La Oficina Federal de Investigación de Estados Unidos (FBI) instó a los miembros del grupo de extorsión cibernética ShinyHunters a entregarse, después de que la policía neerlandesa anunciara el arresto de un hombre de 24 años de Ámsterdam, sospechoso de desempeñar un papel dentro del grupo y de estar involucrado en una organización criminal.
El sospechoso fue detenido el 15 de septiembre, y el Tribunal de Distrito de Róterdam decidió el martes mantenerlo en prisión preventiva durante al menos 90 días adicionales. La policía neerlandesa afirmó que encontró una gran cantidad de información en su computadora portátil, incluidos detalles relacionados con dos asesinatos que se había planeado ejecutar en el extranjero, con indicios, según la policía, de que el sospechoso había dado la orden. La policía no descartó otros arrestos.
Una red de extorsión de gran alcance
El subdirector de la División de Delitos Cibernéticos del FBI, Brett Leatherman, afirmó que ShinyHunters está vinculada a ataques dirigidos contra Estados Unidos, los Países Bajos y otros países. La oficina estima que el grupo y sus colaboradores vulneraron más de 140 organizaciones desde el año pasado y obtuvieron pagos de extorsión de al menos 70 millones de dólares.
El grupo suele centrarse en cuentas de inicio de sesión único corporativas, proveedores externos y plataformas de software como servicio en la nube, entre ellas Salesforce y Snowflake. Después de robar datos confidenciales, amenaza a las víctimas con publicarlos para obtener dinero.
Un mensaje directo a los miembros restantes
Leatherman afirmó que los investigadores continúan recopilando información sobre los participantes del grupo y que la infraestructura incautada les ayuda a identificar quiénes permanecen en él. Añadió, en un mensaje dirigido a los presuntos miembros, que continuar con sus actividades hará que se descubra más información sobre ellos, y los instó a ponerse en contacto con las autoridades antes de que sus opciones se reduzcan.
La escalada pública se produce poco después de que ShinyHunters se atribuyera la responsabilidad de una intrusión a gran escala en los sistemas del FBI. El grupo afirmó que el ataque explotó una vulnerabilidad no revelada de tipo zero-day en Oracle PeopleSoft y que robó entre dos y tres terabytes de datos. También proporcionó a medios de comunicación una muestra de casi 5.000 registros de empleados del FBI, mientras que algunos informes indicaron que los datos incluían nombres e información personal de miembros de la Remote Operations Unit, un equipo secreto vinculado a operaciones de intrusión.
BleepingComputer rechazó la oferta de obtener los datos, mientras que 404 Media informó que algunos registros correspondían a personas que trabajaban en investigaciones relacionadas con China y Rusia. El grupo afirmó que su ataque contra el FBI no tenía un objetivo financiero ni extorsivo, sino que buscaba cuestionar una advertencia anterior de la oficina que acusaba a entidades vinculadas con él de exagerar el alcance de su acceso a información confidencial, acosar a las víctimas y a sus familiares, y llevar a cabo ataques de swatting.
¿Qué importancia práctica tiene?
El desarrollo muestra que atacar cuentas de identidad corporativa, proveedores y plataformas en la nube no se limita al robo de datos, sino que puede permitir a los atacantes establecer una presencia dentro de múltiples entornos y luego utilizarla para la extorsión. Asimismo, el arresto no significa que las actividades del grupo hayan terminado; las declaraciones del FBI indican que la investigación se centra en descubrir la red, la infraestructura y los miembros restantes. Por otro lado, la policía neerlandesa aclaró que el arresto actual no forma parte de la investigación sobre la intrusión contra la empresa neerlandesa de telecomunicaciones Odido, lo que establece límites importantes sobre lo que puede atribuirse al caso hasta ahora.