De FBI heeft bevestigd dat "meerdere" verdachten zijn gearresteerd in verband met een hack in september waarbij de groep ShinyHunters betrokken zou zijn, die zich bezighoudt met datadiefstal en afpersing. Het bureau deed die verklaring tegenover The Register. Voor iedereen wiens persoonsgegevens bij een eerdere datalek zijn blootgesteld, roepen de ShinyHunters-arrestaties die de FBI nu heeft erkend een voor de hand liggende vraag op: maakt dit mij veiliger? Het eerlijke antwoord is genuanceerder dan een krantenkop suggereert.

Wat de FBI tot nu toe heeft bevestigd

De bevestigde feiten zijn beperkt. Volgens het bericht hebben de FBI en partnerdiensten "meerdere" verdachten gearresteerd als onderdeel van een onderzoek naar een hack in september waarbij ShinyHunters betrokken zou zijn. Het bureau gebruikte dat ene woord, "meerdere", en de bron vermeldt niet hoeveel mensen zijn aangehouden, wie ze zijn, waar ze zijn gearresteerd of welke aanklachten ze boven het hoofd hangen.

Het is ook het vermelden waard dat het woord "vermoedelijk" wordt gebruikt. De hack wordt gelinkt aan ShinyHunters, maar uit de berichtgeving blijkt niet dat elke gearresteerde een kernlid van de groep is, of dat de groep is ontmanteld. Een arrestatie is geen veroordeling, en verdachten worden als onschuldig beschouwd tot het tegendeel in de rechtbank is bewezen.

Wat niet is bevestigd, is net zo belangrijk. We hebben geen openbare verklaring over de vraag of gestolen data is teruggevonden, of infrastructuur in beslag is genomen, of dat de afpersingsactiviteiten van de groep zijn gestopt. Totdat functionarissen of gerechtelijke stukken meer duidelijkheid geven, blijven dat open vragen.

Hoe het model van datadiefstal en afpersing van ShinyHunters werkt

ShinyHunters wordt beschreven als een groep die zich bezighoudt met datadiefstal en afpersing. Dat label is belangrijk, omdat het verschilt van klassieke ransomware. Bij een typische ransomware-aanval versleutelen criminelen de systemen van een slachtoffer en eisen betaling voor de ontsleutelingssleutel. Bij een model van datadiefstal en afpersing stelen de aanvallers gevoelige informatie en dreigen ze die openbaar te maken of te verkopen tenzij het slachtoffer betaalt. De druk komt voort uit blootstelling, niet uit vergrendelde bestanden.

Dit model heeft een praktisch gevolg voor individuen. Zodra data is gekopieerd, kan die worden gedeeld, doorverkocht of hergebruikt, wat er ook gebeurt met de mensen die hem hebben gestolen. Arrestaties kunnen activiteiten verstoren, maar ze kunnen gestolen informatie niet ongedaan maken. Voor een breder beeld van hoe autoriteiten groepen in dit domein aanpakken, zie onze uitleg over de KillSec-ransomware-ontmanteling, die beschrijft hoe een gecoördineerde multinationale operatie zich voltrok, inclusief arrestaties en in beslag genomen data.

Wat de arrestaties betekenen voor mensen wiens data is gestolen

Arrestaties zijn een betekenisvolle stap, maar ze zijn geen resetknop. Hier is een nuchtere manier om erover na te denken:

  • Gestolen data komt niet terug. Als uw informatie bij een eerder incident is buitgemaakt, is die mogelijk al gekopieerd, verhandeld of verkocht. Strafrechtelijk optreden garandeert geen verwijdering.
  • Verstoring kan toch helpen. Het weghalen van mensen uit een operatie kan afpersingscampagnes vertragen en het een groep moeilijker maken om te coördineren. Dat is een reëel voordeel, ook al is het niet volledig.
  • Groepen kunnen los georganiseerd zijn. Online criminele groepen werken vaak als netwerken in plaats van formele organisaties, dus arrestaties beëindigen hun activiteiten niet altijd. De verklaring van de FBI zegt niet of dat hier van toepassing is.
  • Oplichting kan het nieuws volgen. Na spraakmakende arrestaties sturen opportunisten soms nepberichten over datalekken of "herstel"-aanbiedingen. Behandel onverwachte berichten met wantrouwen.

Kortom, het nieuws is bemoedigend voor het onderzoek, maar het verandert niets aan de stappen die individuen moeten nemen om zichzelf te beschermen.

Hoe u kunt controleren op blootstelling en het risico op afpersing kunt verkleinen

U kunt niet bepalen wat een criminele groep doet, maar u kunt beperken hoeveel schade blootgestelde data kan aanrichten.

  1. Controleer of uw e-mailadres in bekende datalekken voorkomt. Gebruik een betrouwbare dienst voor datalekmeldingen om te zien welke van uw accounts zijn blootgesteld, en wijzig vervolgens met prioriteit die wachtwoorden.
  2. Gebruik overal unieke wachtwoorden. Een wachtwoordmanager maakt dit praktisch. Als één site wordt gehackt, kunnen aanvallers dezelfde inloggegevens niet elders hergebruiken.
  3. Schakel multi-factorauthenticatie in. Geef waar mogelijk de voorkeur aan authenticator-apps of hardwarematige beveiligingssleutels boven sms-codes.
  4. Wees sceptisch over afpersingsberichten. Als u een dreigement ontvangt waarin wordt beweerd dat uw data in handen is, betaal dan niet en antwoord niet. Verifieer bij het bedrijf dat uw account beheert, en meld het bericht bij de juiste autoriteiten.
  5. Houd financiële accounts in de gaten. Overweeg een kredietbevriezing als gevoelige identificatiegegevens zoals overheidsidentificatienummers mogelijk zijn blootgesteld, en controleer afschriften op onbekende activiteit.
  6. Houd software up-to-date. Patches sluiten deuren die aanvallers vaak gebruiken.

Wat dit voor u betekent

Als u getroffen bent door een eerder datalek, is de bevestiging van de FBI een positief teken voor het onderzoek, maar geen reden om achterover te leunen. Behandel alle blootgestelde data als mogelijk nog in omloop. Uw beste bescherming is sterke, unieke inloggegevens, multi-factorauthenticatie en een gezond wantrouwen tegenover ongevraagde berichten. Als er meer details naar buiten komen over de verdachten, aanklachten of teruggevonden data, zullen die helpen om de werkelijke impact te verduidelijken.

Belangrijkste punten

De ShinyHunters-arrestaties die de FBI heeft bevestigd, zijn een belangrijke ontwikkeling, maar de openbare details blijven beperkt tot één woord: "meerdere". Controleer uw accounts tegen bekende datalekdatabases, werk uw wachtwoorden bij, schakel multi-factorauthenticatie in en blijf waakzaam voor afpersingspogingen of oplichting die misbruik maken van het nieuws. Om te zien hoe gecoördineerde operaties tegen afpersingsgroepen doorgaans verlopen, lees onze uitleg over de KillSec-ontmanteling.