L'FBI sta dicendo ai membri del gruppo di estorsione ShinyHunters di costituirsi. L'avvertimento segue l'arresto da parte della polizia olandese di un uomo che il bureau ha descritto come uno dei presunti leader del gruppo. Per chiunque i cui account possano essere stati coinvolti in una violazione aziendale, la storia dell'arresto di ShinyHunters da parte dell'FBI e del gruppo di estorsione vale la pena di essere compresa, soprattutto per ciò che cambia e non cambia per le vittime.

Cosa hanno annunciato l'FBI e la polizia olandese

I fatti principali sono brevi. La polizia olandese ha arrestato un uomo, e l'FBI lo ha caratterizzato come un presunto leader di ShinyHunters. Il bureau ha poi diffuso un messaggio pubblico rivolto al resto del gruppo: costituitevi invece di aspettare di essere identificati e arrestati.

Quel tipo di appello pubblico è una tattica di pressione. Segnala che gli investigatori ritengono di avere informazioni su altri membri e vogliono incoraggiare defezioni o costituzioni volontarie. Mostra anche la cooperazione internazionale, con le autorità statunitensi e olandesi che lavorano sullo stesso caso.

Alcuni dettagli sono ancora poco chiari, e i resoconti secondari differiscono su certi specifici riguardo al sospetto. Finché le autorità non pubblicheranno i documenti completi del tribunale o delle accuse, trattate con cautela le singole affermazioni nei post sui social e nelle pagine aggregatrici. Un arresto inoltre non è una condanna, e il sospetto ha diritto alla presunzione di innocenza.

Chi è ShinyHunters e come funziona il suo modello di estorsione

ShinyHunters è descritto come un gruppo di furto di dati ed estorsione. Il modello generale di tali gruppi è semplice:

  • Gli attaccanti ottengono accesso ai sistemi o agli account cloud di un'azienda.
  • Copiano dati sensibili, spesso registrazioni di clienti o dipendenti.
  • Contattano la vittima e chiedono un pagamento, minacciando di pubblicare o vendere i dati se la vittima rifiuta.

A differenza del ransomware classico, l'estorsione dei dati non richiede sempre di crittografare qualcosa. La leva deriva interamente dalle informazioni rubate. Questo rende la minaccia più difficile da "risolvere" con i backup, perché ripristinare i propri file non fa nulla riguardo alle copie che si trovano sul server di qualcun altro.

La tendenza più ampia all'escalation delle estorsioni è visibile anche altrove. La nostra copertura della campagna ransomware Medusa e delle sue oltre 500 organizzazioni violate mostra come le agenzie federali stiano monitorando tattiche di pressione simili contro organizzazioni in diversi settori.

Perché un arresto non pone fine al rischio per i tuoi dati

È tentante leggere un arresto come un lieto fine. Per le persone i cui dati sono stati rubati, di solito non lo è, per alcune ragioni pratiche.

I dati rubati non scompaiono. Una volta che i record sono stati copiati, possono essere archiviati, condivisi o rivenduti. Rimuovere una persona dallo scenario non cancella quelle copie.

I gruppi non sono singole persone. Le squadre di estorsione spesso coinvolgono diversi membri con ruoli diversi. L'appello dell'FBI affinché i membri si costituiscano suggerisce che gli investigatori ritengono che altri siano ancora attivi e non identificati.

Le vecchie credenziali restano utili. Gli attaccanti e i criminali opportunistici provano abitualmente coppie di email e password trapelate su altri servizi, una tecnica nota come credential stuffing. Se hai riutilizzato una password, l'età della violazione conta meno di quanto potresti pensare.

La pressione delle forze dell'ordine è una buona notizia a lungo termine, poiché aumenta il costo di gestire queste operazioni. Ma è una ragione per un cauto ottimismo, non una ragione per rilassarsi.

Come verificare e proteggere i tuoi account esposti

Non hai bisogno di sapere se ShinyHunters ha specificamente toccato i tuoi dati per adottare misure sensate. La maggior parte di queste azioni aiuta contro qualsiasi violazione.

  1. Controlla i database delle violazioni. Usa un servizio affidabile di notifica delle violazioni per vedere se i tuoi indirizzi email o numeri di telefono compaiono in fughe di dati note. Controlla ogni indirizzo che hai usato, compresi quelli vecchi.
  2. Cambia prima le password riutilizzate. Inizia con l'email, il banking e qualsiasi account che possa reimpostare altri account. La tua casella di posta elettronica è la chiave principale della maggior parte della tua vita digitale.
  3. Usa una password unica per ogni account. Un gestore di password rende tutto ciò realistico, perché devi ricordare solo una passphrase forte.
  4. Attiva l'autenticazione multifattore. Preferisci un'app di autenticazione o una chiave di sicurezza hardware ai codici SMS quando il servizio lo consente. Anche se una password trapela, un secondo fattore può bloccare un accesso.
  5. Fai attenzione alle truffe successive. I clienti colpiti da violazioni ricevono spesso email di phishing o messaggi di testo che fanno riferimento a dettagli reali. Non cliccare sui link in messaggi inaspettati; vai direttamente sul sito dell'azienda.
  6. Monitora i conti finanziari. Se un avviso di violazione menziona dati finanziari o di identità, considera un blocco del credito e rivedi regolarmente gli estratti conto.

Cosa significa per te

L'arresto e l'appello pubblico dell'FBI sono un segno che le autorità stanno applicando una pressione reale ai gruppi di estorsione dei dati. Non sono un segnale che i dati esposti siano ora al sicuro. Se un'azienda con cui fai affari ti ha notificato una violazione, o se i tuoi dettagli compaiono in un database di violazioni, presupponi che le informazioni possano circolare a lungo e agisci di conseguenza.

Una VPN non protegge da questo tipo di minaccia, perché i dati sono stati presi dai sistemi di un'azienda e non dalla tua connessione. Password forti e uniche e l'autenticazione multifattore sono molto più efficaci in questo caso.

Punti chiave

  • L'FBI vuole che i membri di ShinyHunters si costituiscano dopo che la polizia olandese ha arrestato un presunto leader, ma l'indagine sembra essere in corso.
  • Gli arresti non cancellano i dati rubati, quindi il rischio per gli utenti colpiti continua.
  • Controlla se le tue credenziali compaiono nei database delle violazioni e sostituisci oggi stesso qualsiasi password riutilizzata.
  • Attiva l'autenticazione multifattore su email, account finanziari e di lavoro.
  • Resta vigile contro il phishing che usa dettagli reali da violazioni passate.

Gli sviluppi dell'arresto di ShinyHunters e del gruppo di estorsione dell'FBI sono incoraggianti, ma la tua migliore difesa è ancora quella che controlli tu. Dedica dieci minuti a verificare la tua esposizione e a rafforzare i tuoi accessi, poi leggi il nostro report sulla campagna ransomware Medusa per vedere come le minacce di estorsione stiano aumentando in tutti i settori.