A jelentések, miszerint egy „Rey" néven ismert ShinyHunters-gyanúsítottat Jordániában őrizetbe vettek, ismét a címlapokra helyezték a csoportot. Magán a letartóztatáson túl a történet jó alkalom egy ShinyHunters-adataizsarolás-magyarázathoz: hogyan működik a csoport, miért tér el a módszere a klasszikus zsarolóvírustól, és mit tehetnek a hétköznapi emberek, ha adataik kiszivárognak.

Mit állít és mit nem erősít meg a Rey őrizetbe vételéről szóló jelentés

A jelentés szerint egy Rey néven tevékenykedő feltételezett ShinyHunters-tagot Jordániában őrizetbe vettek. A vpn.social korábbi tudósítása megjegyzi, hogy állítólag együttműködik az FBI-jal, és a hírt az zsarolócsoportra nehezedő nyomás újabb jelének nevezi.

Érdemes óvatosnak lenni azzal kapcsolatban, mit mond el és mit nem mond el egyetlen őrizetbe vétel. Egy gyanúsított fogva tartásáról szóló jelentés önmagában nem erősíti meg, hogy a csoportot felszámolták, hogy a tevékenységük leállt, vagy hogy a már ellopott adatok biztonságban vannak. A már megszerzett adatokat továbbra is eladhatja vagy közzéteheti bárki, aki birtokolja azokat. Azok számára, akiknek az adatai már más kezében vannak, a gyakorlati kockázat nem szűnik meg egyetlen letartóztatás miatt.

Miben tér el az adataizsarolás a zsarolóvírustól

A legtöbb ember a zsarolóvírust zárolt képernyőkkel és titkosított fájlokkal asszociálja. A ShinyHunters egy másik, dokumentált mintát követ. Ahelyett, hogy zsarolóvírust telepítene a fájlok titkosításához, a csoport nagy mennyiségű ügyfél- vagy vállalati adatot lop el egy áldozati szervezettől, majd azzal fenyegetőzik, hogy kiszivárogtatja vagy eladja azokat, hacsak váltságdíjat nem fizetnek. Ezt a taktikát általában adataizsarolásnak nevezik.

A különbség több okból is számít:

  • Nincs látható kiesés. Mivel semmit nem titkosítanak, a vállalat a szokásos módon működhet tovább, miközben az adatait csendben lemásolják.
  • A biztonsági mentések nem oldják meg. A zsarolóvírus esetében a jó biztonsági mentésekből vissza lehet állítani a fájlokat. Az adataizsarolásnál a nyomásgyakorlás eszköze az ellopott másolat, így a biztonsági mentésből való visszaállítás semmit sem tesz a kiszivárgás megakadályozása érdekében.
  • A nyomás az ügyfelekre is nehezedik. A fenyegetés nem csak a vállalat hírnevére irányul. Azok az emberek, akiknek az adatai az ellopott adatokban vannak, válnak a valódi tétjévé, mivel egy kiszivárgás csalásnak és adathalászatnak teheti ki őket.

A nyilvános fenyegetettségi jelentések ugyanezt a mintát írják le az áldozat oldaláról. Az FBI Internetes Bűnözési Panaszügyi Központjának (IC3) egy tanulásmenedzsment-rendszer elleni támadásokról szóló közleménye szerint az áldozatok ShinyHunters aláírással ellátott zsaroló e-mailt kaphatnak.

Kit célzott a ShinyHunters

A nyilvánosan elérhető források a ShinyHunters-t 2019 óta aktív bűnözői hackercsoportként és zsarolócsoportként írják le. A friss fenyegetettségi hírszerzési jelentések egy nagy szervezetekre és felhőalapú üzleti szoftverekre összpontosító csoport képét festik meg, nem pedig az egyéni fogyasztókra.

A Google Threat Intelligence Group például ShinyHunters márkanevű tevékenységet követett nyomon, amely több fenyegetettségi klaszteren átívelő, szolgáltatásként nyújtott szoftverekkel kapcsolatos adatlopást foglalt magában. Az EclecticIQ biztonsági cég arról írt, hogy a csoport hangalapú adathalászatot alkalmaz, és olyan vállalati felhőalkalmazásokat céloz, mint a Salesforce és az Okta. A Push Security egy másik elemzése az Instructure-t érintő adatvédelmi incidenst tárgyalta, és azt állította, hogy több mint 1000 szervezetet értek el egy eszközkód-adathalászatot alkalmazó kampányban.

A közös szál az, hogy a támadók azokat a platformokat veszik célba, ahol a vállalatok ügyféladatokat tárolnak, és gyakran szociális manipulációval jutnak be. Ez azt jelenti, hogy egy hétköznapi ember soha nem érintkezhet közvetlenül a ShinyHunters-szel. Az adataid egyszerűen azért kerülhetnek veszélybe, mert egy olyan szolgáltatás ügyfele, diákja vagy felhasználója vagy, amelyet feltörtek.

Mit tegyél, ha az adataid kiszivárognak

Ha egy vállalat értesít, hogy az adataid érintettek egy adatvédelmi incidensben, vagy észreveszed az adataidat egy kiszivárgásban, néhány lépés jelentősen csökkenti a kockázatot:

  1. Változtasd meg az újrahasznált jelszavakat. Ha a veszélybe került fiók jelszava megegyezik bármely más szolgáltatáséval, változtasd meg mindenhol. Használj egyedi jelszót minden fiókhoz, ideálisan jelszókezelőben tárolva.
  2. Kapcsold be a többtényezős hitelesítést (MFA). Még ha egy jelszó veszélybe is kerül, az MFA megakadályozhatja, hogy valaki azzal bejelentkezzen. A hitelesítő alkalmazások vagy hardverkulcsok általában erősebbek, mint a szöveges üzenetek.
  3. Számíts adathalászatra. A kiszivárgott neveket, e-mail-címeket és telefonszámokat gyakran használják arra, hogy a csalási üzenetek hitelesnek tűnjenek. Légy szkeptikus a váratlan e-mailekkel, szöveges üzenetekkel vagy hívásokkal szemben, különösen azokkal, amelyek sürgősséget keltenek vagy az adatvédelmi incidensre hivatkoznak.
  4. Ne válaszolj zsaroló e-mailekre. Ha olyan üzenetet kapsz, amely az adataid közzétételével fenyegetőzik, ne fizess és ne válaszolj. Jelentsd az érintett vállalatnak és az országod illetékes hatóságainak.
  5. Ellenőrizd a fiókjaidat és a hiteladatokat. Figyeld a pénzügyi kimutatásokat ismeretlen tevékenység után kutatva, és fontold meg a hitelzárolást, ha érzékeny azonosítók kerültek veszélybe.

Mit jelent ez számodra

A Rey őrizetbe vételéről szóló jelentés figyelemre méltó, de nem ok a lazításra. Az adataizsarolás alapvető kockázata az, hogy alig van befolyásod afölött, hol vannak az adataid: azok azon vállalatok rendszereiben élnek, amelyekkel üzleti kapcsolatban állsz. Amit irányíthatsz, az az, hogy egy kiszivárgás mekkora kárt okozhat. Az egyedi jelszavak, az MFA és a kéretlen üzenetek egészséges gyanakvással való kezelése tompítja a jogsértés utáni utólagos támadások többségét.

Kulcsfontosságú tanulságok

A ShinyHunters adataizsarolása röviden elmagyarázva: a csoport adatokat lop, majd a kiszivárogtatás vagy eladás fenyegetésével gyakorol nyomást az áldozatokra a fájlok titkosítása helyett. Egy letartóztatás, még egy jelentős is, nem teszi semmissé a már ellopott adatokat. Az ügy legfrissebb fejleményeiért olvasd el a vpn.social tudósítását Rey őrizetbe vételéről és FBI-együttműködéséről. Addig is szánj ma néhány percet arra, hogy megváltoztasd az újrahasznált jelszavakat, engedélyezd az MFA-t a fontos fiókjaidon, és maradj éber az adatvédelmi incidenst követő adathalászattal szemben.