L'étau se resserre autour du groupe de cybercriminels Shiny Hunters suite à l'arrestation présumée d'un deuxième membre.
Samedi, Reuters a annoncé l'arrestation en Jordanie de Saif al-Din Khader, âgé de 16 ans, placé en détention par le FBI. Cette arrestation fait suite à celle, début septembre, d'un autre membre du groupe aux Pays-Bas. Selon des sources tierces, il s'agirait de Pepijn van der Stap, 24 ans, responsable de la sécurité offensive au sein de la société néerlandaise Neo Security.
Après l'arrestation du Néerlandais, le FBI a publié un message avertissant les autres membres de ShinyHunter qu'ils seraient les prochains sur la liste. Brett Leatherman, directeur adjoint de la division cybernétique, a laissé entendre que des personnes déjà interpellées avaient parlé. Puis il a déclaré :
« Vous savez comment nous trouver, et nous savons comment vous trouver. Je vous suggère de prendre l’initiative tant que vous avez encore le choix. »
Selon le blogueur spécialisé en sécurité Brian Krebs, Khader (surnommé « Rey ») était l'opérateur technique et le visage public de Scattered LAPSUS$ Hunters, qui, selon lui, était une fusion de trois groupes : Scattered Spider, LAPSUS$ et ShinyHunters.
Actif depuis au moins 2019, ShinyHunters se spécialise dans le vol de données et l'extorsion. Le groupe utilise fréquemment l'ingénierie sociale pour accéder aux comptes de ses victimes sur des services tiers, mais exploite également les failles de sécurité des logiciels.
Parmi les victimes du groupe ShinyHunters figurent Kodak , ainsi que le distributeur américain de produits pharmaceutiques et de soins de santé McKesson . Le groupe a également récemment compromis le groupe de cybercriminels rival Clop et défiguré son site de fuites.
Peu après l'attaque contre Clop, ShinyHunters a piraté le FBI. Le groupe a affirmé que cette action n'était pas motivée par des raisons financières, mais qu'elle constituait une réponse à un avertissement du FBI publié en mai concernant ses activités. Cette annonce faisait suite à la cyberattaque menée par ShinyHunters contre Instructure, qui gère la plateforme d'apprentissage en ligne Canvas.
L'attaque du FBI a ciblé le site d'emploi de l'agence et aurait exploité une faille de sécurité dans PeopleSoft, le logiciel de gestion des ressources humaines d'Oracle. La fuite de données, estimée à plusieurs téraoctets par ShinyHunters, aurait inclus un large éventail d'informations sur les employés : noms, adresses, numéros de téléphone, numéros de badge, intitulés de poste et informations sur leurs conjoints. Parmi les autres données figuraient des dossiers médicaux d'aptitude au travail , des résultats d'analyses de sang et d'urine , ainsi que des comptes rendus médicaux.
Ces données contiendraient des informations sensibles sur des agents enquêtant sur des cibles telles que la Russie, la Chine et les cartels de la drogue. Si ces informations tombaient entre de mauvaises mains, les conséquences seraient catastrophiques pour les forces de l'ordre, les services de renseignement nationaux et les individus.
ShinyHunters a déclaré qu'elle ne divulguerait pas les données, arguant que l'intrusion n'était pas motivée par des raisons financières. L'entreprise a critiqué le FBI pour ce qu'elle a qualifié de désinformation dans son avis de mai. Le FBI avait affirmé que le groupe avait harcelé les familles des victimes et menacé de diffuser des photos compromettantes.
Le FBI a également révoqué cette semaine un sous-traitant d'Accenture pour avoir omis d'appliquer un correctif de sécurité à un logiciel tiers qu'il utilisait. Des sources internes ont identifié ce logiciel comme étant PeopleSoft.




