Một thành viên bị tình nghi của ShinyHunters được biết đến với tên "Rey" đã bị giam giữ tại Jordan và được cho là đang hợp tác với FBI. Thông tin này là một dấu hiệu nữa cho thấy áp lực đang đè nặng lên nhóm tống tiền này, nhưng câu chuyện ShinyHunters bị bắt vì tống tiền dữ liệu đám mây không chỉ xoay quanh một người đang bị giam giữ. Nó còn liên quan đến chiến thuật mà nhóm này sử dụng, dựa trên thông tin đăng nhập bị đánh cắp và lừa đảo phishing, khiến người dùng thông thường và các doanh nghiệp nhỏ luôn bị phơi bày bất kể điều gì xảy ra với từng thành viên cá nhân.

Bài viết này chỉ bám sát những gì đã được báo cáo và tập trung vào những gì độc giả có thể làm để đối phó.

Những gì chúng ta biết về vụ bắt giữ tại Jordan

Theo nguồn tin đưa tin, một thành viên bị tình nghi của ShinyHunters có biệt danh "Rey" đã bị giam giữ tại Jordan và đang hợp tác với FBI. Tóm tắt từ nguồn tin không đi xa hơn thế, và các chi tiết như cáo buộc chính thức, tình trạng pháp lý của người này hay thông tin đang được chia sẻ vẫn chưa được nêu rõ trong tài liệu mà chúng tôi có. Hãy thận trọng với mọi tuyên bố vượt ra ngoài những thông tin cơ bản đó cho đến khi nhà chức trách nói thêm.

Vụ giam giữ này diễn ra sau các hoạt động thực thi pháp luật gần đây khác nhắm vào nhóm này. FBI đã kêu gọi các thành viên ra đầu thú sau khi cảnh sát Hà Lan bắt giữ một người mà cơ quan này mô tả là một trong những thủ lĩnh bị cáo buộc của nhóm. Chúng tôi đã đưa tin về diễn biến đó trong bài báo về cách FBI kêu gọi các thành viên ShinyHunters đầu thú sau vụ bắt giữ tại Hà Lan.

Cách ShinyHunters đánh cắp dữ liệu SaaS và đám mây

Nhóm này được mô tả là một băng nhóm tống tiền tập trung vào việc đánh cắp dữ liệu SaaS và đám mây. Ý tưởng cốt lõi rất đơn giản: thay vì phá vỡ phần mềm, kẻ tấn công chiếm được quyền truy cập hợp pháp, sau đó sao chép dữ liệu ra khỏi dịch vụ đám mây và yêu cầu thanh toán để không công bố chúng.

Bản tóm tắt cho bài viết này chỉ ra hai thành phần chính:

  • Thông tin đăng nhập bị đánh cắp. Thông tin xác thực lấy từ các vụ rò rỉ trước đó, malware hoặc trang phishing có thể mở khóa các tài khoản đám mây chứa dữ liệu khách hàng và nhân viên.
  • Phishing. Email hoặc tin nhắn thuyết phục thúc đẩy mọi người tiết lộ mật khẩu hoặc phê duyệt quyền truy cập mà họ không nên cấp.

Điều này khớp với một xu hướng rộng hơn. Bài viết của chúng tôi về báo cáo State of Ransomware 2026 lưu ý rằng cuộc thảo luận đang chuyển hướng sang phishing qua email và thông tin đăng nhập bị đánh cắp thay vì các lỗ hổng phần mềm. Nói cách khác, cửa trước thường là hộp thư đến và mật khẩu của bạn.

Hậu quả là có thật. ShinyHunters đã công bố một tập dữ liệu gồm khoảng 10,9 triệu địa chỉ email liên quan đến một doanh nghiệp chẩn đoán ung thư sau khi công ty này được cho là từ chối thanh toán, như được trình bày chi tiết trong bài báo của chúng tôi về vụ rò rỉ Exact Sciences. Đó là hình thức của mô hình tống tiền trong thực tế: dữ liệu bị lấy đi, một yêu cầu được đưa ra, và sự từ chối có thể dẫn đến việc công bố.

Tại sao một vụ bắt giữ sẽ không chấm dứt mối đe dọa tống tiền

Các vụ bắt giữ rất quan trọng, và việc hợp tác với FBI có thể giúp ích cho các nhà điều tra. Nhưng một nhóm được xây dựng dựa trên các kỹ thuật có thể lặp lại sẽ không biến mất khi một người bị giam giữ. Các bộ công cụ phishing, danh sách thông tin xác thực và cấu hình sai đám mây vẫn sẵn có cho bất kỳ ai sẵn sàng sử dụng chúng, và dữ liệu bị đánh cắp đã bị lấy đi vẫn có thể bị rò rỉ hoặc bán.

Cũng có một điểm thực tế cho những người phòng thủ. Các phương pháp được mô tả ở đây không phụ thuộc vào một người cụ thể. Nếu tài khoản của bạn chỉ được bảo vệ bằng một mật khẩu được tái sử dụng, rủi ro tồn tại ngay hôm nay và sẽ tồn tại vào ngày mai, bất kể các tiêu đề tin tức.

Các biện pháp phòng thủ hiệu quả: MFA, giám sát và vai trò của VPN

Tin tốt là các bước hiệu quả nhất đều đã được hiểu rõ và phần lớn miễn phí.

  • Sử dụng MFA chống phishing. Khóa bảo mật và passkey khó bị lừa lấy hơn so với mã qua tin nhắn hoặc lời nhắc phê duyệt. Ưu tiên email, lưu trữ đám mây và bất kỳ tài khoản nào có quyền quản trị.
  • Sử dụng mật khẩu duy nhất. Trình quản lý mật khẩu giúp điều này trở nên khả thi. Một mật khẩu được tái sử dụng có thể biến một vụ rò rỉ duy nhất thành quyền truy cập vào nhiều dịch vụ.
  • Giám sát đăng nhập. Bật cảnh báo cho thiết bị mới, vị trí mới và các lượt tải xuống bất thường. Đối với doanh nghiệp nhỏ, hãy xem xét ai có quyền truy cập vào các ứng dụng đám mây và xóa các tài khoản không còn cần thiết.
  • Hoài nghi với các tin nhắn khẩn cấp. Xác minh các yêu cầu về mật khẩu, mã hoặc phê duyệt quyền truy cập qua một kênh riêng, không phải bằng cách trả lời.
  • Hạn chế những gì được lưu trữ. Dữ liệu bạn không giữ thì không thể bị đánh cắp. Dọn sạch các bản xuất cũ và các tệp chia sẻ không dùng nữa.

Vậy VPN phù hợp ở đâu? VPN mã hóa lưu lượng truy cập của bạn trên các mạng không đáng tin cậy như Wi-Fi công cộng, điều này hữu ích. Nó không ngăn bạn gõ mật khẩu vào một trang phishing, và nó không bảo vệ một tài khoản đám mây mà thông tin xác thực đã bị đánh cắp. Hãy coi nó như một lớp bảo vệ, không phải là giải pháp cho kiểu tấn công này.

Điều này có nghĩa gì với bạn

Bạn không cần phải là một công ty lớn để bị ảnh hưởng. Các nhóm tống tiền nhắm vào các dịch vụ nơi mọi người và tổ chức lưu giữ dữ liệu, và điểm xâm nhập thường là một thông tin đăng nhập. Dù nhóm có ít hơn một thành viên hay không, bảo vệ tốt nhất của bạn là làm cho thông tin xác thực bị đánh cắp hoặc bị lừa trở nên vô dụng: mật khẩu mạnh, duy nhất, MFA chống phishing, và cảnh báo cho bạn biết khi có điều gì đó có vẻ không đúng.

Những điểm chính

  • Việc giam giữ "Rey" tại Jordan được báo cáo là tiến triển, nhưng chi tiết vẫn còn hạn chế.
  • Câu chuyện ShinyHunters bị bắt vì tống tiền dữ liệu đám mây cho thấy thông tin đăng nhập bị đánh cắp và phishing vẫn là rủi ro trung tâm.
  • Hãy chuyển sang MFA chống phishing trên các tài khoản quan trọng nhất của bạn trong tuần này.
  • Sử dụng mật khẩu duy nhất và bật cảnh báo đăng nhập.
  • Đọc bài viết của chúng tôi về lời kêu gọi đầu thú của FBI và vụ rò rỉ Exact Sciences để thấy các chiến thuật này diễn ra trong thực tế, sau đó dành mười phút để củng cố tài khoản của chính bạn.