ФБР подтвердило, что «несколько» подозреваемых были арестованы в связи с сентябрьским взломом, предположительно связанным с группой кражи данных и вымогательства ShinyHunters. Бюро сделало это заявление для The Register. Для всех, чьи личные данные были раскрыты в результате прошлых утечек, аресты ShinyHunters, которые теперь признало ФБР, поднимают очевидный вопрос: стало ли мне безопаснее? Честный ответ сложнее, чем suggests заголовок.

Что ФБР подтвердило на данный момент

Подтверждённые факты немногочисленны. Согласно отчёту, ФБР и партнёры по правоохранительным органам арестовали «несколько» подозреваемых в рамках расследования сентябрьского взлома, предположительно связанного с ShinyHunters. Бюро использовало одно слово — «несколько», — и в исходном материале не указано, сколько человек было задержано, кто они, где были арестованы и какие обвинения им предъявлены.

Также стоит отметить слово «предположительно». Взлом связывают с ShinyHunters, но в отчёте не устанавливается, что каждый арестованный является ключевым членом группы или что группа была ликвидирована. Арест — это не обвинительный приговор, и подозреваемые считаются невиновными, пока их вина не будет доказана в суде.

То, что не было подтверждено, столь же важно. У нас нет публичного заявления о том, были ли recovered украденные данные, была ли изъята какая-либо инфраструктура или прекратилась ли вымогательская деятельность группы. Пока официальные лица или судебные документы не сообщат больше, эти вопросы остаются открытыми.

Как работает модель кражи данных и вымогательства ShinyHunters

ShinyHunters описывается как группа кражи данных и вымогательства. Этот ярлык важен, поскольку он отличается от классического программы-вымогателя. В типичной атаке программы-вымогателя преступники шифруют системы жертвы и требуют оплату за ключ расшифровки. В модели кражи данных и вымогательства злоумышленники похищают конфиденциальную информацию и угрожают опубликовать или продать её, если жертва не заплатит. Давление исходит от угрозы раскрытия, а не от заблокированных файлов.

Эта модель имеет практическое последствие для отдельных людей. Как только данные скопированы, их можно передавать, перепродавать или повторно использовать, независимо от того, что произойдёт с теми, кто их похитил. Аресты могут нарушить операции, но они не могут отменить кражу информации. Для более широкого взгляда на то, как власти подходят к группам в этой сфере, см. наш разбор ликвидации KillSec ransomware, в котором описывается, как разворачивалась скоординированная многонациональная операция, включая аресты и изъятые данные.

Что аресты означают для людей, чьи данные были украдены

Аресты — это значимый шаг, но они не являются кнопкой сброса. Вот трезвый способ подумать об этом:

  • Украденные данные не возвращаются. Если ваша информация была похищена в более раннем инциденте, она, возможно, уже была скопирована, обменена или продана. Действия правоохранительных органов не гарантируют удаление.
  • Нарушение работы всё же может помочь. Устранение людей из операции может замедлить кампании вымогательства и затруднить координацию группы. Это реальная выгода, даже если она не абсолютна.
  • Группы могут быть слабо организованы. Онлайн-преступные группы часто работают как сети, а не как формальные организации, поэтому аресты не всегда прекращают их деятельность. В заявлении ФБР не говорится, применимо ли это здесь.
  • Мошенничество может следовать за новостями. После громких арестов оппортунисты иногда рассылают поддельные уведомления об утечках или предложения «восстановления». Относитесь к неожиданным сообщениям с подозрением.

Короче говоря, новость обнадёживает для расследования, но она не меняет шаги, которые должны предпринимать отдельные лица для защиты себя.

Как проверить утечку и снизить риск вымогательства

Вы не можете контролировать, что делает преступная группа, но вы можете ограничить ущерб, который могут нанести раскрытые данные.

  1. Проверьте, появлялся ли ваш email в известных утечках. Используйте надёжный сервис уведомлений об утечках, чтобы узнать, какие из ваших аккаунтов были раскрыты, затем в первую очередь смените эти пароли.
  2. Используйте уникальные пароли везде. Менеджер паролей делает это практичным. Если один сайт взломан, злоумышленники не смогут повторно использовать те же учётные данные в другом месте.
  3. Включите многофакторную аутентификацию. По возможности предпочитайте приложения-аутентификаторы или аппаратные ключи безопасности SMS-кодам.
  4. Относитесь скептически к сообщениям о вымогательстве. Если вы получили угрозу с утверждением, что у них есть ваши данные, не платите и не отвечайте. Проверьте информацию в компании, которая обслуживает ваш аккаунт, и сообщите о сообщении соответствующим органам.
  5. Следите за финансовыми счетами. Рассмотрите заморозку кредитной истории, если могли быть раскрыты конфиденциальные идентификаторы, такие как номера государственных удостоверений, и проверяйте выписки на предмет незнакомой активности.
  6. Обновляйте программное обеспечение. Установка исправлений закрывает двери, которые злоумышленники обычно используют.

Что это значит для вас

Если вы пострадали от более ранней утечки, подтверждение ФБР — положительный знак для расследования, но не повод расслабляться. Относитесь к любым раскрытым данным как к потенциально всё ещё находящимся в обращении. Ваша лучшая защита — надёжные, уникальные учётные данные, многофакторная аутентификация и здоровое подозрение к нежелательным сообщениям. Если появятся更多 подробности о подозреваемых, обвинениях или recovered данных, они помогут прояснить реальное воздействие.

Ключевые выводы

Аресты ShinyHunters, которые подтвердило ФБР, являются важным событием, но публичные подробности ограничиваются одним словом: «несколько». Проверьте свои аккаунты по известным базам утечек, обновите пароли, включите многофакторную аутентификацию и будьте начеку в отношении попыток вымогательства или мошенничества, использующих новости. Чтобы увидеть, как обычно разворачиваются скоординированные операции против групп вымогателей, прочитайте наш разбор ликвидации KillSec.