Um adolescente de Amã, Jordânia, suspeito de liderar o grupo de roubo de dados e extorsão ShinyHunters, teria sido detido e está cooperando com o FBI para identificar outros membros do grupo. Os detalhes vêm do KrebsOnSecurity, que relata que o suspeito usa o codinome de hacker "Rey." Para quem acompanha as prisões do ShinyHunters e a segurança de dados, é um desenvolvimento notável. Também é um lembrete de que uma prisão não devolve os dados que já foram roubados.

O que sabemos sobre as prisões do ShinyHunters

A reportagem ainda é escassa em detalhes específicos, então ajuda separar o que foi afirmado do que não foi. De acordo com a fonte, o suspeito é um adolescente baseado em Amã, Jordânia, atende por "Rey," acredita-se que liderou o ShinyHunters e estaria trabalhando com o FBI para ajudar a identificar outras pessoas do grupo.

O título do artigo da fonte também diz que o ShinyHunters extorquiu uma subsidiária da Boeing antes das prisões. Isso aponta para o padrão do grupo de visar vítimas corporativas, embora o trecho disponível para nós não exponha os detalhes completos dessa tentativa de extorsão. Não vamos especular sobre eles aqui.

Duas ressalvas se aplicam. Primeiro, "estaria cooperando" não é o mesmo que acusações, condenação ou um grupo desmantelado. Segundo, grupos como esse costumam ser frouxamente organizados, então a remoção de uma figura não encerra automaticamente a atividade. Os leitores devem tratar isso como progresso, não como conclusão.

Como o ShinyHunters rouba dados e extorque empresas

O ShinyHunters é descrito como um prolífico grupo de roubo de dados e extorsão. O modelo geral por trás desse rótulo é direto: os atacantes entram nos sistemas ou repositórios de dados de uma empresa, copiam informações sensíveis e então pressionam a empresa a pagar ameaçando publicar ou vender o que levaram.

Isso difere do ransomware clássico, onde os arquivos são bloqueados. Em um caso puro de extorsão de dados, nada pode parecer quebrado dentro da rede da vítima. A alavancagem vem inteiramente dos dados roubados e da ameaça de exposição. É por isso que esses incidentes podem ficar silenciosos até que a exigência chegue, ou até que os dados apareçam em algum lugar público.

O ângulo da subsidiária da Boeing no título da fonte mostra que as vítimas não se limitam a marcas de consumo. Fornecedores, prestadores de serviços e empresas subsidiárias armazenam registros de funcionários, detalhes de clientes e dados comerciais, todos com valor para extorsionários.

Essa tática também se sobrepõe à forma como os golpistas tratam as vítimas depois. Nossa cobertura do golpe de falsa recuperação Ransom Busters mostra como pessoas que já foram atingidas podem ser alvo uma segunda vez por fraudadores se passando por ajudantes.

Por que violações corporativas colocam seus dados pessoais em risco

Você não precisa ser cliente de uma empresa hackeada para ser afetado. Funcionários, ex-funcionários, candidatos a vagas e contatos comerciais podem todos ter registros armazenados em sistemas que são violados. Mesmo uma empresa da qual você nunca ouviu falar pode ter suas informações por meio de uma relação com fornecedores.

Uma vez que os dados são roubados, uma prisão não os recolhe. Cópias podem ser mantidas por outros membros, revendidas ou vazadas se uma exigência de extorsão não for paga. A cooperação com o FBI pode ajudar os investigadores a mapear o grupo, mas nada na reportagem sugere que os dados roubados serão recuperados ou excluídos.

Essa é a lacuna central entre um marco da aplicação da lei e o seu risco cotidiano. O primeiro diz respeito à responsabilização. O segundo diz respeito ao que os criminosos ainda podem fazer com nomes, e-mails, números de telefone ou outros detalhes que já possuem.

O que isso significa para você

Se você trabalha, já trabalhou ou faz negócios com uma empresa que foi ligada ao ShinyHunters, presuma que suas informações podem estar em circulação até ouvir o contrário. Se você não tem nenhuma conexão conhecida, o risco é menor, mas violações em terceiros ainda podem alcançá-lo.

O perigo prático nas semanas após uma violação raramente é um hack dramático das suas próprias contas. É mais frequentemente phishing direcionado, ligações de personificação e mensagens falsas de suporte que usam detalhes reais para parecer convincentes.

O que fazer se seus dados podem ter sido expostos

  • Verifique notificações de violação. Procure e-mails ou cartas de organizações afetadas e confirme-os acessando diretamente o site oficial da empresa em vez de clicar em links de mensagens.
  • Procure seu e-mail em um serviço confiável de consulta de violações para ver se ele apareceu em vazamentos conhecidos.
  • Altere senhas reutilizadas e ative a autenticação multifator, de preferência com um aplicativo autenticador ou uma chave de hardware em vez de SMS.
  • Seja cético com contatos não solicitados. Qualquer pessoa que alegue oferecer remoção de dados, recuperação ou compensação após uma violação merece escrutínio.
  • Considere um bloqueio de crédito se identificadores sensíveis, como números de Seguro Social ou de identidade nacional, podem estar envolvidos.
  • Fique atento a extratos e contas para atividades desconhecidas nos próximos meses, não apenas nos próximos dias.

A conclusão

A detenção relatada de "Rey" é um passo significativo contra uma grande operação de extorsão de dados, e pode ajudar os investigadores a alcançar outros no grupo. Mas as prisões do ShinyHunters e a segurança de dados são questões separadas: uma diz respeito às pessoas responsáveis, a outra diz respeito a informações que já estão por aí. Verifique se seus dados apareceram em violações ligadas às empresas afetadas, reforce a segurança das suas contas e trate qualquer oferta inesperada de ajuda com cautela. Para um olhar mais atento sobre como fraudadores visam pessoas após um ataque, leia nosso relatório sobre o esquema Ransom Busters.