Сообщения о том, что подозреваемый участник ShinyHunters, известный как «Рей», был задержан в Иордании, вновь вернули группу в заголовки новостей. Помимо самого ареста, эта история — хороший повод для руководства с объяснением того, что такое вымогательство данных ShinyHunters: как действует группа, чем её подход отличается от классического программ-вымогателей и что могут сделать обычные люди, когда их информация оказывается в утечке.

Что сообщается о задержании Рея и что не подтверждается

Согласно сообщению, подозреваемый участник ShinyHunters, использующий имя Рей, был задержан в Иордании. В более раннем материале vpn.social отмечается, что он якобы сотрудничает с ФБР, и эта новость описывается как очередной признак давления на группу вымогателей.

Стоит быть осторожными в отношении того, что одно задержание говорит нам и чего оно не говорит. Сообщение о том, что один подозреваемый находится под стражей, само по себе не подтверждает, что группа была ликвидирована, что её операции прекратились или что уже украденные данные были обезопасены. Данные, которые были похищены, всё ещё могут быть проданы или опубликованы любым, кто ими владеет. Для людей, чья информация уже находится в чужих руках, практический риск не исчезает из-за одного ареста.

Чем вымогательство данных отличается от программ-вымогателей

Большинство людей ассоциируют программы-вымогатели с заблокированными экранами и зашифрованными файлами. ShinyHunters следует иной задокументированной схеме. Вместо развёртывания программ-вымогателей для шифрования файлов группа похищает большие объёмы клиентских или корпоративных данных у организации-жертвы, а затем угрожает их утечкой или продажей, если выкуп не будет выплачен. Эта тактика обычно называется вымогательством данных.

Разница важна по нескольким причинам:

  • Никаких видимых сбоев. Поскольку ничего не шифруется, компания может продолжать работать нормально, пока её данные тихо копируются.
  • Резервные копии это не решают. При программах-вымогателях хорошие резервные копии могут восстановить файлы. При вымогательстве данных рычагом давления является украденная копия, поэтому восстановление из резервной копии никак не помогает предотвратить утечку.
  • Давление ложится и на клиентов. Угроза касается не только репутации компании. Люди, чьи данные находятся в украденной информации, становятся реальной ставкой, поскольку утечка может подвергнуть их мошенничеству и фишингу.

Публичные отчёты об угрозах описывают ту же схему со стороны жертвы. Уведомление от Центра жалоб на интернет-преступления ФБР (IC3) об атаках на систему управления обучением гласит, что жертвы могут получить электронное письмо с вымогательством, подписанное как ShinyHunters.

На кого нацеливались ShinyHunters

Общедоступные источники описывают ShinyHunters как преступную хакерскую и вымогательскую группу, активную с 2019 года. Недавние аналитические материалы по киберугрозам рисуют картину группы, сосредоточенной на крупных организациях и облачном корпоративном программном обеспечении, а не на отдельных потребителях.

Например, Google Threat Intelligence Group отслеживает активность под брендом ShinyHunters, связанную с кражей данных из программного обеспечения как услуги, в рамках нескольких кластеров угроз. Компания по безопасности EclecticIQ писала об использовании группой голосового фишинга и нацеливании на корпоративные облачные приложения, такие как Salesforce и Okta. Другой анализ от Push Security обсуждал взлом, связанный с Instructure, и сообщал, что в кампании с использованием фишинга через код устройства были скомпрометированы более 1 000 организаций.

Общая нить в том, что злоумышленники атакуют платформы, где компании хранят данные клиентов, и часто используют социальную инженерию для проникновения. Это означает, что обычный человек может никогда напрямую не взаимодействовать с ShinyHunters. Ваши данные могут быть раскрыты просто потому, что вы являетесь клиентом, студентом или пользователем сервиса, который был взломан.

Что делать, если ваши данные появились в утечке

Если компания уведомляет вас, что ваша информация была затронута в результате взлома, или вы обнаруживаете свои данные в утечке, несколько шагов значительно снижают риск:

  1. Смените повторно используемые пароли. Если раскрытая учётная запись использует тот же пароль, что и любой другой сервис, смените его везде. Используйте уникальный пароль для каждой учётной записи, желательно храня его в менеджере паролей.
  2. Включите многофакторную аутентификацию (MFA). Даже если пароль раскрыт, MFA может помешать кому-либо войти с его помощью. Приложения-аутентификаторы или аппаратные ключи, как правило, надёжнее текстовых сообщений.
  3. Ожидайте фишинга. Утёкшие имена, адреса электронной почты и номера телефонов часто используются, чтобы мошеннические сообщения выглядели убедительно. Относитесь скептически к неожиданным письмам, сообщениям или звонкам, особенно тем, которые создают ощущение срочности или ссылаются на утечку.
  4. Не отвечайте на письма с вымогательством. Если вы получаете сообщение с угрозой опубликовать ваши данные, не платите и не отвечайте. Сообщите об этом соответствующей компании и компетентным органам вашей страны.
  5. Проверьте свои счета и кредитную историю. Следите за финансовыми выписками на предмет незнакомой активности и рассмотрите возможность заморозки кредита, если были раскрыты чувствительные идентификаторы.

Что это значит для вас

Сообщение о задержании Рея примечательно, но это не повод расслабляться. Основной риск вымогательства данных в том, что вы мало контролируете, где находятся ваши данные: они хранятся в системах компаний, с которыми вы имеете дело. Что вы можете контролировать — это то, какой ущерб может нанести утечка. Уникальные пароли, MFA и здоровое недоверие к нежелательным сообщениям ослабляют большинство последующих атак, которые приходят после взлома.

Ключевые выводы

Кратко о вымогательстве данных ShinyHunters: группа похищает данные, а затем давит на жертв угрозой утечки или продажи, вместо шифрования файлов. Арест, даже значимый, не отменяет данные, которые уже были украдены. О последних новостях по делу читайте в отчёте vpn.social о задержании Рея и сотрудничестве с ФБР. Тем временем уделите несколько минут сегодня, чтобы сменить все повторно используемые пароли, включить MFA на важных учётных записях и сохранять бдительность в отношении фишинга, который следует за взломом.