Федеральное бюро расследований США (FBI) призвало участников группы кибервымогателей ShinyHunters сдаться после того, как полиция Нидерландов объявила об аресте 24-летнего мужчины из Амстердама, подозреваемого в участии в деятельности группы и преступной организации.
Подозреваемый был арестован 15 сентября, а окружной суд Роттердама во вторник постановил оставить его под предварительным арестом ещё как минимум на 90 дней. Полиция Нидерландов заявила, что обнаружила на его ноутбуке большой объём информации, включая сведения о двух убийствах, которые планировалось совершить за границей. По её словам, имеются признаки того, что подозреваемый отдал соответствующий приказ. Полиция не исключила новые аресты.
Широкомасштабная сеть вымогателей
Помощник директора отдела киберпреступлений FBI Бретт Литермэн заявил, что ShinyHunters связана с атаками, направленными против США, Нидерландов и других стран. Бюро оценивает, что группа и её сообщники с прошлого года взломали более 140 организаций и получили не менее 70 миллионов долларов в виде выкупа.
Группа в основном нацеливается на корпоративные учётные записи единого входа, сторонних поставщиков и облачные программные платформы как услугу, включая Salesforce и Snowflake. После кражи конфиденциальных данных злоумышленники угрожают опубликовать их, требуя деньги.
Прямое послание оставшимся участникам
Литермэн заявил, что следователи продолжают собирать информацию об участниках группы, а изъятая инфраструктура помогает им установить личности тех, кто в ней остался. В обращении к предполагаемым участникам он добавил, что продолжение их деятельности позволит узнать о них ещё больше, и призвал их связаться с властями, пока их возможности не стали более ограниченными.
Публичная эскалация произошла вскоре после того, как ShinyHunters заявила о своей ответственности за масштабный взлом систем FBI. Группа утверждала, что атака использовала ранее не раскрытую уязвимость типа zero-day в Oracle PeopleSoft и что ей удалось похитить от двух до трёх терабайт данных. Она также передала СМИ образец, содержащий около 5 000 записей о сотрудниках FBI, тогда как, согласно сообщениям, данные включали имена и личную информацию сотрудников Remote Operations Unit — секретной группы, связанной с операциями по взлому.
BleepingComputer отказалась от предложения получить данные, а 404 Media сообщила, что некоторые записи относятся к сотрудникам, занимающимся расследованиями, связанными с Китаем и Россией. Группа заявила, что её атака на FBI не была направлена на получение денег или вымогательство, а имела целью оспорить сделанное ранее предупреждение бюро, в котором связанные с ней лица обвинялись в преувеличении масштабов доступа к конфиденциальной информации, преследовании жертв и их родственников, а также проведении атак swatting.
Что это означает на практике?
Этот случай показывает, что атаки на корпоративные учётные записи, поставщиков и облачные платформы могут приводить не только к краже данных, но и позволять злоумышленникам укреплять своё влияние в различных средах, а затем использовать его для вымогательства. Арест также не означает прекращения деятельности группы: заявления FBI указывают, что расследование сосредоточено на раскрытии сети, инфраструктуры и оставшихся участников. В то же время полиция Нидерландов пояснила, что нынешний арест не является частью расследования взлома нидерландской телекоммуникационной компании Odido, что пока существенно ограничивает то, что можно связывать с этим делом.