Le notizie secondo cui un sospetto di ShinyHunters noto come "Rey" è stato detenuto in Giordania hanno riportato il gruppo in prima pagina. Al di là dell'arresto in sé, la vicenda è un buon momento per una guida spiegata sull'estorsione dati di ShinyHunters: come opera il gruppo, perché il suo approccio differisce dal ransomware classico e cosa possono fare le persone comuni quando le loro informazioni finiscono in una fuga di dati.

Cosa Dice e Cosa Non Conferma il Rapporto sulla Detenzione di Rey

Secondo il rapporto, un presunto membro di ShinyHunters che usa il nome Rey è stato detenuto in Giordania. La precedente copertura di vpn.social osserva che egli starebbe collaborando con l'FBI, e descrive la notizia come un altro segno di pressione sul gruppo estorsivo.

Vale la pena essere cauti su cosa una singola detenzione ci dice e non ci dice. Il rapporto su un sospetto in custodia non conferma, di per sé, che il gruppo sia stato smantellato, che le sue operazioni si siano fermate o che i dati già rubati siano stati messi al sicuro. I dati che sono stati presi possono ancora essere venduti o pubblicati da chiunque li detenga. Per le persone le cui informazioni sono già nelle mani di qualcun altro, il rischio pratico non scompare a causa di un arresto.

Come l'Estorsione Dati Differisce dal Ransomware

La maggior parte delle persone associa il ransomware a schermate bloccate e file cifrati. ShinyHunters segue un modello documentato diverso. Invece di distribuire ransomware per cifrare i file, il gruppo ruba grandi volumi di dati di clienti o aziendali da un'organizzazione vittima e poi minaccia di divulgarli o venderli a meno che non venga pagato un riscatto. Questa tattica è comunemente chiamata estorsione dati.

La differenza conta per alcune ragioni:

  • Nessuna interruzione visibile. Poiché nulla viene cifrato, un'azienda può continuare a operare normalmente mentre i suoi dati vengono copiati silenziosamente.
  • I backup non risolvono il problema. Con il ransomware, buoni backup possono ripristinare i file. Con l'estorsione dati, la leva è la copia rubata, quindi ripristinare dal backup non fa nulla per fermare una fuga di dati.
  • La pressione ricade anche sui clienti. La minaccia non riguarda solo la reputazione dell'azienda. Le persone i cui dettagli sono nei dati rubati diventano la posta in gioco reale, poiché una fuga di dati può esporle a frodi e phishing.

Le segnalazioni pubbliche sulle minacce descrivono lo stesso schema dal punto di vista della vittima. Un avviso dell'Internet Crime Complaint Center (IC3) dell'FBI sugli attacchi a un sistema di gestione dell'apprendimento afferma che le vittime potrebbero ricevere un'email di estorsione firmata come ShinyHunters.

Chi ha Preso di Mira ShinyHunters

Fonti pubblicamente disponibili descrivono ShinyHunters come un gruppo criminale di hacking ed estorsione attivo dal 2019. Recenti rapporti di threat intelligence delineano un gruppo focalizzato su grandi organizzazioni e software aziendali basati sul cloud piuttosto che sui consumatori individuali.

Google Threat Intelligence Group, ad esempio, ha monitorato attività a marchio ShinyHunters che coinvolgono furto di dati da software-as-a-service attraverso molteplici cluster di minacce. L'azienda di sicurezza EclecticIQ ha scritto del gruppo che utilizza voice-phishing e prende di mira applicazioni cloud aziendali come Salesforce e Okta. Un'altra analisi di Push Security ha discusso una violazione che coinvolge Instructure e ha affermato che più di 1.000 organizzazioni sono state violate in una campagna che coinvolgeva phishing tramite codice dispositivo.

Il filo conduttore è che gli attaccanti prendono di mira le piattaforme dove le aziende conservano i dati dei clienti, e spesso usano l'ingegneria sociale per entrare. Ciò significa che una persona comune potrebbe non interagire mai direttamente con ShinyHunters. I tuoi dati possono essere esposti semplicemente perché sei un cliente, studente o utente di un servizio che è stato violato.

Cosa Fare se i Tuoi Dati Compaiono in una Fuga di Dati

Se un'azienda ti notifica che le tue informazioni sono state coinvolte in una violazione, o se individui i tuoi dettagli in una fuga di dati, alcuni passaggi riducono considerevolmente il rischio:

  1. Cambia le password riutilizzate. Se l'account esposto condivide una password con qualsiasi altro servizio, cambiala ovunque. Usa una password unica per ogni account, idealmente conservata in un gestore di password.
  2. Attiva l'autenticazione a più fattori (MFA). Anche se una password è esposta, l'MFA può impedire a qualcuno di accedere con essa. Le app di autenticazione o le chiavi hardware sono generalmente più forti degli SMS.
  3. Aspettati il phishing. Nomi, email e numeri di telefono trapelati sono spesso usati per rendere convincenti i messaggi truffaldini. Sii scettico verso email, SMS o chiamate inaspettate, specialmente quelle che creano urgenza o fanno riferimento alla violazione.
  4. Non rispondere alle email di estorsione. Se ricevi un messaggio che minaccia di pubblicare i tuoi dati, non pagare né rispondere. Segnalalo all'azienda coinvolta e alle autorità competenti del tuo Paese.
  5. Controlla i tuoi account e il credito. Monitora gli estratti conto per attività sconosciute e considera un blocco del credito se sono stati esposti identificatori sensibili.

Cosa Significa per Te

Il rapporto sulla detenzione di Rey è notevole, ma non è una ragione per rilassarsi. Il rischio principale dell'estorsione dati è che hai poco controllo su dove si trovano i tuoi dati: vivono nei sistemi delle aziende con cui fai affari. Ciò che puoi controllare è quanto danno può fare una fuga di dati. Password uniche, MFA e una sana diffidenza verso messaggi non richiesti attenuano la maggior parte degli attacchi successivi che seguono una violazione.

Punti Chiave

L'estorsione dati di ShinyHunters spiegata in breve: il gruppo ruba dati, poi pressa le vittime con la minaccia di divulgarli o venderli, invece di cifrare i file. Un arresto, anche significativo, non annulla i dati che sono già stati rubati. Per le ultime novità sul caso, leggi il rapporto di vpn.social sulla detenzione di Rey e la collaborazione con l'FBI. Nel frattempo, prenditi qualche minuto oggi per cambiare eventuali password riutilizzate, abilitare l'MFA sui tuoi account importanti e restare vigile per il phishing che segue una violazione.