Le FBI affirme qu’une campagne d’extorsion liée à ShinyHunters a compromis plus de 140 organisations et généré au moins 70 millions de dollars de paiements.
La police néerlandaise a arrêté le 15 septembre un habitant d’Amsterdam âgé de 24 ans, soupçonné d’avoir participé aux activités du groupe. Le FBI l’a décrit comme l’un des dirigeants présumés de ShinyHunters, tandis que les autorités néerlandaises se sont gardées de lui attribuer ce rôle.
Cette affaire met en évidence un risque récurrent pour les entreprises : les attaquants peuvent accéder aux systèmes par l’intermédiaire d’environnements cloud tiers et utiliser des données volées pour extorquer de l’argent, même lorsque les propres systèmes de la victime n’étaient pas le point de compromission initial.
Les enquêteurs examinent les appareils saisis
La police néerlandaise a annoncé l’arrestation le 29 septembre, deux semaines après avoir placé le suspect en détention, le 15 septembre. Elle a fourni peu de détails permettant de l’identifier, indiquant seulement qu’il a 24 ans et vient d’Amsterdam.
La High Tech Crime Unit a mené l’opération en vertu du droit national, avec le soutien du FBI, et saisi plusieurs supports de stockage de données qui sont toujours examinés.
Les responsables du FBI l’ont décrit comme l’un des dirigeants présumés de ShinyHunters. Les autorités néerlandaises ont employé des termes plus circonscrits, indiquant qu’il est soupçonné d’avoir joué un rôle au sein du groupe et d’avoir participé à une organisation criminelle. Aucune des deux agences n’a détaillé publiquement les éléments établissant sa position au sein de ShinyHunters.
Un tribunal de Rotterdam a ordonné que le suspect reste en détention provisoire pendant au moins 90 jours supplémentaires. La police n’a pas exclu d’autres arrestations au fur et à mesure de l’avancée de l’enquête.
Les données volées ont donné aux attaquants un moyen de pression sans qu’ils aient à chiffrer les systèmes
Selon le FBI, les attaquants ont volé des informations sensibles par l’intermédiaire de ces environnements tiers, puis menacé de les publier si les victimes ne payaient pas.
Dans ce modèle, l’extorsion repose sur la possession de données volées. Les organisations peuvent donc subir des pressions pour payer même lorsque leurs services restent en ligne, dissociant la menace de la perturbation généralement associée aux rançongiciels.
Brett Leatherman, directeur adjoint de la Cyber Division du FBI, a attribué le mérite aux partenaires du secteur qui ont rapidement partagé des informations ayant contribué à l’enquête. Il s’est ensuite adressé directement aux autres membres. « Les arrestations ont tendance à changer ceux qui acceptent de parler, et les infrastructures saisies ont tendance à nous montrer qui reste. »
Réduire l’exposition des données de tiers
Les équipes de sécurité devraient considérer les accès des fournisseurs comme faisant partie de leur propre cartographie de l’exposition, plutôt que comme un sujet traité uniquement lors des achats. Elles devraient commencer par déterminer quels fournisseurs peuvent accéder aux informations sensibles et vérifier si chaque compte ou intégration a toujours besoin d’un tel niveau d’accès.
Une solide gestion des risques liés aux tiers doit se poursuivre après l’intégration. Supprimez les comptes obsolètes, réduisez les autorisations qui ne sont plus nécessaires et utilisez une authentification multifacteur résistante à l’hameçonnage partout où un fournisseur la prend en charge.
La surveillance devrait couvrir les identités externes aussi étroitement que les comptes internes. Recherchez les connexions inattendues, les schémas d’accès inhabituels ou les transferts de données volumineux, et veillez à ce que les équipes de sécurité puissent révoquer rapidement les accès lorsque l’activité ne correspond pas à l’usage normal.
Les plans d’intervention devraient également tenir compte des compromissions qui commencent chez un fournisseur. Un plan de réponse aux incidents clair devrait indiquer qui peut désactiver les accès externes et déterminer quelles informations le fournisseur détenait.
L’enquête sur ShinyHunters montre pourquoi c’est important : une organisation n’a pas besoin d’être piratée directement pour devenir la cible d’une extorsion si les attaquants peuvent accéder à des données de valeur par l’intermédiaire d’un tiers.
Autres actualités de cybersécurité : une faille au Pentagone a exposé des données sensibles concernant plus de 3 millions de personnes, notamment des numéros de sécurité sociale et des informations sur les postes militaires.





