美国联邦调查局(FBI)呼吁网络勒索组织 ShinyHunters 的成员自首。此前,荷兰警方宣布逮捕一名24岁的阿姆斯特丹男子,该男子涉嫌在该组织内担任某种角色,并参与犯罪组织。
嫌疑人于9月15日被捕,鹿特丹地区法院周二决定将其继续羁押至少90天。荷兰警方称,他们在其笔记本电脑中发现了大量信息,其中包括两起计划在境外实施的谋杀案的相关细节。据警方称,现有迹象表明,嫌疑人下达了实施谋杀的命令。警方没有排除进一步逮捕的可能性。
大规模勒索网络
FBI网络犯罪部门助理局长 Brett Leatherman 表示,ShinyHunters 与针对美国、荷兰及其他国家的攻击有关。该局估计,自去年以来,该组织及其合作者入侵了140多个机构,并获得了不少于7000万美元的勒索付款。
该组织通常将目标锁定在企业单点登录账户、外部供应商以及软件即服务云平台,包括 Salesforce 和 Snowflake。在窃取敏感数据后,他们威胁公开数据以获取资金。
向剩余成员发出直接信息
Leatherman 表示,调查人员仍在收集有关该组织参与者的信息,被查封的基础设施正帮助他们确定仍留在组织中的人员。他在致所谓组织成员的信息中补充说,他们继续活动将导致调查人员进一步了解他们,并敦促他们在选择越来越少之前与当局联系。
公开升级行动发生在 ShinyHunters 声称对 FBI 系统遭到大规模入侵负责后不久。该组织称,攻击利用了 Oracle PeopleSoft 中一个未公开的 zero-day 漏洞,并窃取了2至3TB数据。此外,该组织还向媒体提供了一份约包含5,000条 FBI 员工记录的样本;报道称,这些数据包括 Remote Operations Unit 成员的姓名和个人信息。Remote Operations Unit 是一个与黑客行动有关的秘密团队。
BleepingComputer 拒绝了获取这些数据的提议,而 404 Media 表示,部分记录属于参与中国和俄罗斯相关调查的人员。该组织称,其对 FBI 的攻击并非出于经济目的或勒索,而是为了质疑 FBI 此前的一项警告。FBI 在该警告中指责与该组织有关的实体夸大其获取敏感信息的程度、骚扰受害者及其亲属,并实施 swatting 攻击。
实际有何影响?
这一进展表明,针对企业身份账户、供应商和云平台的攻击,其影响并不局限于窃取数据,还可能使攻击者在多个环境中建立影响力,随后利用这种影响力进行勒索。逮捕行动也不意味着该组织的活动已经结束;FBI 的声明表明,调查重点在于揭示该网络、基础设施及剩余成员。另一方面,荷兰警方明确表示,目前的逮捕行动并非荷兰电信公司 Odido 遭入侵调查的一部分,这为截至目前可以归因于该案件的内容划定了重要界限。