Підлітка з Аммана, Йорданія, якого підозрюють у керівництві групою викрадення даних і вимагання ShinyHunters, як повідомляється, затримано, і він співпрацює з ФБР для встановлення інших членів угруповання. Деталі надходять від KrebsOnSecurity, який повідомляє, що підозрюваний використовує хакерський псевдонім «Рей». Для всіх, хто стежить за арештами ShinyHunters і безпекою даних, це помітна подія. Це також нагадування про те, що арешт не повертає дані, які вже було викрадено.

Що нам відомо про арешти ShinyHunters

Повідомлення все ще бідне на конкретику, тож варто відокремити те, що було заявлено, від того, що не було. Згідно з джерелом, підозрюваний — це підліток з Аммана, Йорданія, відомий як «Рей», який, як вважають, очолював ShinyHunters і, як повідомляється, співпрацює з ФБР, щоб допомогти встановити інших людей у групі.

Заголовок статті-джерела також каже, що ShinyHunters вимагали викуп у компанії-відгалуження Boeing перед арештами. Це вказує на модель групи щодо націлювання на корпоративних жертв, хоча доступний нам уривок не розкриває повних деталей цієї спроби вимагання. Ми не будемо тут їх вгадувати.

Застосовуються два застереження. По-перше, «як повідомляється, співпрацює» — це не те саме, що обвинувачення, вирок або знешкоджене угруповання. По-друге, такі групи часто організовані вільно, тож усунення однієї фігури автоматично не припиняє діяльність. Читачам слід сприймати це як прогрес, а не як висновок.

Як ShinyHunters викрадають дані та вимагають викуп у компаній

ShinyHunters описують як плідну групу викрадення даних і вимагання. Загальна модель, що стоїть за цим ярликом, прямолінійна: зловмисники проникають у системи або сховища даних компанії, копіюють конфіденційну інформацію, а потім тиснуть на компанію, щоб та заплатила, погрожуючи опублікувати або продати викрадене.

Це відрізняється від класичного програмного забезпечення-вимагача, де файли блокуються. У чистому випадку вимагання на основі даних ніщо в мережі жертви може не виглядати зламаним. Важіль тиску походить цілком від викрадених даних і загрози їх розкриття. Ось чому такі інциденти можуть залишатися непомітними, доки не надійде вимога або доки дані не з'являться десь публічно.

Аспект компанії-відгалуження Boeing у заголовку джерела показує, що жертви не обмежуються споживчими брендами. Постачальники, підрядники та компанії-відгалуження зберігають записи працівників, дані клієнтів і бізнес-дані, і все це має цінність для вимагачів.

Ця тактика також перетинається з тим, як шахраї поводяться з жертвами згодом. Наш матеріал про фейкову схему відновлення Ransom Busters показує, як люди, які вже постраждали, можуть стати ціллю вдруге з боку шахраїв, які видають себе за помічників.

Чому корпоративні злами наражають ваші персональні дані на ризик

Не обов'язково бути клієнтом зламаної компанії, щоб постраждати. Працівники, колишні працівники, кандидати на роботу та ділові контакти — усі вони можуть мати записи, збережені в системах, які зазнають зламу. Навіть компанія, про яку ви ніколи не чули, може зберігати вашу інформацію через відносини з постачальником.

Щойно дані викрадено, арешт не відкликає їх. Копії можуть зберігати інші члени, перепродати або злити, якщо вимогу про викуп не буде сплачено. Співпраця з ФБР може допомогти слідчим скласти карту угруповання, але ніщо в повідомленні не вказує на те, що викрадені дані буде відновлено чи видалено.

Ось у чому полягає ключова прогалина між віхою правоохоронних органів і вашим повсякденним ризиком. Перше — про підзвітність. Друге — про те, що злочинці все ще можуть зробити з іменами, електронними адресами, номерами телефонів або іншими деталями, які в них уже є.

Що це означає для вас

Якщо ви працюєте, працювали або ведете бізнес із компанією, яку пов'язували з ShinyHunters, припускайте, що ваша інформація може бути в обігу, доки не почуєте інше. Якщо у вас немає відомого зв'язку, ризик нижчий, але злами в третіх сторін усе одно можуть дістатися до вас.

Практична небезпека в тижні після зламу рідко полягає в драматичному зламі ваших власних акаунтів. Частіше це цільовий фішинг, дзвінки з видаванням себе за інших і фейкові повідомлення підтримки, які використовують реальні деталі, щоб звучати переконливо.

Що робити, якщо ваші дані могли бути розкриті

  • Перевірте повідомлення про злами. Шукайте електронні листи або листи від постраждалих організацій і підтверджуйте їх, переходячи безпосередньо на офіційний вебсайт компанії, а не натискаючи посилання в повідомленні.
  • Пошукайте свою електронну адресу в надійному сервісі перевірки зламів, щоб побачити, чи з'являлася вона у відомих витоках.
  • Змініть повторно використовувані паролі та увімкніть багатофакторну автентифікацію, бажано за допомогою застосунку-автентифікатора або апаратного ключа, а не SMS.
  • Ставтеся скептично до небажаних контактів. Будь-хто, хто пропонує видалення даних, відновлення чи компенсацію після зламу, заслуговує на ретельну перевірку.
  • Розгляньте заморожування кредиту, якщо можуть бути задіяні чутливі ідентифікатори, як-от номер соціального страхування чи національного посвідчення.
  • Стежте за виписками та акаунтами щодо незнайомої активності протягом наступних місяців, а не лише наступних днів.

Головне

Повідомлене затримання «Рея» — це значущий крок проти великої операції з вимагання на основі даних, і це може допомогти слідчим дістатися до інших у групі. Але арешти ShinyHunters і безпека даних — це окремі питання: одне про людей, відповідальних за це, інше про інформацію, яка вже є назовні. Перевірте, чи з'являлися ваші дані у зламах, пов'язаних із постраждалими компаніями, посильте безпеку своїх акаунтів і ставтеся з обережністю до будь-якої несподіваної пропозиції допомоги. Щоб ближче поглянути на те, як шахраї націлюються на людей після атаки, прочитайте наш звіт про схему Ransom Busters.