Les informations selon lesquelles un suspect de ShinyHunters connu sous le nom de « Rey » aurait été détenu en Jordanie ont remis le groupe à la une. Au-delà de l'arrestation elle-même, cette affaire est l'occasion idéale pour un guide expliquant l'extorsion de données de ShinyHunters : comment le groupe opère, en quoi son approche diffère du ransomware classique, et ce que les personnes ordinaires peuvent faire lorsque leurs informations se retrouvent dans une fuite.
Ce que le rapport sur la détention de Rey dit et ne confirme pas
Selon le rapport, un membre présumé de ShinyHunters utilisant le nom de Rey a été détenu en Jordanie. La couverture antérieure de vpn.social note qu'il coopérerait avec le FBI, et décrit cette nouvelle comme un nouveau signe de pression sur le groupe d'extorsion.
Il convient d'être prudent quant à ce qu'une seule détention nous dit et ne nous dit pas. Le signalement d'un suspect détenu ne confirme pas, à lui seul, que le groupe a été démantelé, que ses opérations ont cessé, ou que les données déjà volées ont été sécurisées. Les données qui ont été dérobées peuvent encore être vendues ou publiées par quiconque les détient. Pour les personnes dont les informations sont déjà entre les mains de quelqu'un d'autre, le risque pratique ne disparaît pas à cause d'une arrestation.
En quoi l'extorsion de données diffère du ransomware
La plupart des gens associent le ransomware à des écrans verrouillés et des fichiers chiffrés. ShinyHunters suit un schéma documenté différent. Plutôt que de déployer un ransomware pour chiffrer des fichiers, le groupe vole de grands volumes de données clients ou d'entreprise auprès d'une organisation victime, puis menace de les divulguer ou de les vendre si une rançon n'est pas payée. Cette tactique est communément appelée extorsion de données.
La différence est importante pour plusieurs raisons :
- Aucune interruption visible. Comme rien n'est chiffré, une entreprise peut continuer à fonctionner normalement pendant que ses données sont discrètement copiées.
- Les sauvegardes ne résolvent pas le problème. Avec un ransomware, de bonnes sauvegardes peuvent restaurer les fichiers. Avec l'extorsion de données, le levier est la copie volée, donc restaurer à partir d'une sauvegarde ne fait rien pour empêcher une fuite.
- La pression pèse aussi sur les clients. La menace ne concerne pas seulement la réputation de l'entreprise. Les personnes dont les données figurent dans les informations volées deviennent le véritable enjeu, puisqu'une fuite peut les exposer à la fraude et au phishing.
Les rapports publics sur les menaces décrivent le même schéma du point de vue de la victime. Un avis du Internet Crime Complaint Center (IC3) du FBI concernant des attaques contre un système de gestion de l'apprentissage indique que les victimes peuvent recevoir un e-mail d'extorsion signé ShinyHunters.
Qui ShinyHunters a ciblé
Les sources publiquement disponibles décrivent ShinyHunters comme un groupe criminel de piratage et d'extorsion actif depuis 2019. Des analyses récentes en threat intelligence brossent le portrait d'un groupe axé sur les grandes organisations et les logiciels métiers cloud plutôt que sur les consommateurs individuels.
Google Threat Intelligence Group, par exemple, suit une activité sous la marque ShinyHunters impliquant le vol de données dans des logiciels en tant que service (SaaS) à travers plusieurs grappes de menaces. La société de sécurité EclecticIQ a écrit sur le groupe utilisant le voice-phishing et ciblant des applications cloud d'entreprise telles que Salesforce et Okta. Une autre analyse de Push Security a évoqué une violation impliquant Instructure et indiqué que plus de 1 000 organisations ont été compromises dans une campagne impliquant du device code phishing.
Le point commun est que les attaquants s'en prennent aux plateformes où les entreprises stockent les données clients, et utilisent souvent l'ingénierie sociale pour y accéder. Cela signifie qu'une personne ordinaire peut ne jamais interagir directement avec ShinyHunters. Vos données peuvent être exposées simplement parce que vous êtes client, étudiant ou utilisateur d'un service qui a été compromis.
Que faire si vos données apparaissent dans une fuite
Si une entreprise vous informe que vos informations ont été impliquées dans une violation, ou si vous repérez vos données dans une fuite, quelques étapes réduisent considérablement le risque :
- Changez les mots de passe réutilisés. Si le compte exposé partage un mot de passe avec un autre service, changez-le partout. Utilisez un mot de passe unique pour chaque compte, idéalement stocké dans un gestionnaire de mots de passe.
- Activez l'authentification multifacteur (MFA). Même si un mot de passe est exposé, la MFA peut empêcher quelqu'un de l'utiliser pour se connecter. Les applications d'authentification ou les clés matérielles sont généralement plus solides que les SMS.
- Attendez-vous au phishing. Les noms, e-mails et numéros de téléphone divulgués sont souvent utilisés pour rendre les messages frauduleux crédibles. Soyez sceptique face aux e-mails, textos ou appels inattendus, en particulier ceux qui créent un sentiment d'urgence ou mentionnent la violation.
- Ne répondez pas aux e-mails d'extorsion. Si vous recevez un message menaçant de publier vos données, ne payez pas et ne répondez pas. Signalez-le à l'entreprise concernée et aux autorités compétentes de votre pays.
- Surveillez vos comptes et votre crédit. Surveillez vos relevés financiers pour détecter toute activité inhabituelle, et envisagez un gel de crédit si des identifiants sensibles ont été exposés.
Ce que cela signifie pour vous
Le rapport sur la détention de Rey est notable, mais ce n'est pas une raison pour relâcher la vigilance. Le risque principal de l'extorsion de données est que vous avez peu de contrôle sur l'endroit où se trouvent vos données : elles résident dans les systèmes des entreprises avec lesquelles vous faites affaire. Ce que vous pouvez contrôler, c'est l'ampleur des dégâts qu'une fuite peut causer. Des mots de passe uniques, la MFA et une saine méfiance envers les messages non sollicités atténuent la plupart des attaques secondaires qui suivent une violation.
Points clés à retenir
L'extorsion de données de ShinyHunters expliquée en bref : le groupe vole des données, puis fait pression sur les victimes en menaçant de les divulguer ou de les vendre, au lieu de chiffrer des fichiers. Une arrestation, même importante, n'annule pas les données déjà volées. Pour les dernières informations sur l'affaire, lisez le rapport de vpn.social sur la détention de Rey et sa coopération avec le FBI. En attendant, prenez quelques minutes aujourd'hui pour changer tout mot de passe réutilisé, activer la MFA sur vos comptes importants et rester vigilant face au phishing qui suit une violation.




