Das FBI erklärt, eine mit ShinyHunters verbundene Erpressungskampagne habe mehr als 140 Organisationen kompromittiert und mindestens 70 Millionen US-Dollar an Zahlungen eingebracht.
Am 15. September nahm die niederländische Polizei einen 24-jährigen Mann aus Amsterdam fest, der im Verdacht steht, an der Gruppe beteiligt gewesen zu sein. Das FBI bezeichnet ihn als einen der mutmaßlichen Anführer von ShinyHunters, während die niederländischen Behörden davon abgesehen haben, ihm diese Rolle zuzuschreiben.
Der Fall verdeutlicht ein wiederkehrendes Risiko für Unternehmen: Angreifer können sich über Cloud-Umgebungen von Drittanbietern Zugang verschaffen und gestohlene Daten zur Erpressung nutzen, selbst wenn die eigenen Systeme des Opfers nicht der ursprüngliche Angriffspunkt waren.
Ermittler untersuchen beschlagnahmte Geräte
Die niederländische Polizei gab die Festnahme am 29. September bekannt, zwei Wochen nachdem sie den Verdächtigen am 15. September in Gewahrsam genommen hatte. Sie veröffentlichte nur wenige Angaben zu seiner Identität und teilte lediglich mit, dass er 24 Jahre alt ist und aus Amsterdam stammt.
Die High Tech Crime Unit führte den Einsatz nach nationalem Recht mit Unterstützung des FBI durch und beschlagnahmte mehrere Datenspeicher, die weiterhin untersucht werden.
FBI-Vertreter bezeichneten ihn als einen der mutmaßlichen Anführer von ShinyHunters. Die niederländischen Behörden wählten eine zurückhaltendere Formulierung und erklärten, er stehe im Verdacht, eine Rolle in der Gruppe gespielt zu haben und an einer kriminellen Vereinigung beteiligt gewesen zu sein. Keine der beiden Behörden hat öffentlich dargelegt, welche Beweise seine Stellung innerhalb von ShinyHunters belegen.
Ein Gericht in Rotterdam ordnete an, den Verdächtigen mindestens weitere 90 Tage in Untersuchungshaft zu behalten. Die Polizei hat weitere Festnahmen im weiteren Verlauf der Ermittlungen nicht ausgeschlossen.
Gestohlene Daten verschafften Angreifern Druckmittel, ohne Systeme zu verschlüsseln
Nach Angaben des FBI stahlen die Angreifer über diese Umgebungen von Drittanbietern vertrauliche Informationen und drohten anschließend mit deren Veröffentlichung, falls die Opfer nicht zahlten.
Erpressung nach diesem Modell setzt voraus, dass die Angreifer gestohlene Daten besitzen. Unternehmen können daher auch dann unter Druck geraten zu zahlen, wenn ihre Dienste online bleiben, wodurch sich die Bedrohung von der häufig mit Ransomware verbundenen Störung abkoppelt.
Brett Leatherman, stellvertretender Direktor der Cyberabteilung des FBI, dankte den Branchenpartnern für den schnellen Informationsaustausch, der die Ermittlungen unterstützte. Anschließend wandte er sich direkt an die übrigen Mitglieder. „Festnahmen verändern erfahrungsgemäß, wer bereit ist zu reden, und beschlagnahmte Infrastruktur zeigt uns erfahrungsgemäß, wer noch übrig ist.“
Weniger Datenrisiken durch Drittanbieter
Sicherheitsteams sollten den Zugriff von Anbietern als Teil ihrer eigenen Angriffsfläche betrachten und nicht als etwas, das ausschließlich während der Beschaffung geregelt wird. Zunächst sollten sie ermitteln, welche Anbieter auf vertrauliche Informationen zugreifen können, und prüfen, ob jedes Konto und jede Integration diesen Zugriff weiterhin benötigt.
Ein robustes Risikomanagement für Drittanbieter sollte auch nach dem Onboarding fortgesetzt werden. Entfernen Sie veraltete Konten, beschneiden Sie nicht mehr benötigte Berechtigungen und verwenden Sie phishing-resistente MFA, wo ein Anbieter dies unterstützt.
Die Überwachung sollte externe Identitäten ebenso genau erfassen wie interne Konten. Achten Sie auf unerwartete Anmeldungen, ungewöhnliche Zugriffsmuster oder umfangreiche Datenübertragungen und stellen Sie sicher, dass Sicherheitsteams den Zugriff umgehend entziehen können, wenn die Aktivität nicht der normalen Nutzung entspricht.
Reaktionspläne sollten außerdem Angriffe berücksichtigen, die bei einem Lieferanten beginnen. Ein klarer Plan zur Reaktion auf Sicherheitsvorfälle sollte festlegen, wer den Zugriff von außen deaktivieren kann, und ermitteln, welche Informationen der Anbieter besaß.
Die Ermittlungen zu ShinyHunters zeigen, warum das wichtig ist: Eine Organisation muss nicht direkt angegriffen werden, um zum Ziel einer Erpressung zu werden, wenn Angreifer über jemand anderen auf wertvolle Daten zugreifen können.
Weitere Cybersicherheitsnachrichten: Ein Datenleck im Pentagon legte vertrauliche Daten offen, die mit mehr als 3 Millionen Menschen verknüpft waren, darunter Sozialversicherungsnummern und Angaben zu militärischen Tätigkeiten.





