O Federal Bureau of Investigation dos Estados Unidos (FBI) instou os membros do grupo de extorsão cibernética ShinyHunters a se entregarem, após a polícia neerlandesa anunciar a prisão de um homem de 24 anos de Amsterdã, suspeito de exercer uma função dentro do grupo e de estar envolvido em uma organização criminosa.
O suspeito foi preso em 15 de setembro, e o Tribunal Distrital de Roterdã decidiu na terça-feira mantê-lo em prisão preventiva por pelo menos mais 90 dias. A polícia neerlandesa afirmou ter encontrado uma grande quantidade de informações em seu laptop, incluindo detalhes relacionados a dois assassinatos planejados para serem executados no exterior, com indícios, segundo a polícia, de que o suspeito teria dado a ordem. A polícia não descartou outras prisões.
Uma rede de extorsão de grande alcance
O diretor-assistente da divisão de crimes cibernéticos do FBI, Brett Leatherman, afirmou que a ShinyHunters está ligada a ataques que tiveram como alvo os Estados Unidos, os Países Baixos e outros países. O órgão estima que o grupo e seus colaboradores tenham invadido mais de 140 instituições desde o ano passado e obtido pelo menos 70 milhões de dólares em pagamentos de extorsão.
O grupo geralmente se concentra em contas de login único corporativas, fornecedores terceirizados e plataformas de software como serviço na nuvem, incluindo Salesforce e Snowflake. Depois de roubar dados sensíveis, ameaça as vítimas de divulgá-los para obter dinheiro.
Uma mensagem direta aos membros restantes
Leatherman afirmou que os investigadores continuam reunindo informações sobre os participantes do grupo e que a infraestrutura apreendida os ajuda a identificar quem permaneceu nele. Ele acrescentou, em uma mensagem dirigida aos supostos membros, que a continuidade de suas atividades levará à descoberta de mais informações sobre eles e os instou a entrar em contato com as autoridades antes que suas opções se reduzam.
A escalada pública ocorre pouco depois de a ShinyHunters alegar responsabilidade por uma invasão generalizada dos sistemas do FBI. O grupo afirmou que o ataque explorou uma vulnerabilidade não divulgada do tipo zero-day no Oracle PeopleSoft e que roubou entre dois e três terabytes de dados. Também forneceu à imprensa uma amostra de aproximadamente 5.000 registros de funcionários do FBI, enquanto relatos indicaram que os dados incluíam nomes e informações pessoais de indivíduos da Remote Operations Unit, uma equipe secreta ligada a operações de invasão.
A BleepingComputer recusou a oferta de obter os dados, enquanto a 404 Media informou que alguns registros pertenciam a indivíduos que trabalhavam em investigações relacionadas à China e à Rússia. O grupo afirmou que seu ataque ao FBI não teve objetivo financeiro ou de extorsão, mas foi realizado para contestar um alerta anterior do órgão que acusava entidades ligadas a ele de exagerar a extensão do acesso a informações sensíveis, assediar vítimas e seus familiares e realizar ataques de swatting.
O que importa na prática?
O acontecimento mostra que o direcionamento a contas de identidade corporativa, fornecedores e plataformas de nuvem não se limita ao roubo de dados, mas pode permitir que os invasores construam influência dentro de vários ambientes e depois a utilizem para extorsão. A prisão também não significa o fim das atividades do grupo; as declarações do FBI indicam que a investigação se concentra em revelar a rede, a infraestrutura e os membros restantes. Por outro lado, a polícia neerlandesa esclareceu que a prisão atual não faz parte da investigação sobre a invasão da empresa de telecomunicações neerlandesa Odido, o que estabelece limites importantes para o que pode ser atribuído ao caso até o momento.