Nastolatek z Ammanu w Jordanii, podejrzewany o kierowanie grupą zajmującą się kradzieżą danych i wymuszeniami ShinyHunters, został rzekomo zatrzymany i współpracuje z FBI w celu zidentyfikowania innych członków gangu. Szczegóły pochodzą z KrebsOnSecurity, które informuje, że podejrzany posługuje się hakerskim pseudonimem „Rey". Dla każdego, kto śledzi zatrzymania związane z ShinyHunters i bezpieczeństwo danych, to istotny rozwój wydarzeń. To także przypomnienie, że zatrzymanie nie zwraca danych, które zostały już skradzione.
Co wiemy o zatrzymaniach związanych z ShinyHunters
Relacje wciąż są ubogie w konkrety, więc warto oddzielić to, co zostało stwierdzone, od tego, co nie zostało. Według źródła podejrzany to nastolatek z Ammanu w Jordanii, posługuje się pseudonimem „Rey", uważa się, że kierował ShinyHunters i rzekomo współpracuje z FBI, aby pomóc zidentyfikować inne osoby z grupy.
Nagłówek artykułu źródłowego mówi również, że ShinyHunters wymusili okup od spółki wydzielonej z Boeinga przed zatrzymaniami. Wskazuje to na wzorzec grupy polegający na celowaniu w korporacyjne ofiary, choć dostępny nam fragment nie przedstawia pełnych szczegółów tej próby wymuszenia. Nie będziemy ich tutaj zgadywać.
Obowiązują dwie ostrożności. Po pierwsze, „rzekomo współpracuje" to nie to samo co zarzuty, wyrok skazujący czy rozbita grupa. Po drugie, takie grupy są często luźno zorganizowane, więc usunięcie jednej postaci nie kończy automatycznie działalności. Czytelnicy powinni traktować to jako postęp, a nie konkluzję.
Jak ShinyHunters kradnie dane i wymusza okup od firm
ShinyHunters jest opisywana jako płodna grupa zajmująca się kradzieżą danych i wymuszeniami. Ogólny model stojący za tym określeniem jest prosty: atakujący dostają się do systemów lub zbiorów danych firmy, kopiują wrażliwe informacje, a następnie wywierają presję na firmę, by zapłaciła, grożąc publikacją lub sprzedażą tego, co zabrali.
Różni się to od klasycznego ransomware, w którym pliki są blokowane. W przypadku czystego wymuszenia danych nic może nie wydawać się zepsute w sieci ofiary. Dźwignia pochodzi wyłącznie ze skradzionych danych i groźby ich ujawnienia. Dlatego takie incydenty mogą pozostawać w ciszy aż do momentu, gdy pojawi się żądanie, lub gdy dane pojawią się gdzieś publicznie.
Wątek spółki wydzielonej z Boeinga w nagłówku źródłowym pokazuje, że ofiary nie ograniczają się do marek konsumenckich. Dostawcy, kontrahenci i spółki wydzielone przechowują akta pracowników, dane klientów i dane biznesowe, a wszystko to ma wartość dla wymuszających.
Ta taktyka pokrywa się również z tym, jak oszuści traktują ofiary później. Nasze omówienie fałszywego scams odzyskiwania Ransom Busters pokazuje, jak osoby, które już zostały poszkodowane, mogą stać się celem po raz drugi ze strony oszustów podszywających się pod pomocników.
Dlaczego naruszenia korporacyjne narażają Twoje dane osobowe
Nie musisz być klientem zhakowanej firmy, aby zostać poszkodowanym. Pracownicy, byli pracownicy, kandydaci do pracy i kontakty biznesowe — wszyscy mogą mieć akta przechowywane w systemach, które zostają naruszone. Nawet firma, o której nigdy nie słyszałeś, może przechowywać Twoje informacje poprzez relację z dostawcą.
Gdy dane zostaną skradzione, zatrzymanie ich nie przywraca. Kopie mogą być przechowywane przez innych członków, odsprzedane lub wyciekłe, jeśli żądanie okupu nie zostanie spełnione. Współpraca z FBI może pomóc śledczym zmapować grupę, ale nic w relacjach nie sugeruje, że skradzione dane zostaną odzyskane lub usunięte.
To jest zasadnicza luka między kamieniem milowym organów ścigania a Twoim codziennym ryzykiem. Pierwsze dotyczy odpowiedzialności. Drugie dotyczy tego, co przestępcy mogą wciąż zrobić z nazwiskami, adresami e-mail, numerami telefonów lub innymi danymi, które już mają.
Co to oznacza dla Ciebie
Jeśli pracujesz dla firmy powiązanej z ShinyHunters, pracowałeś dla niej lub prowadzisz z nią interesy, zakładaj, że Twoje informacje mogą być w obiegu, dopóki nie usłyszysz inaczej. Jeśli nie masz znanego związku, ryzyko jest niższe, ale naruszenia u stron trzecich mogą Cię mimo to dosięgnąć.
Praktyczne niebezpieczeństwo w tygodniach po naruszeniu rzadko polega na dramatycznym zhakowaniu Twoich własnych kont. Częściej jest to ukierunkowany phishing, połączenia podszywające się pod kogoś i fałszywe wiadomości wsparcia, które wykorzystują prawdziwe dane, by brzmieć przekonująco.
Co zrobić, jeśli Twoje dane mogły zostać ujawnione
- Sprawdź powiadomienia o naruszeniu. Szukaj e-maili lub listów od poszkodowanych organizacji i potwierdź je, wchodząc bezpośrednio na oficjalną stronę firmy, zamiast klikać linki w wiadomościach.
- Sprawdź swój adres e-mail w renomowanym serwisie do wyszukiwania naruszeń, aby zobaczyć, czy pojawił się w znanych wyciekach.
- Zmień ponownie używane hasła i włącz uwierzytelnianie wieloskładnikowe, najlepiej za pomocą aplikacji uwierzytelniającej lub klucza sprzętowego, a nie SMS-a.
- Bądź sceptyczny wobec nieoczekiwanego kontaktu. Każdy, kto twierdzi, że oferuje usunięcie danych, odzyskanie ich lub odszkodowanie po naruszeniu, zasługuje na wnikliwą ocenę.
- Rozważ zamrożenie kredytu, jeśli mogą być zaangażowane wrażliwe identyfikatory, takie jak numer ubezpieczenia społecznego lub numer dowodu osobistego.
- Obserwuj wyciągi i konta pod kątem nieznanej aktywności przez nadchodzące miesiące, nie tylko najbliższe dni.
Wnioski
Zgłoszone zatrzymanie „Rey" to znaczący krok przeciwko dużej operacji wymuszania danych i może pomóc śledczym dotrzeć do innych osób z grupy. Ale zatrzymania związane z ShinyHunters i bezpieczeństwo danych to odrębne kwestie: jedno dotyczy osób odpowiedzialnych, drugie dotyczy informacji, które już są na zewnątrz. Sprawdź, czy Twoje dane pojawiły się w naruszeniach powiązanych z poszkodowanymi firmami, wzmocnij bezpieczeństwo swoich kont i podchodź ostrożnie do każdej nieoczekiwanej oferty pomocy. Aby bliżej przyjrzeć się, jak oszuści celują w ludzi po ataku, przeczytaj nasz raport o schemat Ransom Busters.




