ФБР закликає членів групи вимагання ShinyHunters здатися. Попередження пролунало після арешту нідерландською поліцією чоловіка, якого бюро назвало одним із імовірних лідерів угруповання. Для всіх, чиї акаунти могли постраждати від корпоративного зламу, історія про арешт ShinyHunters і ФБР та групу вимагання варта розуміння — головно через те, що вона змінює і не змінює для постраждалих.
Що оголосили ФБР і нідерландська поліція
Основні факти короткі. Нідерландська поліція заарештувала чоловіка, і ФБР охарактеризувало його як імовірного лідера ShinyHunters. Після цього бюро оприлюднило публічне звернення до решти групи: здатися, а не чекати, поки їх ідентифікують і заарештують.
Такий публічний заклик — це тактика тиску. Він сигналізує, що слідчі вважають, нібито мають інформацію про інших учасників, і хочуть заохотити до відходу від групи або добровільної здачі. Це також демонструє міжнародну співпрацю: американські та нідерландські органи працюють над однією справою.
Деякі деталі досі незрозумілі, і вторинні повідомлення різняться щодо окремих подробиць про підозрюваного. Доки органи не опублікують повні судові чи обвинувальні документи, ставтеся з обережністю до окремих тверджень у соціальних мережах і на сторінках-агрегаторах. Арешт — це також не обвинувальний вирок, і підозрюваний має право на презумпцію невинуватості.
Хто такі ShinyHunters і як працює їхня модель вимагання
ShinyHunters описують як групу, що займається крадіжкою даних і вимаганням. Загальна модель таких груп прямолінійна:
- Зловмисники отримують доступ до систем або хмарних акаунтів компанії.
- Вони копіюють конфіденційні дані, часто записи клієнтів або співробітників.
- Вони зв'язуються з жертвою й вимагають оплату, погрожуючи опублікувати або продати дані в разі відмови.
На відміну від класичного програмного забезпечення-вимагача, вимагання даними не завжди вимагає шифрування чогось. Весь важіль тиску походить від викраденої інформації. Це робить загрозу складнішою для «виправлення» за допомогою резервних копій, адже відновлення власних файлів нічого не робить із копіями, що лежать на чужому сервері.
Ширша тенденція до ескалації вимагання видна й в інших місцях. Наш матеріал про кампанію програм-вимагачів Medusa та понад 500 зламаних організацій показує, як федеральні агенції відстежують подібні тактики тиску на організації в різних секторах.
Чому арешт не припиняє ризик для ваших даних
Спокусливо сприйняти арешт як щасливий фінал. Для людей, чиї дані було викрадено, це зазвичай не так — із кількох практичних причин.
Викрадені дані не зникають. Щойно записи скопійовано, їх можна зберігати, передавати чи перепродувати. Вилучення однієї людини з картини не видаляє ці копії.
Групи — це не окремі люди. Угруповання вимагачів часто налічують кількох учасників із різними ролями. Заклик ФБР до членів здатися свідчить, що слідчі вважають, нібито інші досі активні та невстановлені.
Старі облікові дані залишаються корисними. Зловмисники й нагода-крадії регулярно пробують злиті пари електронної пошти та пароля на інших сервісах — техніка, відома як credential stuffing. Якщо ви повторно використовували пароль, давність зламу має менше значення, ніж ви могли б подумати.
Тиск правоохоронних органів — це хороша новина в довгостроковій перспективі, адже він підвищує витрати на ведення таких операцій. Але це причина для обережного оптимізму, а не привід розслабитися.
Як перевірити та захистити свої скомпрометовані акаунти
Вам не потрібно знати, чи ShinyHunters конкретно торкнулися ваших даних, щоб вжити розумних заходів. Більшість із цих дій допомагають проти будь-якого зламу.
- Перевірте бази даних зламів. Скористайтеся надійним сервісом сповіщень про злами, щоб побачити, чи ваші електронні адреси або номери телефонів фігурують у відомих витоках. Перевірте кожну адресу, яку ви використовували, зокрема старі.
- Спершу змініть повторно використані паролі. Почніть з електронної пошти, банківських послуг і будь-якого акаунта, який може скидати інші акаунти. Ваша поштова скринька — це головний ключ до більшої частини вашого цифрового життя.
- Використовуйте унікальний пароль для кожного акаунта. Менеджер паролів робить це реальним, адже вам потрібно запам'ятати лише одну надійну парольну фразу.
- Увімкніть багатофакторну автентифікацію. Надавайте перевагу застосунку-автентифікатору або апаратному ключу безпеки над SMS-кодами, коли сервіс це дозволяє. Навіть якщо пароль злито, другий фактор може зупинити вхід.
- Стежте за подальшими шахрайствами. Постраждалі клієнти часто отримують фішингові листи чи повідомлення з посиланням на реальні деталі. Не переходьте за посиланнями в неочікуваних повідомленнях; заходьте на сайт компанії напряму.
- Відстежуйте фінансові рахунки. Якщо повідомлення про злам згадує фінансові дані чи дані про особу, розгляньте заморожування кредиту та регулярно переглядайте виписки.
Що це означає для вас
Арешт і публічний заклик ФБР — це ознака того, що органи справді тиснуть на групи вимагання даних. Це не сигнал про те, що скомпрометовані дані тепер у безпеці. Якщо компанія, з якою ви маєте справу, повідомила вам про злам, або якщо ваші дані з'явилися в базі зламів, припускайте, що інформація може циркулювати довго, і дійте відповідно до цього припущення.
VPN не захищає від такого типу загрози, адже дані було взято із систем компанії, а не з вашого з'єднання. Надійні унікальні паролі та багатофакторна автентифікація тут набагато ефективніші.
Ключові висновки
- ФБР хоче, щоб члени ShinyHunters здалися після того, як нідерландська поліція заарештувала ймовірного лідера, але розслідування, схоже, триває.
- Арешти не стирають викрадені дані, тож ризик для постраждалих користувачів зберігається.
- Перевірте, чи ваші облікові дані фігурують у базах зламів, і замініть будь-які повторно використані паролі вже сьогодні.
- Увімкніть багатофакторну автентифікацію для електронної пошти, фінансових і робочих акаунтів.
- Будьте пильні щодо фішингу, який використовує реальні деталі з минулих зламів.
Розвиток подій навколо арешту ShinyHunters і ФБР та групи вимагання вселяє надію, але ваш найкращий захист — усе ще той, який контролюєте ви. Витратьте десять хвилин на перевірку своєї скомпрометованості та зміцнення своїх входів, а потім прочитайте наш звіт про кампанію програм-вимагачів Medusa, щоб побачити, як загрози вимагання посилюються в різних галузях.




