Los informes de que un sospechoso de ShinyHunters conocido como "Rey" ha sido detenido en Jordania han vuelto a poner al grupo en los titulares. Más allá de la detención en sí, la historia es un buen momento para una guía explicativa sobre la extorsión de datos de ShinyHunters: cómo opera el grupo, por qué su enfoque difiere del ransomware clásico y qué pueden hacer las personas comunes cuando su información termina en una filtración.

Qué confirma y qué no confirma el informe sobre la detención de Rey

Según el informe, un presunto miembro de ShinyHunters que usaba el nombre Rey ha sido detenido en Jordania. La cobertura anterior de vpn.social señala que él está supuestamente cooperando con el FBI, y describe la noticia como otra señal de presión sobre el grupo de extorsión.

Vale la pena ser cuidadosos sobre lo que una sola detención nos dice y no nos dice. El informe de que un sospechoso está detenido no confirma, por sí solo, que el grupo haya sido desmantelado, que sus operaciones se hayan detenido o que los datos ya robados estén a salvo. Los datos que han sido sustraídos todavía pueden ser vendidos o publicados por cualquiera que los tenga. Para las personas cuya información ya está en manos de otro, el riesgo práctico no desaparece por una sola detención.

En qué se diferencia la extorsión de datos del ransomware

La mayoría de la gente asocia el ransomware con pantallas bloqueadas y archivos cifrados. ShinyHunters sigue un patrón documentado diferente. En lugar de desplegar ransomware para cifrar archivos, el grupo roba grandes volúmenes de datos de clientes o corporativos de una organización víctima y luego amenaza con filtrarlos o venderlos a menos que se pague un rescate. Esta táctica se conoce comúnmente como extorsión de datos.

La diferencia importa por varias razones:

  • Sin interrupción visible. Como nada está cifrado, una empresa puede seguir funcionando con normalidad mientras sus datos se copian silenciosamente.
  • Las copias de seguridad no lo resuelven. Con el ransomware, las buenas copias de seguridad pueden restaurar archivos. Con la extorsión de datos, la ventaja es la copia robada, así que restaurar desde una copia de seguridad no hace nada para detener una filtración.
  • La presión también recae sobre los clientes. La amenaza no es solo para la reputación de la empresa. Las personas cuyos datos están en la información robada se convierten en lo que realmente está en juego, ya que una filtración puede exponerlas al fraude y al phishing.

Los informes públicos sobre amenazas describen el mismo patrón desde el lado de la víctima. Un aviso del Centro de Quejas de Delitos en Internet (IC3) del FBI sobre ataques a un sistema de gestión de aprendizaje dice que las víctimas pueden recibir un correo de extorsión firmado como ShinyHunters.

A quién ha atacado ShinyHunters

Las fuentes disponibles públicamente describen a ShinyHunters como un grupo criminal de piratería y extorsión que ha estado activo desde 2019. Los informes recientes de inteligencia de amenazas pintan el retrato de un grupo centrado en grandes organizaciones y software empresarial basado en la nube, más que en consumidores individuales.

Google Threat Intelligence Group, por ejemplo, ha estado rastreando actividad con la marca ShinyHunters relacionada con el robo de datos de software como servicio en múltiples clústeres de amenazas. La firma de seguridad EclecticIQ ha escrito sobre el grupo usando phishing de voz y atacando aplicaciones empresariales en la nube como Salesforce y Okta. Otro análisis de Push Security discutió una brecha que involucró a Instructure y dijo que más de 1000 organizaciones fueron vulneradas en una campaña que involucraba phishing de código de dispositivo.

El hilo común es que los atacantes van tras las plataformas donde las empresas guardan datos de clientes, y a menudo usan ingeniería social para entrar. Eso significa que una persona común puede que nunca interactúe directamente con ShinyHunters. Tus datos pueden quedar expuestos simplemente porque eres cliente, estudiante o usuario de un servicio que fue vulnerado.

Qué hacer si tus datos aparecen en una filtración

Si una empresa te notifica que tu información estuvo involucrada en una brecha, o detectas tus datos en una filtración, unos pocos pasos reducen considerablemente el riesgo:

  1. Cambia las contraseñas reutilizadas. Si la cuenta expuesta comparte una contraseña con cualquier otro servicio, cámbiala en todas partes. Usa una contraseña única para cada cuenta, preferiblemente guardada en un gestor de contraseñas.
  2. Activa la autenticación multifactor (MFA). Incluso si una contraseña queda expuesta, la MFA puede impedir que alguien inicie sesión con ella. Las aplicaciones de autenticación o las llaves de hardware suelen ser más fuertes que los mensajes de texto.
  3. Espera phishing. Los nombres, correos electrónicos y números de teléfono filtrados se usan a menudo para hacer que los mensajes fraudulentos parezcan convincentes. Desconfía de correos electrónicos, mensajes de texto o llamadas inesperadas, especialmente de aquellos que crean urgencia o hacen referencia a la brecha.
  4. No respondas a los correos de extorsión. Si recibes un mensaje que amenaza con publicar tus datos, no pagues ni respondas. Repórtalo a la empresa involucrada y a las autoridades pertinentes de tu país.
  5. Revisa tus cuentas y tu crédito. Vigila los estados financieros en busca de actividad desconocida y considera un congelamiento de crédito si se expusieron identificadores sensibles.

Qué significa esto para ti

El informe de la detención de Rey es notable, pero no es razón para relajarse. El riesgo central de la extorsión de datos es que tienes poco control sobre dónde residen tus datos: viven en los sistemas de las empresas con las que haces negocios. Lo que sí puedes controlar es cuánto daño puede causar una filtración. Las contraseñas únicas, la MFA y una sospecha saludable de los mensajes no solicitados amortiguan la mayoría de los ataques posteriores que vienen después de una brecha.

Puntos clave

La extorsión de datos de ShinyHunters explicada en breve: el grupo roba datos y luego presiona a las víctimas con la amenaza de filtrarlos o venderlos, en lugar de cifrar archivos. Una detención, incluso una significativa, no deshace los datos que ya han sido robados. Para lo último sobre el caso, lee el informe de vpn.social sobre la detención de Rey y su cooperación con el FBI. Mientras tanto, tómate unos minutos hoy para cambiar cualquier contraseña reutilizada, habilitar la MFA en tus cuentas importantes y mantenerte alerta ante el phishing que sigue a una brecha.