ФБР призывает членов группы вымогателей ShinyHunters сдаться. Предупреждение последовало за арестом голландской полицией мужчины, которого бюро назвало одним из предполагаемых лидеров группы. Для всех, чьи аккаунты могли пострадать в результате корпоративной утечки, история об аресте ShinyHunters и ФБР и группе вымогателей заслуживает понимания, главным образом из-за того, что она меняет и не меняет для жертв.
Что объявили ФБР и голландская полиция
Основные факты кратки. Голландская полиция арестовала мужчину, и ФБР охарактеризовало его как предполагаемого лидера ShinyHunters. Затем бюро выступило с публичным обращением к остальным членам группы: сдавайтесь, вместо того чтобы ждать, пока вас идентифицируют и арестуют.
Такого рода публичный призыв — это тактика давления. Он сигнализирует, что следователи считают, что располагают информацией о других членах, и хотят поощрить дезертирство или добровольную сдачу. Это также демонстрирует международное сотрудничество: американские и голландские власти работают над одним и тем же делом.
Некоторые детали всё ещё неясны, и вторичные сообщения расходятся в отношении отдельных specifics о подозреваемом. Пока власти не опубликуют полные судебные или обвинительные документы, относитесь к отдельным утверждениям в социальных постах и страницах-агрегаторах с осторожностью. Арест — это также не обвинительный приговор, и подозреваемый имеет право на презумпцию невиновности.
Кто такие ShinyHunters и как работает их модель вымогательства
ShinyHunters описывают как группу, занимающуюся кражей данных и вымогательством. Общая модель таких групп проста:
- Злоумышленники получают доступ к системам или облачным аккаунтам компании.
- Они копируют конфиденциальные данные, часто записи клиентов или сотрудников.
- Они связываются с жертвой и требуют оплату, угрожая опубликовать или продать данные, если жертва откажется.
В отличие от классического программ-вымогателей, вымогательство на основе данных не всегда требует шифрования чего-либо. Рычаг давления целиком исходит от украденной информации. Это делает угрозу более сложной для «исправления» с помощью резервных копий, потому что восстановление собственных файлов ничего не делает с копиями, находящимися на чужом сервере.
Более широкая тенденция эскалации вымогательства видна и в других местах. Наш материал о кампании программы-вымогателя Medusa и более чем 500 атакованных организациях показывает, как федеральные агентства отслеживают аналогичные тактики давления на организации в разных секторах.
Почему арест не устраняет риск для ваших данных
Возникает соблазн воспринимать арест как счастливый конец. Для людей, чьи данные были украдены, обычно это не так, по нескольким практическим причинам.
Украденные данные не исчезают. Как только записи были скопированы, их можно хранить, передавать или перепродавать. Удаление одного человека из картины не удаляет эти копии.
Группы — это не отдельные люди. Команды вымогателей часто включают нескольких участников с разными ролями. Призыв ФБР к членам сдаться указывает на то, что следователи считают, что другие всё ещё активны и не установлены.
Старые учётные данные остаются полезными. Злоумышленники и оппортунистические преступники регулярно пробуют утёкшие пары электронной почты и пароля на других сервисах — техника, известная как credential stuffing. Если вы повторно использовали пароль, давность утечки имеет меньше значения, чем вы могли бы подумать.
Давление правоохранительных органов — это хорошая новость в долгосрочной перспективе, поскольку оно повышает стоимость ведения таких операций. Но это причина для осторожного оптимизма, а не повод расслабиться.
Как проверить и защитить свои скомпрометированные аккаунты
Вам не нужно знать, касались ли ShinyHunters конкретно ваших данных, чтобы предпринять разумные шаги. Большинство этих действий помогают против любой утечки.
- Проверьте базы данных утечек. Используйте надёжный сервис уведомлений об утечках, чтобы узнать, появляются ли ваши адреса электронной почты или номера телефонов в известных утечках. Проверьте каждый адрес, который вы использовали, включая старые.
- Сначала смените повторно используемые пароли. Начните с электронной почты, банковских сервисов и любого аккаунта, который может сбросить другие аккаунты. Ваш почтовый ящик — это главный ключ к большей части вашей цифровой жизни.
- Используйте уникальный пароль для каждого аккаунта. Менеджер паролей делает это реалистичным, потому что вам нужно запомнить только одну надёжную парольную фразу.
- Включите многофакторную аутентификацию. Предпочитайте приложение-аутентификатор или аппаратный ключ безопасности SMS-кодам, когда сервис это позволяет. Даже если пароль утечёт, второй фактор может остановить вход.
- Следите за последующими мошенничествами. Пострадавшие клиенты часто получают фишинговые письма или сообщения, ссылающиеся на реальные детали. Не нажимайте на ссылки в неожиданных сообщениях; переходите на сайт компании напрямую.
- Следите за финансовыми счетами. Если уведомление об утечке упоминает финансовые данные или данные, позволяющие установить личность, рассмотрите заморозку кредита и регулярно проверяйте выписки.
Что это значит для вас
Арест и публичный призыв ФБР — это признак того, что власти оказывают реальное давление на группы, занимающиеся вымогательством на основе данных. Это не сигнал о том, что скомпрометированные данные теперь в безопасности. Если компания, с которой вы ведёте дела, уведомила вас об утечке, или если ваши данные появились в базе данных утечек, исходите из того, что информация может циркулировать долго, и действуйте accordingly.
VPN не защищает от этого типа угрозы, потому что данные были взяты из систем компании, а не из вашего соединения. Надёжные уникальные пароли и многофакторная аутентификация здесь гораздо эффективнее.
Ключевые выводы
- ФБР хочет, чтобы члены ShinyHunters сдались после того, как голландская полиция арестовала предполагаемого лидера, но расследование, по-видимому, продолжается.
- Аресты не стирают украденные данные, поэтому риск для затронутых пользователей сохраняется.
- Проверьте, появляются ли ваши учётные данные в базах данных утечек, и замените все повторно используемые пароли сегодня же.
- Включите многофакторную аутентификацию для электронной почты, финансовых и рабочих аккаунтов.
- Оставайтесь внимательными к фишингу, использующему реальные детали из прошлых утечек.
События вокруг ареста ShinyHunters, ФБР и группы вымогателей обнадёживают, но ваша лучшая защита — всё ещё та, которую контролируете вы. Потратьте десять минут на проверку своей подверженности риску и усиление своих логинов, затем прочитайте наш отчёт о кампании программы-вымогателя Medusa, чтобы увидеть, как угрозы вымогательства усиливаются в разных отраслях.




