Sieć wokół grupy cyberprzestępczej Shiny Hunters zacieśnia się po doniesieniach o aresztowaniu drugiego jej członka.
W sobotę agencja Reuters poinformowała , że 16-letni Sajf ad-Din Khader został aresztowany w Jordanii i przebywa w areszcie FBI. Nastąpiło to po aresztowaniu we wrześniu innego członka grupy w Holandii. Według niezależnych źródeł, był to 24-letni Pepijn van der Stap, szef działu bezpieczeństwa ofensywnego w holenderskiej firmie Neo Security.
Po aresztowaniu Holendrów FBI opublikowało komunikat ostrzegający innych członków ShinyHunter, że to oni będą następni. Zastępca dyrektora Cyber Division, Brett Leatherman, zasugerował, że osoby już aresztowane rozmawiały. Następnie dodał:
„Wiesz, jak nas znaleźć, a my wiemy, jak znaleźć ciebie. Sugeruję, żebyś skontaktował się z nami pierwszy, póki jeszcze masz wybór”.
Według blogera zajmującego się bezpieczeństwem Briana Krebsa, Khader (znany pod pseudonimem „Rey”) był operatorem technicznym i twarzą grupy Scattered LAPSUS$ Hunters, która według niego była połączeniem trzech grup: Scattered Spider, LAPSUS$ i ShinyHunters.
Działająca co najmniej od 2019 roku grupa ShinyHunters koncentruje się na kradzieży danych i wymuszeniach. Grupa często wykorzystuje socjotechnikę , aby uzyskać dostęp do kont ofiar w serwisach zewnętrznych, ale wykorzystuje również luki w oprogramowaniu.
Wśród ofiar grupy ShinyHunters znajduje się firma Kodak oraz amerykański dystrybutor produktów medycznych i farmaceutycznych McKesson . Gang niedawno przechwycił również konkurencyjną grupę cyberprzestępczą Clop i zniszczył jej stronę internetową z wyciekami danych.
Krótko po ataku na Clop, ShinyHunters zhakowali FBI. Grupa twierdziła, że nie było to motywowane względami finansowymi, lecz stanowiło odpowiedź na majowe ostrzeżenie FBI dotyczące ich działań. To ogłoszenie nastąpiło po cyberataku ShinyHunters na Instructure, firmę zarządzającą internetowym systemem edukacyjnym Canvas.
Atak FBI wymierzony był w stronę agencji z ofertami pracy i miał wykorzystać lukę w zabezpieczeniach PeopleSoft, oprogramowania HR należącego do Oracle. Wyciek danych, którego wartość, według ShinyHunters, wynosiła terabajty, obejmował szeroki zakres informacji o pracownikach, od imion i nazwisk, adresów i numerów telefonów, po numery odznak, stanowiska i informacje o współmałżonkach. Inne informacje obejmowały dokumentację medyczną potwierdzającą zdolność do pracy , wyniki badań krwi i moczu oraz notatki lekarskie.
Dane te rzekomo zawierają poufne informacje o agentach badających cele, w tym Rosję, Chiny i kartele narkotykowe. Gdyby te informacje dostały się w niepowołane ręce, miałoby to katastrofalne skutki dla organów ścigania, krajowego wywiadu i obywateli.
ShinyHunters zapowiedziało, że nie ujawni danych, argumentując, że włamanie nie było motywowane finansowo. Skrytykowało FBI za to, co w majowym komunikacie nazwało dezinformacją . FBI stwierdziło, że grupa nękała rodziny ofiar i groziła publikacją kompromitujących zdjęć.
W tym tygodniu FBI zwolniło również kontrahenta Accenture po tym, jak ten nie zastosował poprawki bezpieczeństwa do oprogramowania firm trzecich, z którego korzystał. Osoby z wewnątrz zidentyfikowały to oprogramowanie jako PeopleSoft.




