ABD Federal Soruşturma Bürosu (FBI), Hollanda polisinin Amsterdam’dan 24 yaşındaki bir erkeği tutukladığını açıklamasının ardından, siber şantaj grubu ShinyHunters’ın üyelerini teslim olmaya çağırdı. Şüphelinin grup içinde bir rol üstlendiğinden ve suç örgütüne dahil olduğundan şüpheleniliyor.
Şüpheli 15 Eylül’de tutuklandı ve Rotterdam Bölge Mahkemesi salı günü, tutukluluk hâlinin en az 90 gün daha sürmesine karar verdi. Hollanda polisi, şüphelinin dizüstü bilgisayarında, yurt dışında gerçekleştirilmesi planlanan iki cinayetle ilgili ayrıntılar da dahil olmak üzere büyük miktarda bilgi bulduğunu söyledi. Polise göre, şüphelinin bu cinayetlerin gerçekleştirilmesi emrini verdiğine dair göstergeler bulunuyor. Polis, başka tutuklamaların da olabileceğini göz ardı etmedi.
Geniş kapsamlı bir şantaj ağı
FBI Siber Suçlar Birimi Müdür Yardımcısı Brett Leatherman, ShinyHunters’ın ABD, Hollanda ve diğer ülkeleri hedef alan saldırılarla bağlantılı olduğunu söyledi. Büro, grubun ve işbirlikçilerinin geçen yıldan bu yana 140’tan fazla kuruluşa sızdığını ve en az 70 milyon dolarlık şantaj ödemesi aldığını tahmin ediyor.
Grup çoğunlukla şirketlerin tek oturum açma hesaplarına, üçüncü taraf tedarikçilere ve Salesforce ile Snowflake’in de aralarında bulunduğu hizmet olarak bulut yazılımı platformlarına odaklanıyor. Hassas verileri çaldıktan sonra mağdurları, para almak amacıyla verileri yayımlamakla tehdit ediyor.
Geriye kalan üyelere doğrudan mesaj
Leatherman, soruşturmacıların gruba katılanlar hakkında bilgi toplamayı sürdürdüğünü ve el konulan altyapının grupta kimlerin kaldığını belirlemelerine yardımcı olduğunu söyledi. İddia edilen üyelere yönelik mesajında, faaliyetlerini sürdürmelerinin kendileri hakkında daha fazla bilgi edinilmesine yol açacağını belirtti ve seçenekleri daralmadan önce yetkililerle iletişime geçmeleri çağrısında bulundu.
Kamuoyuna yapılan bu açıklama, ShinyHunters’ın FBI sistemlerine yönelik geniş kapsamlı bir saldırının sorumluluğunu üstlendiğini iddia etmesinden kısa süre sonra geldi. Grup, saldırıda Oracle PeopleSoft’ta daha önce açıklanmamış bir zero-day güvenlik açığından yararlanıldığını ve iki ila üç terabayt veri çaldığını söyledi. Ayrıca FBI çalışanlarına ait yaklaşık 5.000 kayıttan oluşan bir örneği medya kuruluşlarına sundu. Haberlerde, verilerin hack operasyonlarıyla bağlantılı gizli bir ekip olan Remote Operations Unit mensuplarının adlarını ve kişisel bilgilerini içerdiği belirtildi.
BleepingComputer verileri alma teklifini reddederken, 404 Media bazı kayıtların Çin ve Rusya ile ilgili soruşturmalarda çalışan kişilere ait olduğunu bildirdi. Grup, FBI’a yönelik saldırısının mali veya şantaj amaçlı olmadığını; bunun, büronun daha önce yaptığı ve grupla bağlantılı kişileri hassas bilgilere erişim düzeyini abartmakla, mağdurlara ve yakınlarına tacizde bulunmakla ve swatting saldırıları gerçekleştirmekle suçlayan uyarıya itiraz etmek amacı taşıdığını söyledi.
Pratik olarak ne önem taşıyor?
Bu gelişme, kurumsal kimlik hesaplarının, tedarikçilerin ve bulut platformlarının hedef alınmasının etkisinin yalnızca veri hırsızlığıyla sınırlı olmadığını; saldırganların birden fazla ortamda nüfuz oluşturmasına ve ardından bunu şantaj için kullanmasına olanak sağlayabileceğini gösteriyor. Ayrıca tutuklama, grubun faaliyetlerinin sona erdiği anlamına gelmiyor; FBI’ın açıklamaları, soruşturmanın ağı, altyapıyı ve geride kalan üyeleri ortaya çıkarmaya odaklandığına işaret ediyor. Öte yandan Hollanda polisi, mevcut tutuklamanın Hollandalı telekomünikasyon şirketi Odido’nun hacklenmesine yönelik soruşturmanın bir parçası olmadığını açıkladı. Bu da şu ana kadar davayla ilişkilendirilebilecek hususlara önemli sınırlar getiriyor.