Raportit siitä, että ShinyHunters-epäilty nimeltä "Rey" on pidätetty Jordaniassa, ovat nostaneet ryhmän jälleen otsikoihin. Itse pidätyksen lisäksi tapaus on hyvä hetki ShinyHuntersin datakiristyksen selitysoppaalle: miten ryhmä toimii, miksi sen lähestymistapa eroaa klassisesta ransomwaresta ja mitä tavalliset ihmiset voivat tehdä, kun heidän tietonsa päätyvät vuotoon.

Mitä Reyn pidätysraportti kertoo ja mitä se ei vahvista

Raportin mukaan ShinyHuntersin jäseneksi epäilty, nimeltään Rey, on pidätetty Jordaniassa. vpn.socialin aiempi uutisointi huomauttaa, että hän raportoidusti tekee yhteistyötä FBI:n kanssa, ja kuvailee uutista jälleen yhdeksi merkiksi kiristysryhmään kohdistuvasta paineesta.

On syytä olla varovainen sen suhteen, mitä yksittäinen pidätys kertoo ja mitä ei. Raportti yhden epäillyn pidättämisestä ei yksinään vahvista, että ryhmä olisi purettu, että sen toiminta olisi loppunut tai että jo varastetut tiedot olisivat turvassa. Tiedot, jotka on viety, voidaan edelleen myydä tai julkaista kenen tahansa hallussaan pitävän toimesta. Ihmisille, joiden tiedot ovat jo jonkun muun hallussa, käytännön riski ei katoa yhden pidätyksen vuoksi.

Miten datakiristys eroaa ransomwaresta

Useimmat ihmiset yhdistävät ransomwaren lukittuihin näyttöihin ja salattuihin tiedostoihin. ShinyHunters noudattaa erilaista dokumentoitua toimintamallia. Sen sijaan, että ryhmä käyttäisi ransomwarea tiedostojen salaamiseen, se varastaa suuria määriä asiakas- tai yritystietoja uhriorganisaatiolta ja uhkaa sitten vuotaa tai myydä ne, ellei lunnaita makseta. Tätä taktiikkaa kutsutaan yleisesti datakiristykseksi.

Ero on merkityksellinen muutamasta syystä:

  • Ei näkyvää katkosta. Koska mitään ei salata, yritys voi jatkaa normaalia toimintaansa, kun sen tietoja kopioidaan hiljaisesti.
  • Varmuuskopiot eivät ratkaise sitä. Ransomwaren kohdalla hyvät varmuuskopiot voivat palauttaa tiedostot. Datakiristyksessä vipuvoima on varastettu kopio, joten varmuuskopiosta palauttaminen ei estä vuotoa.
  • Paine kohdistuu myös asiakkaisiin. Uhka ei kohdistu vain yrityksen maineeseen. Ihmisistä, joiden tiedot ovat varastetuissa tiedoissa, tulee todellinen panos, koska vuoto voi altistaa heidät petokselle ja tietojenkalastelulle.

Julkinen uhkaraportointi kuvaa samaa mallia uhrin näkökulmasta. FBI:n Internet Crime Complaint Centerin (IC3) tiedote oppimisen hallintajärjestelmään kohdistuvista hyökkäyksistä kertoo, että uhrit voivat saada kiristyssähköpostin, joka on allekirjoitettu ShinyHuntersina.

Keitä ShinyHunters on kohdistanut

Julkisesti saatavilla olevat lähteet kuvailevat ShinyHuntersia rikolliseksi hakkerointi- ja kiristysryhmäksi, joka on ollut aktiivinen vuodesta 2019. Viimeaikaiset uhkatietoraportit maalaavat kuvan ryhmästä, joka keskittyy suuriin organisaatioihin ja pilvipohjaisiin liiketoimintaohjelmistoihin yksittäisten kuluttajien sijaan.

Google Threat Intelligence Group on esimerkiksi seurannut ShinyHunters-brändättyä toimintaa, joka liittyy software-as-a-service-tietojen varastamiseen useiden uhkaklustereiden yli. Turvallisuusyritys EclecticIQ on kirjoittanut ryhmän käyttävän äänihuijausta ja kohdistavan yritysten pilvisovelluksiin, kuten Salesforceen ja Oktaan. Toinen Push Securityn analyysi käsitteli Instructureen liittyvää tietomurtoa ja kertoi, että yli 1 000 organisaatiota murrettiin kampanjassa, johon liittyi laitekoodihuijaus.

Yhteinen tekijä on, että hyökkääjät kohdistavat alustoihin, joilla yritykset säilyttävät asiakastietoja, ja käyttävät usein sosiaalista manipulointia päästäkseen sisään. Tämä tarkoittaa, että tavallinen henkilö ei välttämättä koskaan ole vuorovaikutuksessa ShinyHuntersin kanssa suoraan. Tietosi voivat paljastua yksinkertaisesti siksi, että olet palvelun asiakas, opiskelija tai käyttäjä, johon on murtauduttu.

Mitä tehdä, jos tietosi ilmenevät vuodossa

Jos yritys ilmoittaa sinulle, että tietosi olivat mukana tietomurrossa, tai huomaat tietosi vuodossa, muutama vaihe vähentää riskiä huomattavasti:

  1. Vaihda uudelleenkäytetyt salasanat. Jos paljastunut tili jakaa salasanan minkä tahansa muun palvelun kanssa, vaihda se kaikkialla. Käytä jokaiselle tilille yksilöllistä salasanaa, mieluiten salasananhallinnassa.
  2. Ota käyttöön monivaiheinen tunnistautuminen (MFA). Vaikka salasana paljastuisi, MFA voi estää jotakuta kirjautumasta sillä. Todennussovellukset tai laitteistоavaimet ovat yleensä vahvempia kuin tekstiviestit.
  3. Odota tietojenkalastelua. Vuotaneita nimiä, sähköposteja ja puhelinnumeroita käytetään usein tekemään huijausviesteistä vakuuttavia. Ole skeptinen odottamattomien sähköpostien, tekstiviestien tai puheluiden suhteen, erityisesti sellaisten, jotka luovat kiireellisyyttä tai viittaavat tietomurtoon.
  4. Älä vastaa kiristyssähköposteihin. Jos saat viestin, jossa uhataan julkaista tietosi, älä maksa tai vastaa. Ilmoita siitä asianomaiselle yritykselle ja oman maasi asiaankuuluville viranomaisille.
  5. Tarkista tilisi ja luottotietosi. Seuraa tiliotteita tuntemattoman toiminnan varalta ja harkitse luottokieltoa, jos arkaluontoisia tunnistetietoja paljastui.

Mitä tämä tarkoittaa sinulle

Reyn pidätysraportti on merkittävä, mutta se ei ole syy rentoutua. Datakiristyksen ydinriski on, että sinulla on vain vähän hallintaa siihen, missä tietosi sijaitsevat: ne elävät niiden yritysten järjestelmissä, joiden kanssa asioit. Se, mitä voit hallita, on se, kuinka paljon vahinkoa vuoto voi aiheuttaa. Yksilölliset salasanat, MFA ja terve epäluulo pyytämättömiä viestejä kohtaan vaimentavat suurimman osan tietomurron jälkeisistä jatkohyökkäyksistä.

Keskeiset opit

ShinyHuntersin datakiristys lyhyesti selitettynä: ryhmä varastaa tietoja ja painostaa sitten uhreja uhkaamalla vuotaa tai myydä ne tiedostojen salaamisen sijaan. Pidätys, jopa merkittävä, ei peru jo varastettuja tietoja. Saadaksesi viimeisimmät tiedot tapauksesta, lue vpn.socialin raportti Reyn pidätyksestä ja FBI-yhteistyöstä. Sillä välin käytä muutama minuutti tänään uudelleenkäytettyjen salasanojen vaihtamiseen, ota MFA käyttöön tärkeillä tileilläsi ja pysy valppaana tietomurtoa seuraavan tietojenkalastelun varalta.