ФБР підтвердило, що «кілька» підозрюваних було заарештовано у зв'язку зі зломом у вересні, який, за твердженнями, пов'язаний з угрупованням викрадення даних і вимагання ShinyHunters. Бюро зробило цю заяву для The Register. Для всіх, чиї персональні дані були оприлюднені під час минулих витоків, арешти ShinyHunters, які тепер визнало ФБР, порушують очевидне питання: чи робить це мене безпечнішим? Чесна відповідь є складнішою, ніж натякає заголовок.
Що ФБР наразі підтвердило
Підтверджені факти є обмеженими. Згідно з повідомленням, ФБР та партнери з правоохоронних органів заарештували «кількох» підозрюваних у рамках розслідування злому у вересні, який, за твердженнями, пов'язаний з ShinyHunters. Бюро використало це єдине слово, «кілька», і джерело не повідомляє, скільки людей було затримано, хто вони, де їх заарештували або які обвинувачення їм висунуто.
Також варто відзначити слово «за твердженнями». Злом пов'язують із ShinyHunters, але в повідомленні не встановлено, що кожна заарештована особа є ключовим членом угруповання або що угруповання було знищено. Арешт — це не обвинувальний вирок, і підозрювані вважаються невинуватими, доки їхню вину не буде доведено в суді.
Те, що не було підтверджено, є не менш важливим. Ми не маємо публічної заяви про те, чи було відновлено викрадені дані, чи було вилучено будь-яку інфраструктуру або чи припинилася діяльність угруповання з вимагання. Доки офіційні особи або судові документи не повідомлять більше, ці питання залишаються відкритими.
Як працює модель викрадення даних і вимагання ShinyHunters
ShinyHunters описують як угруповання викрадення даних і вимагання. Це визначення має значення, оскільки воно відрізняється від класичного програмного забезпечення-вимагача. У типовій атаці програмного забезпечення-вимагача злочинці шифрують системи жертви та вимагають оплату за ключ розшифрування. У моделі викрадення даних і вимагання зловмисники викрадають конфіденційну інформацію та погрожують опублікувати або продати її, якщо жертва не заплатить. Тиск походить від розголошення, а не від заблокованих файлів.
Ця модель має практичні наслідки для окремих осіб. Щойно дані скопійовано, їх можна передавати, перепродавати або повторно використовувати незалежно від того, що станеться з людьми, які їх викрали. Арешти можуть порушити діяльність, але вони не можуть скасувати викрадення інформації. Для ширшого огляду того, як влада підходить до угруповань у цій сфері, дивіться наш пояснювальний матеріал про ліквідацію KillSec ransomware, який охоплює, як розгорталася скоординована багатонаціональна операція, включно з арештами та вилученими даними.
Що арешти означають для людей, чиї дані було викрадено
Арешти — це значущий крок, але це не кнопка перезавантаження. Ось тверезий спосіб про це подумати:
- Викрадені дані не повертаються. Якщо вашу інформацію було взято в попередньому інциденті, її, можливо, вже скопійовано, обміняно або продано. Правоохоронні дії не гарантують видалення.
- Порушення діяльності все одно може допомогти. Вилучення людей з операції може сповільнити кампанії з вимагання та ускладнити координацію угруповання. Це реальна користь, навіть якщо вона не є повною.
- Угруповання можуть бути слабко організованими. Онлайн-злочинні угруповання часто працюють як мережі, а не як формальні організації, тому арешти не завжди припиняють їхню діяльність. Заява ФБР не уточнює, чи стосується це цього випадку.
- Шахрайство може йти за новинами. Після гучних арештів опортуністи іноді надсилають фальшиві повідомлення про витік або пропозиції «відновлення». Ставтеся до несподіваних повідомлень із підозрою.
Коротко кажучи, новина є обнадійливою для розслідування, але вона не змінює кроків, які окремі особи мають вживати для захисту себе.
Як перевірити exposure та зменшити ризик вимагання
Ви не можете контролювати те, що робить злочинне угруповання, але можете обмежити шкоду, яку можуть завдати оприлюднені дані.
- Перевірте, чи ваш email з'являвся у відомих витоках. Скористайтеся надійним сервісом повідомлень про витоки, щоб побачити, які з ваших акаунтів були скомпрометовані, а потім насамперед змініть ці паролі.
- Використовуйте унікальні паролі всюди. Менеджер паролів робить це практичним. Якщо один сайт зламано, зловмисники не зможуть повторно використати ті самі облікові дані деінде.
- Увімкніть багатофакторну автентифікацію. За можливості надавайте перевагу застосункам-автентифікаторам або апаратним ключам безпеки над SMS-кодами.
- Ставтеся скептично до повідомлень про вимагання. Якщо ви отримали погрозу із заявою, що у них є ваші дані, не платіть і не відповідайте. Перевірте з компанією, якій належить ваш акаунт, і повідомте про повідомлення відповідним органам.
- Стежте за фінансовими рахунками. Розгляньте заморожування кредиту, якщо могли бути оприлюднені чутливі ідентифікатори, як-от номери державних посвідчень, і переглядайте виписки на предмет незнайомої активності.
- Оновлюйте програмне забезпечення. Патчі закривають двері, які зловмисники зазвичай використовують.
Що це означає для вас
Якщо вас торкнувся попередній витік, підтвердження ФБР є позитивним знаком для розслідування, але не приводом розслабитися. Ставтеся до будь-яких оприлюднених даних як до таких, що потенційно все ще перебувають в обігу. Ваш найкращий захист — це надійні унікальні облікові дані, багатофакторна автентифікація та здорова підозра до небажаних повідомлень. Якщо з'явиться більше деталей про підозрюваних, обвинувачення або відновлені дані, вони допоможуть прояснити реальний вплив.
Ключові висновки
Арешти ShinyHunters, які підтвердило ФБР, є важливою подією, але публічні деталі залишаються обмеженими одним словом: «кілька». Перевірте свої акаунти за відомими базами витоків, оновіть паролі, увімкніть багатофакторну автентифікацію та будьте пильними щодо спроб вимагання або шахрайства, які використовують цю новину. Щоб побачити, як зазвичай розгортаються скоординовані операції проти угруповань, що займаються вимаганням, прочитайте наш пояснювальний матеріал про ліквідацію KillSec.




