HackerNews

HackerNews
FBI 在机构遭入侵后再逮捕一名 ShinyHunters 黑客嫌疑人

FBI 在机构遭入侵后再逮捕一名 ShinyHunters 黑客嫌疑人

给文章评分:

FBI 局长 Kash Patel 周五宣布,FBI 又逮捕了一名 ShinyHunters 勒索团伙的嫌疑人,此人被认为与近期 FBI 系统遭入侵事件有关。

"我们的外勤探员又逮捕了一名 ShinyHunters 团伙的疑似同谋——该团伙被认为应对近期 http://FBIjobs.gov 事件负责,该事件发生在一个由第三方供应商管理的平台上," Patel 在 X 上表示。

"这是 FBI 在几天之内针对这一网络采取的最新一次逮捕行动,我们正夜以继日地瓦解该团伙、追查新的线索和证据,并迅速采取行动。"

尽管 Patel 未透露嫌疑人身份,也未披露逮捕地点,但《纽约时报》报道称,该嫌疑人是一名加拿大公民,在宾夕法尼亚州被捕,被认为是此次入侵的主要同谋。

当局尚未公开披露该嫌疑人的姓名或对其的具体指控。

这是继该黑客组织上个月入侵 FBI 系统之后,针对 ShinyHunters 的一系列执法行动中的最新一起。

ShinyHunters 在 9 月告诉 BleepingComputer,它通过利用一个据称是 Oracle PeopleSoft 的零日漏洞访问了 FBI 系统,随后横向移动到 FBI 管理的 AWS GovCloud 基础设施中。

威胁行为者声称他们窃取了 2TB 至 3TB 的数据,包括现任和前任 FBI 员工、求职者、医疗和精神科记录以及内部服务记录的信息。

与 BleepingComputer 和其他媒体分享的数据样本证实,此次入侵泄露了各种员工信息,包括家庭住址、社会安全号码、敏感的工作任务、员工家庭成员的信息以及其他个人数据。

《纽约时报》还报道称,一份 FBI 内部备忘录称,该机构假定此次入侵影响了所有员工。

FBI 此后表示,该事件源于一个由第三方承包商管理的平台未能安装安全更新。

自 FBIJobs 被黑事件以来,该局显著加大了对识别和抓捕 ShinyHunters 勒索团伙的压力。

9 月 15 日,荷兰警方在对该黑客组织的一项调查中逮捕了一名 24 岁的阿姆斯特丹男子。该嫌疑人被确认为 Pepijn van der Stap,一名此前网名为 "Umbreon" 的荷兰黑客。

ShinyHunters 否认 van der Stap 与该团伙有关联,当时告诉 BleepingComputer:"那个人与我们毫无关联。坦白说,我们觉得可笑。"

不久之后,FBI 采取了不同寻常的举措,公开警告 ShinyHunters 成员投案自首,称调查人员正在继续识别与该团伙有关的人员。

"逮捕有一种改变谁愿意开口的方式,而被查获的基础设施有一种向我们展示还剩下谁的方式," FBI 网络部门助理局长 Brett Leatherman 当时表示。

"你在这件事里待得越久,我们对你了解得就越多。你知道如何找到我们,我们也知道如何找到你。我建议你在选择权还在自己手中时主动联系我们。"

几天后,一名网名为 "Rey" 的 ShinyHunters 疑似成员据报在约旦被拘留,并开始与 FBI 和国际执法机构合作。

路透社报道称,约旦当局拘留了 Rey,确认为 Saif al-Din Khader,消息人士称他正在协助调查人员寻找该团伙的其他疑似成员。

大约在同一时间,ShinyHunters 内部也开始出现瓦解的迹象。

该团伙的主要代表——他曾定期与 BleepingComputer 和其他记者沟通,并对 ShinyHunters 过去两年的攻击有着深入了解——上周二停止了在 Telegram 上的回应。

该 Telegram 账户现在似乎已被删除。

在 van der Stap 被捕后,同一名代表仍继续与 BleepingComputer 沟通,这表明 van der Stap 并非操作该账户的人。

在 Rey 被捕前后,另一名对 FBI 被黑事件有深入了解的 ShinyHunters 疑似成员关闭了一个在线消息账户,该团伙的数据泄露网站也下线了。

一个新的 ShinyHunters 泄露网站随后上线,表明该行动至少还有部分成员仍在活动。

目前尚不清楚该团伙主要代表的消失是否与近期的任何逮捕有关。

"我们将继续与合作伙伴密切合作,瓦解 ShinyHunters 团伙及其同伙所剩的一切,无论他们在哪里活动," Patel 周五表示。

ShinyHunters 是谁?

ShinyHunters 是一个勒索团伙,以从 Web 应用和基于云的 SaaS 平台窃取数据而闻名,随后以泄露被盗数据相威胁,向受害组织索要赎金。

ShinyHunters 这一名称至少可追溯到 2018 年,与众多参与数据泄露的威胁行为者相关联。

在过去两年中,以 ShinyHunters 之名活动的黑客变得尤为活跃,对全球各地的组织进行数据窃取和勒索活动。

近期的活动针对 Salesforce 和其他云 SaaS 环境,威胁行为者与影响 Google、Cisco、PornHub 和在线约会巨头 Match Group 等公司的入侵事件相关联。

在一些攻击中,该团伙入侵第三方集成公司并窃取身份验证令牌,攻击者随后可利用这些令牌访问相连的 SaaS 环境并窃取客户数据。

最近,ShinyHunters 开展了针对 Okta、Microsoft 和 Google 单点登录(SSO)账户的语音钓鱼(vishing)活动,冒充 IT 支持人员诱骗员工将凭据和多因素身份验证(MFA)代码输入钓鱼网站。

正如 BleepingComputer 最先报道的那样,该团伙还使用设备代码语音钓鱼攻击来窃取 Microsoft 账户身份验证令牌。

一旦获得凭据和身份验证代码,攻击者就利用失陷的 SSO 账户访问相连的企业平台,包括 Salesforce、Microsoft 365、Google Workspace、SAP、Slack、Adobe、Atlassian、Zendesk 和 Dropbox。

ShinyHunters 还是 5 月对 Instructure Canvas 发起的大规模数据窃取攻击的幕后黑手,该攻击导致该平台出现严重中断。Instructure 后来与威胁行为者达成 "协议",以阻止他们发布此次入侵中窃取的数据。

除了实施自己的入侵外,ShinyHunters 还作为一个勒索即服务团伙运营,帮助其他威胁行为者勒索他们所入侵的组织。

多年来,执法部门在与 ShinyHunters 名称相关的案件中逮捕了众多嫌疑人,包括与 Snowflake 数据窃取攻击、PowerSchool 入侵事件以及 Breached v2 黑客论坛运营有关联的个人。

尽管有这些逮捕,网络犯罪分子仍继续以 ShinyHunters 之名活动,对全球各地的组织进行数据窃取和勒索攻击。


消息来源:bleepingcomputer.com;
本文由 HackerNews.cc 翻译整理,封面来源于网络;
转载请注明“转自 HackerNews.cc”并附上原文
分享到:
hackernews

hackernews

该作者暂无简介