυτότητας ή τα κλειδιά υλικού είναι γενικά ισχυρότερα από τα γραπτά μηνύματα.
- Περιμένετε phishing. Διαρρευσμένα ονόματα, emails και αριθμοί τηλεφώνου χρησιμοποιούνται συχνά για να κάνουν τα μηνύματα απάτης να φαίνονται πειστικά. Να είστε δύσπιστοι απέναντι σε απροσδόκητα emails, μηνύματα ή κλήσεις, ειδικά σε όσα δημιουργούν επείγουσα ανάγκη ή αναφέρονται στην παραβίαση.
- Μην απαντάτε σε emails εκβίασης. Αν λάβετε ένα μήνυμα που απειλεί να δημοσιεύσει τα δεδομένα σας, μην πληρώσετε και μην απαντήσετε. Αναφέρετέ το στην εμπλεκόμενη εταιρεία και στις αρμόδιες αρχές της χώρας σας.
- Ελέγξτε τους λογαριασμούς και την πίστωσή σας. Παρακολουθείτε τις οικονομικές καταστάσεις για άγνωστη δραστηριότητα και εξετάστε το ενδεχόμενο «παγώματος» πίστωσης (credit freeze) αν εκτέθηκαν ευαίσθητα αναγνωριστικά στοιχεία.
Τι Σημαίνει Αυτό για Εσάς
Η αναφορά για την κράτηση του Ρέι είναι αξιοσημείωτη, αλλά δεν αποτελεί λόγο εφησυχασμού. Ο βασικός κίνδυνος της εκβίασης δεδομένων είναι ότι έχετε ελάχιστο έλεγχο στο πού βρίσκονται τα δεδομένα σας: ζουν στα συστήματα των εταιρειών με τις οποίες συναλλάσσεστε. Αυτό που μπορείτε να ελέγξετε είναι πόση ζημιά μπορεί να προκαλέσει μια διαρροή. Μοναδικοί κωδικοί πρόσβασης, MFA και μια υγιής δυσπιστία απέναντι σε ανεπιθύμητα μηνύματα περιορίζουν τις περισσότερες επακόλουθες επιθέσεις που ακολουθούν μια παραβίαση.
Βασικά Συμπεράσματα
Η εκβίαση δεδομένων των ShinyHunters με λίγα λόγια: η ομάδα κλέβει δεδομένα και στη συνέχεια πιέζει τα θύματα με την απειλή διαρροής ή πώλησής τους, αντί να κρυπτογραφεί αρχεία. Μια σύλληψη, ακόμη και σημαντική, δεν ακυρώνει δεδομένα που έχουν ήδη κλαπεί. Για τις τελευταίες εξελίξεις στην υπόθεση, διαβάστε την αναφορά του vpn.social για την κράτηση του Ρέι και τη συνεργασία με το FBI. Στο μεταξύ, αφιερώστε λίγα λεπτά σήμερα για να αλλάξετε τυχόν επαναχρησιμοποιημένους κωδικούς πρόσβασης, να ενεργοποιήσετε το MFA στους σημαντικούς λογαριασμούς σας και να μείνετε σε εγρήγορση για phishing που ακολουθεί μια παραβίαση.




