Doniesienia, że podejrzany o przynależność do ShinyHunters, znany jako „Rey", został zatrzymany w Jordanii, ponownie wprowadziły tę grupę na pierwsze strony gazet. Poza samym aresztowaniem historia ta jest dobrą okazją na przewodnik wyjaśniający ekstorsję danych przez ShinyHunters: jak grupa działa, dlaczego jej podejście różni się od klasycznego ransomware i co zwykli ludzie mogą zrobić, gdy ich dane trafią do wycieku.

Co mówi raport o zatrzymaniu Reya, a czego nie potwierdza

Zgodnie z raportem, podejrzany członek ShinyHunters posługujący się imieniem Rey został zatrzymany w Jordanii. Wcześniejszy materiał vpn.social zauważa, że według doniesień współpracuje on z FBI, i opisuje tę wiadomość jako kolejny sygnał presji na grupę zajmującą się ekstorsją.

Warto zachować ostrożność co do tego, co jedno zatrzymanie mówi, a czego nie mówi. Raport o jednym zatrzymanym podejrzanym sam w sobie nie potwierdza, że grupa została rozbita, że jej działania ustały ani że już skradzione dane zostały zabezpieczone. Dane, które zostały wykradzione, wciąż mogą być sprzedane lub opublikowane przez każdego, kto je posiada. Dla osób, których informacje są już w czyichś rękach, praktyczne ryzyko nie znika z powodu jednego aresztowania.

Czym ekstorsja danych różni się od ransomware

Większość ludzi kojarzy ransomware z zablokowanymi ekranami i zaszyfrowanymi plikami. ShinyHunters stosuje inny udokumentowany schemat. Zamiast wdrażać ransomware do szyfrowania plików, grupa wykrada duże ilości danych klientów lub danych korporacyjnych od organizacji będącej ofiarą, a następnie grozi ich wyciekiem lub sprzedażą, jeśli okup nie zostanie zapłacony. Ta taktyka jest powszechnie nazywana ekstorsją danych.

Różnica ma znaczenie z kilku powodów:

  • Brak widocznej awarii. Ponieważ nic nie jest szyfrowane, firma może działać normalnie, podczas gdy jej dane są po cichu kopiowane.
  • Kopie zapasowe tego nie rozwiązują. W przypadku ransomware dobre kopie zapasowe mogą przywrócić pliki. W przypadku ekstorsji danych dźwignią jest skradziona kopia, więc odtworzenie z kopii zapasowej niczego nie powstrzymuje przed wyciekiem.
  • Presja spada także na klientów. Zagrożenie dotyczy nie tylko reputacji firmy. Osoby, których dane znajdują się w skradzionych informacjach, stają się prawdziwą stawką, ponieważ wyciek może narazić je na oszustwa i phishing.

Publiczne raporty o zagrożeniach opisują ten sam schemat z perspektywy ofiary. Zawiadomienie FBI Internet Crime Complaint Center (IC3) dotyczące ataków na system zarządzania nauką mówi, że ofiary mogą otrzymać e-mail z żądaniem okupu podpisany jako ShinyHunters.

Kogo atakowali ShinyHunters

Publicznie dostępne źródła opisują ShinyHunters jako przestępczą grupę hakerską i ekstorsyjną, aktywną od 2019 roku. Najnowsze analizy threat intelligence malują obraz grupy skoncentrowanej na dużych organizacjach i biznesowym oprogramowaniu chmurowym, a nie na indywidualnych konsumentach.

Na przykład Google Threat Intelligence Group śledzi działalność pod marką ShinyHunters związaną z kradzieżą danych z oprogramowania jako usługi (SaaS) w wielu klastrach zagrożeń. Firma bezpieczeństwa EclecticIQ pisała o grupie wykorzystującej voice phishing i atakującej korporacyjne aplikacje chmurowe, takie jak Salesforce i Okta. Inna analiza od Push Security omawiała naruszenie dotyczące Instructure i stwierdzała, że w kampanii wykorzystującej phishing z użyciem kodu urządzenia naruszono ponad 1000 organizacji.

Wspólnym wątkiem jest to, że atakujący celują w platformy, na których firmy przechowują dane klientów, i często wykorzystują inżynierię społeczną, aby się dostać. Oznacza to, że zwykła osoba może nigdy nie mieć bezpośredniego kontaktu z ShinyHunters. Twoje dane mogą zostać ujawnione po prostu dlatego, że jesteś klientem, studentem lub użytkownikiem usługi, która została naruszona.

Co zrobić, jeśli Twoje dane pojawią się w wycieku

Jeśli firma powiadomi Cię, że Twoje informacje zostały objęte naruszeniem, lub zauważysz swoje dane w wycieku, kilka kroków znacznie zmniejsza ryzyko:

  1. Zmień ponownie używane hasła. Jeśli ujawnione konto dzieli hasło z jakąkolwiek inną usługą, zmień je wszędzie. Używaj unikalnego hasła dla każdego konta, najlepiej przechowywanego w menedżerze haseł.
  2. Włącz uwierzytelnianie wieloskładnikowe (MFA). Nawet jeśli hasło zostanie ujawnione, MFA może powstrzymać kogoś przed zalogowaniem się za jego pomocą. Aplikacje uwierzytelniające lub klucze sprzętowe są zazwyczaj silniejsze niż wiadomości tekstowe.
  3. Spodziewaj się phishingu. Ujawnione imiona, adresy e-mail i numery telefonów są często wykorzystywane, aby wiadomości oszukańcze wyglądały wiarygodnie. Bądź sceptyczny wobec nieoczekiwanych e-maili, wiadomości tekstowych lub telefonów, zwłaszcza takich, które wywołują poczucie pilności lub odnoszą się do naruszenia.
  4. Nie odpowiadaj na e-maile z żądaniem okupu. Jeśli otrzymasz wiadomość grożącą publikacją Twoich danych, nie płać i nie odpowiadaj. Zgłoś to zaangażowanej firmie oraz odpowiednim organom w swoim kraju.
  5. Sprawdź swoje konta i kredyt. Obserwuj wyciągi finansowe pod kątem nieznanej aktywności i rozważ zamrożenie kredytu, jeśli ujawniono wrażliwe identyfikatory.

Co to oznacza dla Ciebie

Raport o zatrzymaniu Reya jest godny uwagi, ale nie jest powodem do rozluźnienia. Podstawowe ryzyko ekstorsji danych polega na tym, że masz niewielką kontrolę nad tym, gdzie znajdują się Twoje dane: żyją one w systemach firm, z którymi prowadzisz interesy. To, co możesz kontrolować, to ile szkód może wyrządzić wyciek. Unikalne hasła, MFA i zdrowa podejrzliwość wobec niechcianych wiadomości łagodzą większość ataków następczych po naruszeniu.

Najważniejsze wnioski

Ekstorsja danych przez ShinyHunters w skrócie: grupa wykrada dane, a następnie wywiera presję na ofiary groźbą ich wycieku lub sprzedaży, zamiast szyfrować pliki. Aresztowanie, nawet znaczące, nie cofa danych, które zostały już skradzione. Aby poznać najnowsze informacje o sprawie, przeczytaj raport vpn.social o zatrzymaniu Reya i współpracy z FBI. W międzyczasie poświęć dziś kilka minut na zmianę ponownie używanych haseł, włączenie MFA na ważnych kontach i zachowanie czujności wobec phishingu, który następuje po naruszeniu.