รายงานว่าผู้ต้องสงสัยเป็นสมาชิก ShinyHunters ที่รู้จักในชื่อ "เรย์" ถูกควบคุมตัวในจอร์แดน ทำให้กลุ่มนี้กลับมาอยู่ในพาดหัวข่าวอีกครั้ง นอกเหนือจากการจับกุมแล้ว เรื่องนี้ยังเป็นจังหวะที่ดีสำหรับคู่มืออธิบายการกรรโชกข้อมูลของ ShinyHunters: กลุ่มนี้ดำเนินการอย่างไร ทำไมแนวทางของพวกเขาจึงแตกต่างจากแรนซัมแวร์แบบดั้งเดิม และคนทั่วไปทำอะไรได้บ้างเมื่อข้อมูลของพวกเขาตกไปอยู่ในเหตุข้อมูลรั่วไหล
สิ่งที่รายงานการควบคุมตัวเรย์ระบุและสิ่งที่ยังไม่ยืนยัน
ตามรายงาน ผู้ต้องสงสัยเป็นสมาชิก ShinyHunters ที่ใช้ชื่อเรย์ถูกควบคุมตัวในจอร์แดน บทความก่อนหน้าของ vpn.social ระบุว่าเขากำลังให้ความร่วมมือกับ FBI ตามรายงาน และอธิบายว่าข่าวนี้เป็นอีกสัญญาณหนึ่งของแรงกดดันที่กลุ่มกรรโชกได้รับ
ควรระมัดระวังว่าการควบคุมตัวเพียงครั้งเดียวบอกอะไรเราได้และบอกอะไรเราไม่ได้ รายงานว่าผู้ต้องสงสัยคนหนึ่งถูกควบคุมตัวไม่ได้ยืนยันด้วยตัวเองว่ากลุ่มนี้ถูกทำลาย การดำเนินงานของพวกเขาหยุดลง หรือข้อมูลที่ถูกขโมยไปแล้วนั้นปลอดภัย ข้อมูลที่ถูกนำไปแล้วยังสามารถถูกขายหรือเผยแพร่โดยใครก็ตามที่ถือครองมันอยู่ สำหรับผู้ที่ข้อมูลของพวกเขาตกอยู่ในมือคนอื่นแล้ว ความเสี่ยงในทางปฏิบัติไม่ได้หายไปเพราะการจับกุมเพียงครั้งเดียว
การกรรโชกข้อมูลแตกต่างจากแรนซัมแวร์อย่างไร
คนส่วนใหญ่เชื่อมโยงแรนซัมแวร์กับหน้าจอที่ถูกล็อกและไฟล์ที่ถูกเข้ารหัส ShinyHunters ใช้รูปแบบที่แตกต่างซึ่งมีการบันทึกไว้ แทนที่จะใช้แรนซัมแวร์เพื่อเข้ารหัสไฟล์ กลุ่มนี้ขโมยข้อมูลลูกค้าหรือองค์กรจำนวนมากจากองค์กรเหยื่อ แล้วข่มขู่ว่าจะรั่วไหลหรือขายข้อมูลนั้นเว้นแต่จะจ่ายค่าไถ่ กลยุทธ์นี้มักเรียกว่าการกรรโชกข้อมูล
ความแตกต่างนี้สำคัญด้วยเหตุผลหลายประการ:
- ไม่มีการหยุดชะงักที่มองเห็นได้ เนื่องจากไม่มีอะไรถูกเข้ารหัส บริษัทอาจดำเนินงานตามปกติในขณะที่ข้อมูลของพวกเขาถูกคัดลอกไปอย่างเงียบ ๆ
- การสำรองข้อมูลไม่สามารถแก้ปัญหาได้ กับแรนซัมแวร์ การสำรองข้อมูลที่ดีสามารถกู้คืนไฟล์ได้ กับการกรรโชกข้อมูล อำนาจต่อรองคือสำเนาที่ถูกขโมย ดังนั้นการกู้คืนจากสำรองข้อมูลไม่ได้ช่วยอะไรในการหยุดการรั่วไหล
- แรงกดดันตกอยู่กับลูกค้าด้วย ภัยคุกคามไม่ใช่แค่ต่อชื่อเสียงของบริษัท ผู้ที่รายละเอียดของพวกเขาอยู่ในข้อมูลที่ถูกขโมยกลายเป็นเดิมพันที่แท้จริง เนื่องจากการรั่วไหลสามารถเปิดเผยพวกเขาให้เสี่ยงต่อการฉ้อโกงและการฟิชชิง
รายงานภัยคุกคามสาธารณะอธิบายรูปแบบเดียวกันจากมุมมองของเหยื่อ ประกาศจากศูนย์รับเรื่องร้องเรียนอาชญากรรมทางอินเทอร์เน็ต (IC3) ของ FBI เกี่ยวกับการโจมตีระบบจัดการการเรียนรู้ระบุว่าเหยื่ออาจได้รับอีเมลกรรโชกที่ลงนามว่า ShinyHunters
ShinyHunters กำหนดเป้าหมายใคร
แหล่งข้อมูลที่เปิดเผยต่อสาธารณะอธิบาย ShinyHunters ว่าเป็นกลุ่มแฮกเกอร์อาชญากรและกรรโชกที่เคลื่อนไหวมาตั้งแต่ปี 2019 รายงานข่าวกรองภัยคุกคามล่าสุดวาดภาพกลุ่มที่มุ่งเน้นองค์กรขนาดใหญ่และซอฟต์แวร์ธุรกิจบนคลาวด์มากกว่าผู้บริโภครายบุคคล
ตัวอย่างเช่น Google Threat Intelligence Group ติดตามกิจกรรมที่ใช้ชื่อ ShinyHunters ซึ่งเกี่ยวข้องกับการขโมยข้อมูลซอฟต์แวร์เป็นบริการ (SaaS) ในหลายคลัสเตอร์ภัยคุกคาม บริษัทความปลอดภัย EclecticIQ เขียนเกี่ยวกับกลุ่มนี้ว่าตั้งแต่ใช้ฟิชชิงทางเสียงและกำหนดเป้าหมายแอปพลิเคชันคลาวด์ระดับองค์กร เช่น Salesforce และ Okta การวิเคราะห์อีกชิ้นจาก Push Security กล่าวถึงการละเมิดที่เกี่ยวข้องกับ Instructure และระบุว่าองค์กรมากกว่า 1,000 แห่งถูกละเมิดในการรณรงค์ที่เกี่ยวข้องกับฟิชชิงรหัสอุปกรณ์
จุดร่วมคือผู้โจมตีมุ่งเป้าไปที่แพลตฟอร์มที่บริษัทเก็บข้อมูลลูกค้า และมักใช้วิศวกรรมสังคมเพื่อเข้าถึง ซึ่งหมายความว่าคนทั่วไปอาจไม่เคยมีปฏิสัมพันธ์กับ ShinyHunters โดยตรง ข้อมูลของคุณอาจถูกเปิดเผยเพียงเพราะคุณเป็นลูกค้า นักเรียน หรือผู้ใช้บริการที่ถูกละเมิด
สิ่งที่ควรทำหากข้อมูลของคุณปรากฏในการรั่วไหล
หากบริษัทแจ้งคุณว่าข้อมูลของคุณเกี่ยวข้องกับการละเมิด หรือคุณพบรายละเอียดของคุณในการรั่วไหล มีขั้นตอนไม่กี่อย่างที่ลดความเสี่ยงได้อย่างมาก:
- เปลี่ยนรหัสผ่านที่ใช้ซ้ำ หากบัญชีที่ถูกเปิดเผยใช้รหัสผ่านร่วมกับบริการอื่น ให้เปลี่ยนทุกที่ ใช้รหัสผ่านที่ไม่ซ้ำกันสำหรับแต่ละบัญชี ควรเก็บไว้ในโปรแกรมจัดการรหัสผ่าน
- เปิดการยืนยันตัวตนหลายปัจจัย (MFA) แม้รหัสผ่านจะถูกเปิดเผย MFA สามารถหยุดคนจากการเข้าสู่ระบบด้วยรหัสนั้นได้ แอปยืนยันตัวตนหรือคีย์ฮาร์ดแวร์โดยทั่วไปแข็งแกร่งกว่าข้อความ SMS
- คาดว่าจะมีฟิชชิง ชื่อ อีเมล และหมายเลขโทรศัพท์ที่รั่วไหลมักถูกใช้ทำให้ข้อความหลอกลวงดูน่าเชื่อถือ จงสงสัยต่ออีเมล ข้อความ หรือสายที่ไม่คาดคิด โดยเฉพาะที่สร้างความเร่งด่วนหรืออ้างถึงการละเมิด
- อย่าตอบอีเมลกรรโชก หากคุณได้รับข้อความขู่ว่าจะเผยแพร่ข้อมูลของคุณ อย่าจ่ายหรือตอบกลับ รายงานให้บริษัทที่เกี่ยวข้องและหน่วยงานที่เกี่ยวข้องในประเทศของคุณ
- ตรวจสอบบัญชีและเครดิตของคุณ เฝ้าดูรายการเดินบัญชีทางการเงินสำหรับกิจกรรมที่ไม่คุ้นเคย และพิจารณาอายัดเครดิตหากข้อมูลระบุตัวตนที่ละเอียดอ่อนถูกเปิดเผย
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
รายงานการควบคุมตัวเรย์เป็นเรื่องน่าสนใจ แต่ไม่ใช่เหตุผลที่จะผ่อนคลาย ความเสี่ยงหลักของการกรรโชกข้อมูลคือคุณมีการควบคุมน้อยมากว่าข้อมูลของคุณอยู่ที่ไหน: มันอยู่ในระบบของบริษัทที่คุณทำธุรกิจด้วย สิ่งที่คุณควบคุมได้คือความเสียหายที่การรั่วไหลสามารถก่อได้ รหัสผ่านที่ไม่ซ้ำกัน MFA และความสงสัยต่อข้อความที่ไม่พึงประสงค์ช่วยลดการโจมตีต่อเนื่องส่วนใหญ่ที่เกิดขึ้นหลังการละเมิด
ประเด็นสำคัญ
อธิบายการกรรโชกข้อมูลของ ShinyHunters แบบสั้น: กลุ่มนี้ขโมยข้อมูล แล้วกดดันเหยื่อด้วยภัยคุกคามว่าจะรั่วไหลหรือขาย แทนที่จะเข้ารหัสไฟล์ การจับกุม แม้จะสำคัญ ก็ไม่ได้ลบล้างข้อมูลที่ถูกขโมยไปแล้ว สำหรับความคืบหน้าล่าสุดของคดี อ่านรายงานของ vpn.social เกี่ยวกับการควบคุมตัวเรย์และความร่วมมือกับ FBI ในระหว่างนี้ ใช้เวลาสักสองสามนาทีวันนี้เพื่อเปลี่ยนรหัสผ่านที่ใช้ซ้ำ เปิด MFA ในบัญชีสำคัญของคุณ และเฝ้าระวังฟิชชิงที่ตามมาหลังการละเมิด




