Een vermoedelijk lid van de ShinyHunters-hackgroep, bekend onder de naam "Rey", is deze week in Jordanië aangehouden en werkt samen met de FBI om andere leden van de afpersingsgroep op te sporen. Jordaanse autoriteiten namen Saif al-Din Khader, zoals hij officieel heet, dinsdag in hechtenis, aldus twee bronnen tegenover Reuters. Khader helpt de FBI en internationale opsporingsdiensten door hen door zijn elektronische apparaten en digitale communicatie te leiden om zo zijn vermeende medeplichtigen te identificeren en te lokaliseren. Volgens een bron is zijn medewerking cruciaal voor de lopende arrestaties van deze hackers.
De aanhouding volgt op een intensivering van FBI-acties tegen ShinyHunters na een cyberaanval op het bureau. In september meldde ShinyHunters aan BleepingComputer dat zij FBI-systemen hadden gehackt via een vermeende zero-day kwetsbaarheid in Oracle PeopleSoft, waarna zij zich lateraal verspreidden binnen FBI-beheerde AWS GovCloud-omgevingen. De groep claimde tussen de 2 en 3 terabyte aan data te hebben buitgemaakt, waaronder gegevens van huidige en voormalige FBI-medewerkers, sollicitanten, medische en psychiatrische informatie en interne dossiers. BleepingComputer heeft deze claims niet onafhankelijk kunnen verifiëren. De FBI bevestigde eerder een onderzoek naar ongeautoriseerde activiteiten, maar maakte niet bekend of er daadwerkelijk data was gestolen.
In Nederland arresteerden de politie op 15 september een 24-jarige man uit Amsterdam in verband met het onderzoek naar ShinyHunters. Deze verdachte, geïdentificeerd door KrebsOnSecurity en DataBreaches als Pepijn van der Stap, gebruikte eerder het online alias "Umbreon". Na zijn arrestatie waarschuwde de FBI andere ShinyHunters-leden om zich over te geven, omdat het onderzoek naar betrokkenen voortduurt. Volgens Brett Leatherman, assistent-directeur van de FBI Cyber Division, leidt de arrestatie tot meer bereidheid om mee te werken en onthult in beslag genomen infrastructuur wie er nog actief zijn.
Op de dag van Khaders aanhouding begonnen tekenen van verstoring binnen de ShinyHunters-operatie zichtbaar te worden. Een vermeende ShinyHunters-affiliate die eerder contact had met BleepingComputer en andere media over de FBI-aanval en een recente datalek bij de Clop-ransomwaregroep, sloot abrupt zijn online communicatiekanaal. Kort daarna ging de ShinyHunters-dataleksite offline en stopte de hoofdvertegenwoordiger met reageren op vragen van de media, waaronder BleepingComputer en Reuters. Of deze plotselinge stilte en het offline halen van infrastructuur verband houden met Khaders detentie is onduidelijk. Donderdag kwam er echter een nieuwe ShinyHunters-dataleksite online, wat suggereert dat andere leden de afpersingsactiviteiten voortzetten.
De ShinyHunters-groep is al langere tijd een doorn in het oog van opsporingsdiensten vanwege grootschalige datadiefstallen en afpersingscampagnes tegen organisaties wereldwijd. Recent richtte de groep zich vooral op Salesforce en andere cloud SaaS-omgevingen, met campagnes die verband houden met inbraken bij onder meer Google, Cisco en PornHub. De groep maakt vaak gebruik van gehackte derde partijen en gestolen authenticatiegegevens om toegang te verkrijgen.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *