Izvješća da je osumnjičenik povezan sa ShinyHuntersima poznat kao "Rey" priveden u Jordanu vratila su skupinu u središte pozornosti. Osim samog uhićenja, priča je dobar trenutak za vodič koji objašnjava iznudu podacima grupe ShinyHunters: kako skupina djeluje, zašto se njezin pristup razlikuje od klasičnog ransomwarea i što obični ljudi mogu učiniti kada njihovi podaci završe u curenju podataka.

Što izvješće o Reyevu privođenju govori, a što ne potvrđuje

Prema izvješću, osumnjičeni član grupe ShinyHunters koji se koristi imenom Rey priveden je u Jordanu. Ranije izvješće vpn.sociala navodi da on navodno surađuje s FBI-jem i opisuje vijest kao još jedan znak pritiska na iznudničku skupinu.

Vrijedi biti oprezan oko toga što nam jedno privođenje govori, a što ne govori. Izvješće o jednom privedenom osumnjičeniku samo po sebi ne potvrđuje da je skupina razbijena, da su njezine operacije zaustavljene ili da su već ukradeni podaci osigurani. Podaci koji su uzeti i dalje mogu biti prodani ili objavljeni od strane bilo koga tko ih posjeduje. Za ljude čiji su podaci već u nečijim rukama, praktični rizik ne nestaje zbog jednog uhićenja.

Kako se iznuda podacima razlikuje od ransomwarea

Većina ljudi ransomware povezuje sa zaključanim zaslonima i šifriranim datotekama. ShinyHunters slijedi drugačiji dokumentirani obrazac. Umjesto da koristi ransomware za šifriranje datoteka, skupina krade velike količine podataka o kupcima ili korporativnih podataka od žrtve, a zatim prijeti da će ih objaviti ili prodati ako se ne plati otkupnina. Ta se taktika obično naziva iznuda podacima.

Razlika je važna iz nekoliko razloga:

  • Nema vidljivog prekida rada. Budući da ništa nije šifrirano, tvrtka može nastaviti normalno poslovati dok se njezini podaci tiho kopiraju.
  • Sigurnosne kopije to ne rješavaju. Kod ransomwarea dobre sigurnosne kopije mogu obnoviti datoteke. Kod iznude podacima, poluga je ukradena kopija, pa obnavljanje iz sigurnosne kopije ne čini ništa da se spriječi curenje.
  • Pritisak pada i na kupce. Prijetnja nije samo ugledu tvrtke. Ljudi čiji su podaci u ukradenim podacima postaju pravi ulog, jer curenje može izložiti njih prijevari i phishingu.

Javna izvješća o prijetnjama opisuju isti obrazac iz perspektive žrtve. Obavijest FBI-jeva Internet Crime Complaint Centera (IC3) o napadima na sustav za upravljanje učenjem navodi da žrtve mogu primiti e-poruku s iznudom potpisanu kao ShinyHunters.

Koga je ShinyHunters ciljao

Javno dostupni izvori opisuju ShinyHunters kao kriminalnu hakersku i iznudničku skupinu koja je aktivna od 2019. Nedavni izvještaji o obavještajnim podacima o prijetnjama daju sliku skupine usmjerene na velike organizacije i poslovni softver u oblaku, a ne na pojedinačne potrošače.

Google Threat Intelligence Group, primjerice, prati aktivnost pod brendom ShinyHunters koja uključuje krađu podataka iz softvera kao usluge kroz više klastera prijetnji. Sigurnosna tvrtka EclecticIQ pisala je o skupini koja koristi glasovni phishing i cilja na poslovne aplikacije u oblaku kao što su Salesforce i Okta. Druga analiza tvrtke Push Security raspravljala je o proboju koji uključuje Instructure i navela da je više od 1.000 organizacija pretrpjelo proboj u kampanji koja uključuje phishing putem koda uređaja.

Zajednička nit je da napadači idu za platformama na kojima tvrtke čuvaju podatke o kupcima i često koriste socijalni inženjering da bi ušli. To znači da obična osoba možda nikada neće izravno komunicirati sa ShinyHuntersima. Vaši podaci mogu biti izloženi jednostavno zato što ste kupac, student ili korisnik usluge koja je pretrpjela proboj.

Što učiniti ako se vaši podaci pojave u curenju

Ako vas tvrtka obavijesti da su vaši podaci bili uključeni u proboj ili primijetite svoje podatke u curenju, nekoliko koraka znatno smanjuje rizik:

  1. Promijenite ponovno korištene lozinke. Ako izloženi račun dijeli lozinku s bilo kojom drugom uslugom, promijenite je svugdje. Koristite jedinstvenu lozinku za svaki račun, idealno pohranjenu u upravitelju lozinki.
  2. Uključite višefaktorsku autentifikaciju (MFA). Čak i ako je lozinka izložena, MFA može spriječiti nekoga da se njome prijavi. Aplikacije za autentifikaciju ili hardverski ključevi općenito su jači od tekstualnih poruka.
  3. Očekujte phishing. Ukradena imena, e-adrese i telefonski brojevi često se koriste kako bi prevarantske poruke izgledale uvjerljivo. Budite skeptični prema neočekivanim e-porukama, tekstualnim porukama ili pozivima, posebno onima koji stvaraju hitnost ili spominju proboj.
  4. Ne odgovarajte na e-poruke s iznudom. Ako primite poruku koja prijeti objavljivanjem vaših podataka, nemojte platiti niti odgovoriti. Prijavite to uključenoj tvrtki i nadležnim tijelima u svojoj zemlji.
  5. Provjerite svoje račune i kredit. Pratite financijske izvatke na neuobičajene aktivnosti i razmislite o zamrzavanju kredita ako su osjetljivi identifikatori bili izloženi.

Što to znači za vas

Izvješće o Reyevu privođenju značajno je, ali nije razlog za opuštanje. Osnovni rizik iznude podacima jest da imate malo kontrole nad tim gdje se vaši podaci nalaze: oni žive u sustavima tvrtki s kojima poslujete. Ono što možete kontrolirati jest koliku štetu curenje može prouzročiti. Jedinstvene lozinke, MFA i zdrava sumnjičavost prema neželjenim porukama ublažavaju većinu naknadnih napada koji slijede nakon proboja.

Ključni zaključci

Iznuda podacima grupe ShinyHunters ukratko: skupina krade podatke, a zatim pritišće žrtve prijetnjom da će ih objaviti ili prodati, umjesto da šifrira datoteke. Uhićenje, čak i značajno, ne poništava podatke koji su već ukradeni. Za najnovije informacije o slučaju pročitajte izvješće vpn.sociala o Reyevu privođenju i suradnji s FBI-jem. U međuvremenu, odvojite nekoliko minuta danas da promijenite sve ponovno korištene lozinke, omogućite MFA na važnim računima i ostanite na oprezu zbog phishingu koji slijedi nakon proboja.