Berichten dat een ShinyHunters-verdachte bekend als "Rey" in Jordanië is vastgehouden, hebben de groep weer in het nieuws gebracht. Naast de arrestatie zelf is dit verhaal een goed moment voor een gids die ShinyHunters-datachantage uitlegt: hoe de groep te werk gaat, waarom haar aanpak verschilt van klassieke ransomware, en wat gewone mensen kunnen doen wanneer hun gegevens in een lek terechtkomen.

Wat het rapport over Reys detentie wel en niet bevestigt

Volgens het rapport is een vermeend ShinyHunters-lid dat de naam Rey gebruikt, vastgehouden in Jordanië. Eerdere berichtgeving van vpn.social merkt op dat hij naar verluidt samenwerkt met de FBI, en beschrijft het nieuws als een teken van toenemende druk op de chantagegroep.

Het is de moeite waard om voorzichtig te zijn over wat één detentie ons wel en niet vertelt. Een bericht dat één verdachte wordt vastgehouden, bevestigt op zichzelf niet dat de groep is ontmanteld, dat haar activiteiten zijn gestopt, of dat reeds gestolen gegevens veilig zijn gesteld. Gegevens die zijn weggenomen, kunnen nog steeds worden verkocht of gepubliceerd door iedereen die ze bezit. Voor mensen wier informatie al in handen van iemand anders is, verdwijnt het praktische risico niet door één arrestatie.

Hoe datachantage verschilt van ransomware

De meeste mensen associëren ransomware met vergrendelde schermen en versleutelde bestanden. ShinyHunters volgt een ander gedocumenteerd patroon. In plaats van ransomware in te zetten om bestanden te versleutelen, steelt de groep grote hoeveelheden klant- of bedrijfsgegevens van een slachtofferorganisatie en dreigt vervolgens deze te lekken of te verkopen tenzij losgeld wordt betaald. Deze tactiek wordt gewoonlijk datachantage genoemd.

Het verschil is om een paar redenen belangrijk:

  • Geen zichtbare storing. Omdat niets wordt versleuteld, kan een bedrijf normaal blijven draaien terwijl zijn gegevens stilletjes worden gekopieerd.
  • Back-ups lossen het niet op. Bij ransomware kunnen goede back-ups bestanden herstellen. Bij datachantage is het drukmiddel de gestolen kopie, dus herstellen vanuit een back-up doet niets om een lek te stoppen.
  • De druk komt ook bij klanten te liggen. De dreiging geldt niet alleen voor de reputatie van het bedrijf. De mensen wier gegevens in de gestolen data zitten, worden de echte inzet, omdat een lek hen kan blootstellen aan fraude en phishing.

Openbare dreigingsrapportages beschrijven hetzelfde patroon vanuit het perspectief van het slachtoffer. Een kennisgeving van het Internet Crime Complaint Center (IC3) van de FBI over aanvallen op een leerbeheersysteem zegt dat slachtoffers een chantage-e-mail kunnen ontvangen die ondertekend is als ShinyHunters.

Wie ShinyHunters heeft aangevallen

Openbaar beschikbare bronnen beschrijven ShinyHunters als een criminele hack- en chantagegroep die actief is sinds 2019. Recente threat intelligence-rapporten schetsen een beeld van een groep die zich richt op grote organisaties en cloudgebaseerde bedrijfssoftware in plaats van op individuele consumenten.

Google Threat Intelligence Group bijvoorbeeld volgt ShinyHunters-gemerkte activiteit met betrekking tot diefstal van software-as-a-service-gegevens across meerdere dreigingsclusters. Beveiligingsbedrijf EclecticIQ heeft geschreven over de groep die voice-phishing gebruikt en zich richt op zakelijke cloudapplicaties zoals Salesforce en Okta. Een andere analyse van Push Security besprak een inbreuk waarbij Instructure betrokken was en stelde dat meer dan 1.000 organisaties werden getroffen in een campagne met device code phishing.

De rode draad is dat aanvallers zich richten op de platforms waar bedrijven klantgegevens bewaren, en vaak social engineering gebruiken om binnen te komen. Dat betekent dat een gewoon persoon mogelijk nooit direct met ShinyHunters te maken krijgt. Je gegevens kunnen worden blootgesteld simpelweg omdat je klant, student of gebruiker bent van een dienst die is getroffen.

Wat te doen als je gegevens in een lek opduiken

Als een bedrijf je meldt dat je informatie betrokken was bij een inbreuk, of je je gegevens in een lek ziet staan, verkleinen een paar stappen het risico aanzienlijk:

  1. Wijzig hergebruikte wachtwoorden. Als het blootgestelde account een wachtwoord deelt met een andere dienst, wijzig het dan overal. Gebruik een uniek wachtwoord voor elk account, idealiter opgeslagen in een wachtwoordmanager.
  2. Schakel multi-factor authenticatie (MFA) in. Zelfs als een wachtwoord wordt blootgesteld, kan MFA voorkomen dat iemand ermee inlogt. Authenticator-apps of hardwarematige sleutels zijn over het algemeen sterker dan sms-berichten.
  3. Verwacht phishing. Gelekte namen, e-mails en telefoonnummers worden vaak gebruikt om scam-berichten overtuigend te laten lijken. Wees sceptisch over onverwachte e-mails, sms'jes of telefoontjes, vooral die urgentie creëren of verwijzen naar de inbreuk.
  4. Reageer niet op chantage-e-mails. Als je een bericht ontvangt waarin wordt gedreigd je gegevens te publiceren, betaal dan niet en antwoord niet. Meld het bij het betrokken bedrijf en bij de relevante autoriteiten in je land.
  5. Controleer je accounts en krediet. Let op onbekende activiteit in financiële overzichten en overweeg een kredietblokkade als gevoelige identificatiegegevens zijn blootgesteld.

Wat dit voor jou betekent

Het rapport over Reys detentie is opmerkelijk, maar het is geen reden om achterover te leunen. Het kernrisico van datachantage is dat je weinig controle hebt over waar je gegevens zich bevinden: ze leven in de systemen van de bedrijven waarmee je zaken doet. Wat je wel kunt controleren, is hoeveel schade een lek kan aanrichten. Unieke wachtwoorden, MFA en een gezonde argwaan tegenover ongevraagde berichten dempen de meeste vervolgaanvallen die na een inbreuk komen.

Belangrijkste punten

ShinyHunters-datachantage in het kort uitgelegd: de groep steelt gegevens en zet slachtoffers vervolgens onder druk met de dreiging deze te lekken of te verkopen, in plaats van bestanden te versleutelen. Een arrestatie, zelfs een belangrijke, maakt reeds gestolen gegevens niet ongedaan. Lees voor het laatste nieuws over de zaak het rapport van vpn.social over Reys detentie en samenwerking met de FBI. Neem ondertussen vandaag een paar minuten de tijd om hergebruikte wachtwoorden te wijzigen, MFA in te schakelen op je belangrijke accounts en alert te blijven op phishing die volgt na een inbreuk.