ФБР задержало ещё одного подозреваемого по делу ShinyHunters — группировки, которую связывают с недавним компрометированием кадровой платформы FBIJobs и возможной кражей 2–3 ТБ данных. Взлом ФБР ShinyHunters важен не только громким названием жертвы: он снова показывает, как один непропатченный сервис подрядчика может открыть дорогу к данным огромной организации.
О задержании 9 октября сообщил директор ФБР Кэш Патель. Имя задержанного и конкретные обвинения бюро не раскрыло. По данным BleepingComputer, речь идёт о гражданине Канады, которого задержали в Пенсильвании; следствие считает его одним из ключевых соучастников проникновения. Это уже не первая операция силовиков против людей, связанных с ShinyHunters, за последние недели.
Инцидент с FBIJobs стал особенно болезненным для ведомства из-за предполагаемого состава похищенной информации. Участники ShinyHunters утверждали, что получили доступ через неизвестную ранее уязвимость Oracle PeopleSoft, а затем переместились в инфраструктуру AWS GovCloud, которой управляло ФБР. По их версии, в массиве оказались сведения о действующих и бывших сотрудниках, соискателях, медицинские и психиатрические записи, а также внутренние служебные данные.
Образцы, переданные журналистам, содержали домашние адреса, номера социального страхования, сведения о семейных членах и чувствительных служебных назначениях сотрудников. The New York Times также сообщала о внутренней оценке ФБР: бюро исходило из того, что утечка могла затронуть всех сотрудников. Позднее ведомство заявило, что источником проблемы была платформа под управлением стороннего подрядчика, который не установил обновление безопасности. Для любой компании с длинной цепочкой поставщиков это куда более неприятный сигнал, чем очередной рассказ о фишинге.
Серия задержаний развивается быстро. 15 сентября нидерландская полиция арестовала 24-летнего жителя Амстердама Пепейна ван дер Стапа, известного в сети как Umbreon. ShinyHunters публично отрицала его связь с группировкой. Затем в Иордании, по данным Reuters, задержали предполагаемого участника под ником Rey — Саида ад-Дина Хадера; источники агентства утверждали, что он начал помогать следствию искать других фигурантов. Вслед за этими событиями исчезли аккаунты нескольких участников, а сайт утечек ShinyHunters на время перестал работать. Позже площадка вернулась в новом виде, так что говорить о полном разгроме сети преждевременно.
ФБР выбрало необычно прямую тактику давления. После первого задержания помощник директора киберподразделения Бретт Лезерман публично предложил участникам группы сдаться, напомнив, что аресты меняют готовность сообщников сотрудничать, а изъятая инфраструктура помогает установить оставшихся участников. Заявление адресовано не столько широкой публике, сколько людям внутри сети: у распределённых вымогательских групп слабое место часто не в шифровании и не в анонимайзерах, а в доверии между партнёрами.
ShinyHunters известна кражами данных из веб-приложений и облачных SaaS-сервисов с последующим вымогательством. Под этим именем с 2018 года связывают разных злоумышленников, а за последние два года бренд стал особенно заметен в атаках на Salesforce и другие корпоративные облака. Среди организаций, затронутых кампаниями, назывались Google, Cisco, PornHub и Match Group. Группа также использовала атаки через интеграционных подрядчиков: похищенные токены аутентификации позволяли заходить в подключённые среды клиентов без прямого взлома каждой компании.
Отдельная проблема — социальная инженерия вокруг SSO. Злоумышленники выдавали себя за службу поддержки и по телефону убеждали сотрудников передать учётные данные или коды многофакторной аутентификации. В других атаках применялся device-code vishing: жертву подводят к авторизации чужого устройства и крадут токен Microsoft-аккаунта. После этого компрометированная SSO-учётка становится пропуском в Salesforce, Microsoft 365, Google Workspace, SAP, Slack, Adobe, Atlassian, Zendesk или Dropbox — в зависимости от того, что подключено у компании.
Для российских IT-команд история полезна без географических скидок. Взлом ФБР ShinyHunters напоминает, что аудит поставщика нельзя сводить к заполненному опроснику и пункту в договоре. Нужны инвентаризация внешних платформ, контроль сроков установки патчей, сегментация доступа между кадровыми системами и облачными средами, а также понятная процедура отзыва токенов. Не менее важно тренировать сотрудников распознавать звонки «из IT»: MFA защищает слабо, если пользователь сам подтверждает вход атакующему.
Задержание в Пенсильвании может дать следствию новые устройства, переписки и связи, но ShinyHunters давно выглядит не как единая компания с офисом и оргструктурой, а как меняющийся набор операторов, посредников и партнёров по вымогательству. Поэтому главный вопрос теперь не в том, исчезнет ли название ShinyHunters, а в том, сколько их методов и инфраструктуры уже успели перейти к другим группам. Взлом ФБР ShinyHunters стал наглядной проверкой: самые дорогие последствия начинаются там, где компания считает подрядчика внешним периметром, хотя тот уже давно встроен в её критические процессы.