Rapporter om at en ShinyHunters-mistenkt kjent som «Rey» er pågrepet i Jordan, har satt gruppen tilbake i overskriftene. Bortenfor selve pågripelsen er saken et godt utgangspunkt for en forklart guide til ShinyHunters-datautpressing: hvordan gruppen opererer, hvorfor dens fremgangsmåte skiller seg fra klassisk løsepengevirus, og hva vanlige folk kan gjøre når informasjonen deres ender i en lekkasje.
Hva rapporten om Reys pågripelse sier og ikke bekrefter
Ifølge rapporten er en mistenkt ShinyHunters-medlem som bruker navnet Rey, pågrepet i Jordan. vpn.socials tidligere dekning bemerker at han angivelig samarbeider med FBI, og beskriver nyheten som nok et tegn på press mot utpressingsgruppen.
Det er verdt å være forsiktig med hva en enkelt pågripelse gjør og ikke gjør oss i stand til å si. En rapport om at én mistenkt holdes i varetekt bekrefter ikke i seg selv at gruppen er blitt demontert, at virksomheten har stoppet, eller at data som allerede er stjålet, er sikret. Data som er tatt, kan fortsatt selges eller publiseres av enhver som besitter dem. For personer hvis informasjon allerede er i hendene på noen andre, forsvinner ikke den praktiske risikoen på grunn av én arrestasjon.
Hvordan datautpressing skiller seg fra løsepengevirus
De fleste forbinder løsepengevirus med låste skjermer og krypterte filer. ShinyHunters følger et annet dokumentert mønster. I stedet for å distribuere løsepengevirus for å kryptere filer, stjeler gruppen store mengder kunde- eller bedriftsdata fra en offerorganisasjon og truer deretter med å lekke eller selge dem med mindre en løsesum betales. Denne taktikken kalles vanligvis datautpressing.
Forskjellen betyr noe av flere grunner:
- Ingen synlig driftsstans. Fordi ingenting krypteres, kan en bedrift fortsette å kjøre normalt mens dataene dens i det stille kopieres.
- Sikkerhetskopier løser det ikke. Ved løsepengevirus kan gode sikkerhetskopier gjenopprette filer. Ved datautpressing er pressmiddelet den stjålne kopien, så gjenoppretting fra sikkerhetskopi gjør ingenting for å stoppe en lekkasje.
- Presset rammer også kundene. Trusselen gjelder ikke bare bedriftens omdømme. Menneskene hvis opplysninger ligger i de stjålne dataene, blir den virkelige innsatsen, siden en lekkasje kan utsette dem for svindel og phishing.
Offentlig trusselrapportering beskriver samme mønster fra offerets side. Et varsel fra FBIs Internet Crime Complaint Center (IC3) om angrep på et læringsadministrasjonssystem sier at ofre kan motta en utpressings-e-post signert som ShinyHunters.
Hvem ShinyHunters har målrettet seg mot
Offentlig tilgjengelige kilder beskriver ShinyHunters som en kriminell hacke- og utpressingsgruppe som har vært aktiv siden 2019. Nyere trusseletterretningsrapporter tegner et bilde av en gruppe som fokuserer på store organisasjoner og skybasert forretningsprogramvare snarere enn enkeltforbrukere.
Google Threat Intelligence Group har for eksempel sporet ShinyHunters-merket aktivitet som involverer datatyveri fra software-as-a-service på tvers av flere trusselklynger. Sikkerhetsfirmaet EclecticIQ har skrevet om at gruppen bruker voice-phishing og målretter seg mot skybaserte bedriftsapplikasjoner som Salesforce og Okta. En annen analyse fra Push Security diskuterte et brudd som involverte Instructure og sa at mer enn 1 000 organisasjoner ble rammet i en kampanje som involverte device code-phishing.
Den felles tråden er at angripere går etter plattformene der bedrifter oppbevarer kundedata, og ofte bruker sosial manipulering for å komme inn. Det betyr at en vanlig person kanskje aldri samhandler direkte med ShinyHunters. Dataene dine kan bli eksponert rett og slett fordi du er kunde, student eller bruker av en tjeneste som ble rammet.
Hva du bør gjøre hvis dataene dine dukker opp i en lekkasje
Hvis en bedrift varsler deg om at informasjonen din var involvert i et brudd, eller du oppdager opplysningene dine i en lekkasje, reduserer noen få trinn risikoen betraktelig:
- Endre gjenbrukte passord. Hvis den eksponerte kontoen deler et passord med en annen tjeneste, endre det overalt. Bruk et unikt passord for hver konto, ideelt sett lagret i en passordbehandler.
- Slå på multifaktorautentisering (MFA). Selv om et passord blir eksponert, kan MFA hindre noen i å logge inn med det. Autentiseringsapper eller maskinvarenøkler er generelt sterkere enn tekstmeldinger.
- Forvent phishing. Lekkede navn, e-poster og telefonnumre brukes ofte for å få svindelmeldinger til å virke overbevisende. Vær skeptisk til uventede e-poster, tekstmeldinger eller samtaler, spesielt slike som skaper hastverk eller viser til bruddet.
- Ikke svar på utpressings-e-poster. Hvis du mottar en melding som truer med å publisere dataene dine, ikke betal og ikke svar. Rapporter det til den involverte bedriften og til relevante myndigheter i landet ditt.
- Sjekk kontoene og kreditten din. Følg med på kontoutskrifter for ukjent aktivitet, og vurder en kredittsperre hvis sensitive identifikatorer ble eksponert.
Hva dette betyr for deg
Rapporten om Reys pågripelse er bemerkelsesverdig, men den er ikke en grunn til å slappe av. Kjernerisikoen ved datautpressing er at du har liten kontroll over hvor dataene dine befinner seg: de ligger i systemene til bedriftene du gjør forretninger med. Det du kan kontrollere, er hvor mye skade en lekkasje kan gjøre. Unike passord, MFA og en sunn mistenksomhet mot uoppfordrede meldinger avdemper de fleste oppfølgingsangrepene som kommer etter et brudd.
Viktige punkter
ShinyHunters-datautpressing forklart kort: gruppen stjeler data og presser deretter ofrene med trusselen om å lekke eller selge dem, i stedet for å kryptere filer. En arrestasjon, selv en betydningsfull en, opphever ikke data som allerede er stjålet. For det siste i saken, les vpn.socials rapport om Reys pågripelse og FBI-samarbeid. I mellomtiden: bruk noen minutter i dag på å endre eventuelle gjenbrukte passord, aktivere MFA på viktige kontoer og holde deg årvåken for phishing som følger etter et brudd.




