Відоме переважно англомовне хакерське угруповання запустило сайт для шантажу своїх жертв, погрожуючи оприлюдненням близько мільярда записів, вкрадених з компаній, які зберігають дані своїх клієнтів у хмарних базах даних на платформі Salesforce.
Ця вільна група, відома також під назвами Lapsus$, Scattered Spider і ShinyHunters, створила спеціальний сайт для публікацій про витоки даних у темному інтернеті під назвою Scattered LAPSUS$ Hunters.
Сайт для шантажу
Сайт, вперше виявлений дослідниками з інформаційної безпеки в п’ятницю і переданий на TechCrunch, має на меті тиснути на жертв, щоб змусити їх заплатити хакерам і уникнути оприлюднення викрадених даних.
“Зв’яжіться з нами, щоб відновити контроль над управлінням даними і запобігти публікації вашої інформації,” йдеться на сайті. “Не станьте наступним заголовком новин. Усі комунікації вимагають сувірної перевірки і будуть оброблені конфіденційно.”
Протягом кількох останніх тижнів угруповання ShinyHunters нібито зламало десятки відомих компаній, зламавши їхні хмарні бази даних та використовуючи платформу Salesforce.
Серед постраждалих виявилися страхова компанія Allianz Life, Google, модний конгломерат Kering, авіакомпанія Qantas, автомобільний гігант Stellantis, кредитна агенція TransUnion та платформа управління працівниками Workday, а також інші.
На сайті хакерів наведено декілька ймовірних жертв, включаючи FedEx, Hulu (який належить компанії Disney) та Toyota Motors, жодна з яких не відповіла на запит про коментарі в п’ятницю.
Поки невідомо, чи заплатили компанії, які стали жертвами, але не згадані на сайті витоків, хабар хакерам, щоб уникнути публікації своїх даних. Представник ShinyHunters у розмові з TechCrunch зазначив, що “є безліч інших компаній, які не були вказані”, однак відмовився пояснювати причини.
На початку сайту хакери згадують Salesforce і вимагають, щоб компанія провела переговори про викуп, погрожуючи в іншому випадку “опублікувати всі дані ваших клієнтів”. Тон повідомлення свідчить про те, що Salesforce ще не вступила у контакт з хакерами.
Представник Salesforce Ніколь Аранда надала посилання на заяву компанії, в якій зазначено, що вона “усвідомлює нещодавні спроби шантажу з боку загрозливих елементів.”
“Наші результати вказують на те, що ці спроби пов’язані з минулими або непідтвердженими випадками, і ми продовжуємо взаємодіяти з постраждалими клієнтами для надання підтримки,” йдеться в заяві. “На даний момент немає ознак того, що платформа Salesforce була скомпрометована, і ця діяльність не пов’язана з жодною відомою вразливістю нашої технології.”
Аранда відмовилася коментувати далі.
Протягом тижнів дослідники з безпеки припускали, що група, яка історично уникала публічного присутності в мережі, готувалася створити сайт для витоку даних з метою шантажу своїх жертв.
В історичному контексті такі сайти асоціювались з іноземними, часто російськомовними групами, що займаються вимаганням. За останні кілька років ці організовані групи кіберзлочинців змінили свою стратегію з крадіжки, шифрування даних своїх жертв і приватних вимог викупу до простого погрози публікації вкрадених даних, якщо не буде здійснено оплату.