Relatos de que um suspeito do ShinyHunters conhecido como "Rey" foi detido na Jordânia colocaram o grupo novamente nos holofotes. Além da prisão em si, a história é um bom momento para um guia explicativo sobre a extorsão de dados do ShinyHunters: como o grupo opera, por que sua abordagem difere do ransomware clássico e o que pessoas comuns podem fazer quando suas informações acabam em um vazamento.

O Que o Relato da Detenção de Rey Diz e Não Confirma

De acordo com o relato, um suposto membro do ShinyHunters usando o nome Rey foi detido na Jordânia. A cobertura anterior do vpn.social observa que ele está supostamente cooperando com o FBI, e descreve a notícia como mais um sinal de pressão sobre o grupo de extorsão.

Vale ter cuidado com o que uma única detenção diz e não diz. Um relato de que um suspeito está detido não confirma, por si só, que o grupo foi desmantelado, que suas operações cessaram ou que os dados já roubados estão seguros. Dados que foram obtidos ainda podem ser vendidos ou publicados por qualquer pessoa que os possua. Para as pessoas cujas informações já estão nas mãos de outra pessoa, o risco prático não desaparece por causa de uma prisão.

Como a Extorsão de Dados Difere do Ransomware

A maioria das pessoas associa ransomware a telas bloqueadas e arquivos criptografados. O ShinyHunters segue um padrão documentado diferente. Em vez de implantar ransomware para criptografar arquivos, o grupo rouba grandes volumes de dados de clientes ou corporativos de uma organização vítima e depois ameaça vazá-los ou vendê-los, a menos que um resgate seja pago. Essa tática é comumente chamada de extorsão de dados.

A diferença importa por alguns motivos:

  • Nenhuma interrupção visível. Como nada é criptografado, uma empresa pode continuar operando normalmente enquanto seus dados são copiados silenciosamente.
  • Backups não resolvem. Com ransomware, bons backups podem restaurar arquivos. Com extorsão de dados, a alavancagem é a cópia roubada, então restaurar a partir de backup não faz nada para impedir um vazamento.
  • A pressão recai sobre os clientes também. A ameaça não é apenas para a reputação da empresa. As pessoas cujos dados estão nas informações roubadas se tornam o verdadeiro risco, já que um vazamento pode expô-las a fraudes e phishing.

Relatórios públicos de ameaças descrevem o mesmo padrão do ponto de vista da vítima. Um aviso do Centro de Reclamações de Crimes na Internet (IC3) do FBI sobre ataques a um sistema de gestão de aprendizagem diz que as vítimas podem receber um e-mail de extorsão assinado como ShinyHunters.

Quem o ShinyHunters Já Visou

Fontes disponíveis publicamente descrevem o ShinyHunters como um grupo criminoso de hacking e extorsão que está ativo desde 2019. Relatórios recentes de inteligência de ameaças traçam o quadro de um grupo focado em grandes organizações e softwares empresariais baseados em nuvem, em vez de consumidores individuais.

O Google Threat Intelligence Group, por exemplo, tem rastreado atividade com a marca ShinyHunters envolvendo roubo de dados de software como serviço em múltiplos clusters de ameaças. A empresa de segurança EclecticIQ escreveu sobre o grupo usando voice phishing e visando aplicações empresariais em nuvem como Salesforce e Okta. Outra análise da Push Security discutiu uma violação envolvendo a Instructure e afirmou que mais de 1.000 organizações foram comprometidas em uma campanha envolvendo phishing de código de dispositivo.

O fio condutor comum é que os atacantes visam as plataformas onde as empresas armazenam dados de clientes, e frequentemente usam engenharia social para entrar. Isso significa que uma pessoa comum pode nunca interagir diretamente com o ShinyHunters. Seus dados podem ser expostos simplesmente porque você é cliente, estudante ou usuário de um serviço que foi comprometido.

O Que Fazer Se Seus Dados Aparecerem em um Vazamento

Se uma empresa notificá-lo de que suas informações foram envolvidas em uma violação, ou se você encontrar seus dados em um vazamento, algumas etapas reduzem consideravelmente o risco:

  1. Altere senhas reutilizadas. Se a conta exposta compartilha uma senha com qualquer outro serviço, altere-a em todos os lugares. Use uma senha única para cada conta, de preferência armazenada em um gerenciador de senhas.
  2. Ative a autenticação multifator (MFA). Mesmo que uma senha seja exposta, a MFA pode impedir que alguém faça login com ela. Aplicativos autenticadores ou chaves de hardware são geralmente mais fortes que mensagens de texto.
  3. Espere phishing. Nomes, e-mails e números de telefone vazados são frequentemente usados para fazer mensagens fraudulentas parecerem convincentes. Desconfie de e-mails, textos ou ligações inesperados, especialmente os que criam urgência ou fazem referência à violação.
  4. Não responda a e-mails de extorsão. Se você receber uma mensagem ameaçando publicar seus dados, não pague nem responda. Denuncie à empresa envolvida e às autoridades relevantes do seu país.
  5. Verifique suas contas e crédito. Fique atento a atividades desconhecidas em extratos financeiros e considere um bloqueio de crédito se identificadores sensíveis foram expostos.

O Que Isso Significa Para Você

O relato da detenção de Rey é notável, mas não é motivo para relaxar. O risco central da extorsão de dados é que você tem pouco controle sobre onde seus dados estão: eles vivem nos sistemas das empresas com as quais você faz negócios. O que você pode controlar é quanto dano um vazamento pode causar. Senhas únicas, MFA e uma saudável desconfiança de mensagens não solicitadas amenizam a maioria dos ataques subsequentes que vêm após uma violação.

Principais Conclusões

Extorsão de dados do ShinyHunters explicada em resumo: o grupo rouba dados e depois pressiona as vítimas com a ameaça de vazá-los ou vendê-los, em vez de criptografar arquivos. Uma prisão, mesmo que significativa, não desfaz os dados que já foram roubados. Para as últimas novidades sobre o caso, leia o relatório do vpn.social sobre a detenção de Rey e a cooperação com o FBI. Enquanto isso, reserve alguns minutos hoje para alterar quaisquer senhas reutilizadas, ativar a MFA em suas contas importantes e ficar alerta para phishing que segue uma violação.