Повідомлення про те, що підозрюваний у причетності до ShinyHunters на ім'я "Рей" був затриманий у Йорданії, знову привернули увагу до цього угруповання. Окрім самого арешту, ця історія є слушним моментом для пояснення вимагання даних ShinyHunters: як діє угруповання, чим його підхід відрізняється від класичного програмного вимагання та що можуть зробити звичайні люди, коли їхня інформація потрапляє у злив.
Що підтверджує і що не підтверджує звіт про затримання Рея
Згідно зі звітом, підозрюваний у причетності до ShinyHunters на ім'я Рей був затриманий у Йорданії. У попередньому матеріалі vpn.social зазначається, що він за повідомленнями, співпрацює з ФБР, а сама новина описується як черговий сигнал тиску на угруповання, що займається вимаганням.
Варто обережно ставитися до того, що один арешт може і не може нам сказати. Повідомлення про затримання одного підозрюваного саме по собі не підтверджує, що угруповання було знищено, що його діяльність припинилася або що вже викрадені дані були захищені. Викрадені дані все ще можуть бути продані або опубліковані будь-ким, хто ними володіє. Для людей, чия інформація вже перебуває в чужих руках, практичний ризик не зникає через один арешт.
Чим вимагання даних відрізняється від програмного вимагання
Більшість людей асоціюють програмне вимагання із заблокованими екранами та зашифрованими файлами. ShinyHunters діє за іншою задокументованою схемою. Замість розгортання програм-вимагачів для шифрування файлів угруповання викрадає великі обсяги клієнтських або корпоративних даних з організації-жертви, а потім погрожує їх злити або продати, якщо викуп не буде сплачено. Ця тактика зазвичай називається вимаганням даних.
Ця різниця має значення з кількох причин:
- Відсутність видимого збою. Оскільки нічого не зашифровано, компанія може продовжувати працювати нормально, поки її дані тихо копіюються.
- Резервні копії не вирішують проблему. У разі програмного вимагання якісні резервні копії можуть відновити файли. У разі вимагання даних важелем впливу є викрадена копія, тому відновлення з резервної копії ніяк не запобігає зливу.
- Тиск лягає і на клієнтів. Загроза стосується не лише репутації компанії. Люди, чиї дані є у викраденій інформації, стають реальною ставкою, оскільки злив може наразити їх на шахрайство та фішинг.
Публічні звіти про загрози описують ту саму схему з боку жертви. Повідомлення від Центру скарг щодо інтернет-злочинів ФБР (IC3) про атаки на систему управління навчанням зазначає, що жертви можуть отримати електронний лист із вимогою викупу, підписаний як ShinyHunters.
На кого націлювався ShinyHunters
Загальнодоступні джерела описують ShinyHunters як кримінальне хакерське угруповання та угруповання, що займається вимаганням, яке діє з 2019 року. Нещодавні звіти про кіберрозвідку малюють картину угруповання, зосередженого на великих організаціях і хмарних бізнес-додатках, а не на окремих споживачах.
Наприклад, Google Threat Intelligence Group відстежує активність під брендом ShinyHunters, пов'язану з крадіжкою даних із програмного забезпечення як послуги (SaaS), у кількох кластерах загроз. Компанія з кібербезпеки EclecticIQ писала про використання угрупованням голосового фішингу та націлювання на корпоративні хмарні додатки, такі як Salesforce і Okta. Інший аналіз від Push Security описує злом, пов'язаний з Instructure, і зазначає, що понад 1 000 організацій були зламані в кампанії з використанням фішингу через код пристрою.
Спільна риса полягає в тому, що зловмисники атакують платформи, де компанії зберігають клієнтські дані, і часто використовують соціальну інженерію для проникнення. Це означає, що звичайна людина може ніколи не взаємодіяти з ShinyHunters напряму. Ваші дані можуть бути розкриті просто тому, що ви є клієнтом, студентом або користувачем сервісу, який було зламано.
Що робити, якщо ваші дані з'явилися у зливі
Якщо компанія повідомляє вам, що ваша інформація була задіяна у зломі, або ви помічаєте свої дані у зливі, кілька кроків значно знижують ризик:
- Змініть повторно використовувані паролі. Якщо розкритий обліковий запис використовує той самий пароль, що й будь-який інший сервіс, змініть його всюди. Використовуйте унікальний пароль для кожного облікового запису, бажано збережений у менеджері паролів.
- Увімкніть багатофакторну автентифікацію (MFA). Навіть якщо пароль розкрито, MFA може завадити комусь увійти з його використанням. Додатки-автентифікатори або апаратні ключі зазвичай надійніші за текстові повідомлення.
- Очікуйте фішингу. Злиті імена, електронні адреси та номери телефонів часто використовуються, щоб надати шахрайським повідомленням переконливого вигляду. Ставтеся з підозрою до несподіваних електронних листів, текстових повідомлень або дзвінків, особливо тих, що створюють відчуття терміновості або посилаються на злом.
- Не відповідайте на листи з вимогою викупу. Якщо ви отримуєте повідомлення із погрозою опублікувати ваші дані, не платіть і не відповідайте. Повідомте про це відповідній компанії та відповідним органам влади у вашій країні.
- Перевіряйте свої рахунки та кредитну історію. Стежте за фінансовими виписками на предмет незнайомої активності та розгляньте можливість заморожування кредиту, якщо були розкриті чутливі ідентифікатори.
Що це означає для вас
Звіт про затримання Рея є значущим, але це не привід розслаблятися. Основна загроза вимагання даних полягає в тому, що ви майже не контролюєте, де зберігаються ваші дані: вони живуть у системах компаній, з якими ви маєте справу. Що ви можете контролювати, так це те, якої шкоди може завдати злив. Унікальні паролі, MFA та здорова підозра до небажаних повідомлень відвертають більшість подальших атак, що відбуваються після злому.
Ключові висновки
Вимагання даних ShinyHunters коротко: угруповання викрадає дані, а потім тисне на жертв погрозами злити або продати їх замість шифрування файлів. Арешт, навіть значний, не скасовує дані, які вже були викрадені. Щоб дізнатися останні новини у цій справі, читайте звіт vpn.social про затримання Рея та співпрацю з ФБР. Тим часом приділіть кілька хвилин сьогодні, щоб змінити будь-які повторно використовувані паролі, увімкнути MFA на важливих облікових записах і залишатися пильними щодо фішингу, який зазвичай іде за зломом.




