Một thiếu niên từ Amman, Jordan, bị nghi ngờ lãnh đạo nhóm đánh cắp dữ liệu và tống tiền ShinyHunters, được cho là đã bị giam giữ và đang hợp tác với FBI để xác định các thành viên khác của băng nhóm. Thông tin chi tiết đến từ KrebsOnSecurity, nơi đưa tin rằng nghi phạm sử dụng biệt danh hacker là "Rey." Đối với bất kỳ ai theo dõi các vụ bắt giữ ShinyHunters và an ninh dữ liệu, đây là một diễn biến đáng chú ý. Đây cũng là lời nhắc nhở rằng một vụ bắt giữ không thể trả lại dữ liệu đã bị đánh cắp.
Những gì chúng ta biết về các vụ bắt giữ ShinyHunters
Các báo cáo vẫn còn ít chi tiết cụ thể, vì vậy sẽ hữu ích khi phân tách những gì đã được nêu ra và những gì chưa. Theo nguồn tin, nghi phạm là một thiếu niên sống tại Amman, Jordan, được gọi là "Rey," được cho là đã lãnh đạo ShinyHunters, và được cho là đang làm việc với FBI để giúp xác định những người khác trong nhóm.
Tiêu đề của bài báo nguồn cũng cho biết ShinyHunters đã tống tiền một công ty spin-off của Boeing trước các vụ bắt giữ. Điều đó cho thấy mô hình nhắm vào các nạn nhân doanh nghiệp của nhóm, mặc dù đoạn trích có sẵn cho chúng tôi không trình bày đầy đủ chi tiết của nỗ lực tống tiền đó. Chúng tôi sẽ không đoán về chúng ở đây.
Hai lưu ý được áp dụng. Thứ nhất, "được cho là đang hợp tác" không giống như bị buộc tội, bị kết án, hay một nhóm bị triệt phá. Thứ hai, các nhóm như thế này thường được tổ chức lỏng lẻo, vì vậy việc loại bỏ một nhân vật không tự động chấm dứt hoạt động. Độc giả nên coi đây là tiến triển, không phải kết luận.
Cách ShinyHunters đánh cắp dữ liệu và tống tiền các công ty
ShinyHunters được mô tả là một nhóm đánh cắp dữ liệu và tống tiền sung mãn. Mô hình chung đằng sau nhãn đó khá đơn giản: kẻ tấn công xâm nhập vào hệ thống hoặc kho dữ liệu của công ty, sao chép thông tin nhạy cảm, rồi gây áp lực buộc công ty trả tiền bằng cách đe dọa công bố hoặc bán những gì chúng đã lấy.
Điều này khác với ransomware cổ điển, nơi các tệp bị khóa. Trong một vụ tống tiền dữ liệu thuần túy, có thể không có gì trông như bị hỏng bên trong mạng của nạn nhân. Đòn bẩy hoàn toàn đến từ dữ liệu bị đánh cắp và mối đe dọa phơi bày. Đó là lý do tại sao những sự cố này có thể im lặng cho đến khi yêu cầu đòi tiền xuất hiện, hoặc cho đến khi dữ liệu xuất hiện ở đâu đó công khai.
Góc độ spin-off của Boeing trong tiêu đề nguồn cho thấy nạn nhân không chỉ giới hạn ở các thương hiệu tiêu dùng. Các nhà cung cấp, nhà thầu và công ty spin-off nắm giữ hồ sơ nhân viên, thông tin chi tiết khách hàng và dữ liệu kinh doanh, tất cả đều có giá trị đối với những kẻ tống tiền.
Chiến thuật này cũng trùng lặp với cách những kẻ lừa đảo đối xử với nạn nhân sau đó. Bài viết của chúng tôi về trò lừa đảo khôi phục giả mạo Ransom Busters cho thấy cách những người đã bị tấn công có thể bị nhắm mục tiêu lần thứ hai bởi những kẻ gian lận giả danh người giúp đỡ.
Tại sao các vụ vi phạm doanh nghiệp đặt dữ liệu cá nhân của bạn vào rủi ro
Bạn không cần phải là khách hàng của một công ty bị hack để bị ảnh hưởng. Nhân viên, cựu nhân viên, ứng viên xin việc và đối tác kinh doanh đều có thể có hồ sơ được lưu trữ trong các hệ thống bị vi phạm. Ngay cả một công ty bạn chưa từng nghe đến cũng có thể nắm giữ thông tin của bạn thông qua mối quan hệ với nhà cung cấp.
Một khi dữ liệu bị đánh cắp, một vụ bắt giữ không thể thu hồi nó. Các bản sao có thể được giữ bởi các thành viên khác, bán lại, hoặc bị rò rỉ nếu yêu cầu tống tiền không được trả. Hợp tác với FBI có thể giúp điều tra viên lập bản đồ nhóm, nhưng không có gì trong báo cáo cho thấy dữ liệu bị đánh cắp sẽ được thu hồi hoặc xóa.
Đó là khoảng cách cốt lõi giữa một cột mốc thực thi pháp luật và rủi ro hàng ngày của bạn. Cái thứ nhất là về trách nhiệm giải trình. Cái thứ hai là về những gì tội phạm vẫn có thể làm với tên, email, số điện thoại hoặc các chi tiết khác mà chúng đã có.
Điều này có ý nghĩa gì với bạn
Nếu bạn làm việc cho, đã từng làm việc cho, hoặc làm ăn với một công ty đã bị liên quan đến ShinyHunters, hãy giả định rằng thông tin của bạn có thể đang được lưu hành cho đến khi bạn nghe thông tin khác. Nếu bạn không có mối liên hệ nào đã biết, rủi ro thấp hơn, nhưng các vụ vi phạm tại bên thứ ba vẫn có thể ảnh hưởng đến bạn.
Mối nguy hiểm thực tế trong những tuần sau một vụ vi phạm hiếm khi là một cuộc hack kịch tính vào tài khoản của chính bạn. Nó thường là lừa đảo có mục tiêu, cuộc gọi mạo danh và tin nhắn hỗ trợ giả mạo sử dụng thông tin chi tiết thật để nghe có vẻ thuyết phục.
Cần làm gì nếu dữ liệu của bạn có thể đã bị phơi bày
- Kiểm tra thông báo vi phạm. Tìm email hoặc thư từ các tổ chức bị ảnh hưởng, và xác nhận chúng bằng cách truy cập trực tiếp vào trang web chính thức của công ty thay vì nhấp vào liên kết trong tin nhắn.
- Tìm kiếm email của bạn trong một dịch vụ tra cứu vi phạm uy tín để xem liệu nó có xuất hiện trong các vụ rò rỉ đã biết hay không.
- Thay đổi mật khẩu được sử dụng lại và bật xác thực đa yếu tố, tốt nhất là bằng ứng dụng xác thực hoặc khóa phần cứng thay vì SMS.
- Hãy hoài nghi với liên lạc không mong muốn. Bất kỳ ai tự nhận cung cấp dịch vụ xóa dữ liệu, khôi phục hoặc bồi thường sau một vụ vi phạm đều đáng bị xem xét kỹ lưỡng.
- Cân nhắc đóng băng tín dụng nếu các thông tin nhận dạng nhạy cảm như Số An sinh Xã hội hoặc số CMND quốc gia có thể bị liên quan.
- Theo dõi sao kê và tài khoản để phát hiện hoạt động lạ trong những tháng tới, không chỉ những ngày tới.
Điểm mấu chốt
Việc "Rey" được cho là bị giam giữ là một bước tiến có ý nghĩa chống lại một chiến dịch tống tiền dữ liệu lớn, và nó có thể giúp điều tra viên tiếp cận những người khác trong nhóm. Nhưng các vụ bắt giữ ShinyHunters và an ninh dữ liệu là những câu hỏi riêng biệt: một cái là về những người chịu trách nhiệm, cái kia là về thông tin đã ở ngoài kia. Hãy kiểm tra xem thông tin chi tiết của bạn có xuất hiện trong các vụ vi phạm liên quan đến các công ty bị ảnh hưởng hay không, tăng cường bảo mật tài khoản của bạn, và xử lý thận trọng với bất kỳ lời đề nghị giúp đỡ bất ngờ nào. Để có cái nhìn sâu hơn về cách những kẻ gian lận nhắm vào mọi người sau một cuộc tấn công, hãy đọc báo cáo của chúng tôi về kế hoạch Ransom Busters.




