Az FBI jelentkezésre szólította fel a ShinyHunters tagjait egy feltételezett vezető elfogása után

FBI: jelentkezzenek a ShinyHunters tagjai az elfogás után

Brett Leatherman, az FBI kiberbűnözési részlegének vezetője szeptember 29-i nyilatkozatában azt állította, hogy a gyanúsított és feltételezett társai 2025 óta több mint 140 szervezet rendszereibe hatoltak be, és legalább 70 millió dollárt szereztek zsarolással.

Az FBI nyilvános figyelmeztetést intézett a ShinyHunters szabadlábon lévő tagjaihoz, miután Hollandiában elfogtak egy férfit, akit a csoport egyik feltételezett vezetőjeként tartanak számon. A nyomozók kiterjedt adatlopással és több tízmillió dolláros zsarolással összefüggésben vizsgálják a csoport tevékenységét.

Ezek az FBI által közölt állítások, nem bíróság által megállapított tények.

„Azt javaslom, önök jelentkezzenek először, amíg még önök dönthetnek erről” – mondta Leatherman az FBI közzétett videónyilatkozatában.

A megszólalás az FBI toborzási weboldalának kompromittálódását érintő, különösen érzékeny vizsgálattal párhuzamosan történt. A két fejlemény a nemzetközi bűnüldözés, a vállalati információbiztonság és a rendvédelmi dolgozók védelmének középpontjába helyezte a ShinyHunterst. Az FBI videónyilatkozata

A hollandiai elfogás új nyomozati szálakat nyithat

A holland rendőrség szerint szeptember 15-én fogtak el egy 24 éves amszterdami férfit, akit bűnszervezetben való részvétellel gyanúsítanak. Több adathordozót lefoglaltak, ezek vizsgálata folyamatban van. A hatóságok további elfogásokat sem zártak ki.

A rotterdami bíróság szeptember 29-én elrendelte, hogy a gyanúsított további 90 napig előzetes fogva tartásban maradjon.

Az elfogás megelőzte az FBI-t érintő adatlopásról szóló nyilvános állításokat. Ezért nem helyes úgy bemutatni, mintha a hatóságok ezek megjelenése után indított műveletben vették volna őrizetbe a férfit.

A rendőrség egy külön nyomozásról is tájékoztatott: a gyanú szerint a férfi két, külföldön elkövetendő emberölésre próbált felbujtani másokat. Ez a gyanú a laptopján talált információk alapján merült fel. A hatóságok egyértelműen elkülönítették ezt az ügyet a ShinyHunters elleni vizsgálattól.

Azt is közölték, hogy az elfogás nem az Odido holland távközlési szolgáltatót ért támadás nyomozásának részeként történt. A holland rendőrség hivatalos közleménye

A hivatalos holland tájékoztatás nem nevezte meg a gyanúsítottat. A Reuters szerint korábbi munkáltatója, a Neo Security kiberbiztonsági vállalat Pepijn van der Stapként azonosította. A ShinyHunters tagadta, hogy kapcsolatban állna a férfival. A Reuters közölte, hogy nem tudta elérni őt, és jogi képviselőjét sem sikerült azonosítania. A csoportban betöltött állítólagos szerepe tehát vitatott. A Reuters beszámolója

Az FBI nyilvános üzenete a nyomás fokozását szolgálhatja

Leatherman elismerően szólt a holland nyomozókról, akik saját országuk jogszabályai alapján, az FBI támogatásával vezették a műveletet. Ezt azzal a megközelítéssel kapcsolta össze, hogy a nemzetközi partnerek közül az irányítsa a fellépést, amelyik a legjobb helyzetben van a hatékony intézkedéshez.

Üzenetében hangsúlyozta az elfogások, az együttműködés és az infrastruktúrából kinyerhető bizonyítékok nyomozati értékét is. A megszólalás vélhető célja az volt, hogy a még szabadlábon lévő résztvevők elbizonytalanodjanak: mennyit tudhatnak már róluk a hatóságok, és vajon társaik hajlandók-e együttműködni.

Ez az értelmezés nem bizonyítja, hogy bárki már vállalta volna a nyomozók segítését. A nyilatkozat a lefoglalt rendszerek és bizonyítékok teljes listáját sem tartalmazza.

Jelentősége abban áll, hogy az FBI az elfogást további nyomozati lehetőségek forrásaként mutatja be, nem lezárt ügyként.

Az FBI dolgozóinak adatai különösen érzékennyé teszik az ügyet

A figyelmeztetést megelőzően a ShinyHunters azt állította, hogy kompromittálta az FBIJobs.gov portált, és adatokat szerzett az FBI alkalmazottairól és az állásokra jelentkezőkről.

A Reuters szeptember 23-i vizsgálata során egy megközelítőleg 5000 soros mintát elemzett, amely személyes adatokat és érzékeny munkaköri beosztásokat tartalmazott. A hírügynökség több mint 22 személyhez kapcsolódó részleteket ellenőrzött, de nem tudta hitelesíteni a teljes táblázatot, illetve megállapítani, hogy minden feltüntetett beosztás aktuális-e.

A csoport azon állítása, hogy két-három terabájtnyi adattal rendelkezik, ebben a beszámolóban nem nyert független megerősítést.

A különbség lényeges: néhány rekord ellenőrzése az állítás egy részének hitelességét támasztja alá, nem az adatlopás teljes terjedelméről szóló valamennyi kijelentést.

A Reuters később arról is beszámolt, hogy egy belső FBI-feljegyzés arra utasította a munkatársakat, hogy abból induljanak ki: minden alkalmazott adatai érintettek lehetnek. Ez védelmi célú munkafeltételezés, nem a bizonyított áldozatok nyilvánosságra hozott, forenzikus vizsgálattal meghatározott száma.

Ugyanez a beszámoló ismertette, hogy a ShinyHunters először egy FBI-figyelmeztetés visszavonását követelte, később viszont nyilvánosságszerző akcióként jellemezte fellépését, és azt állította, hogy nem kívánja közzétenni az adatokat.

A támadók közölt szándékai azonban nem szüntetik meg az adatok kitettségét. Ha az információkat lemásolták, az érintett szervezetnek fel kell mérnie, kik birtokolhatják azokat, mit árulnak el, és hogyan használhatók fel visszaélésre. Érzékeny feladatokat ellátó dolgozóknál ez a vizsgálat a fiókbiztonságon túl a munkatársakra és hozzátartozókra gyakorolt lehetséges következményekre is kiterjed.

A zsarolás túlmutathat a pénzkövetelésen

A vita középpontjában álló figyelmeztetést az FBI internetes bűncselekményekkel foglalkozó panaszközpontja, az Internet Crime Complaint Center (IC3) május 15-én tette közzé, egy oktatási platformot érintő kibertámadás után.

Az IC3 a ShinyHunterst nagyszabású adatlopásokra és zsarolásra szakosodott csoportként írta le. Arra figyelmeztetett, hogy a támadók valóban ellopott információkat túlzó vagy kitalált állításokkal kombinálhatnak, hogy nyomást gyakoroljanak az áldozatokra.

A tájékoztató az érintetteknek és hozzátartozóiknak küldött fenyegető üzeneteket, zaklatást, illetve egyes esetekben swattingot is említett. Utóbbi olyan hamis segélyhívást vagy veszélybejelentést jelent, amelynek célja fegyveres rendőri intézkedés kiváltása a célba vett személynél.

Az FBI arra is figyelmeztetett, hogy az ellopott oktatási adatok hitelesnek tűnő megszemélyesítéshez és célzott adathalászathoz használhatók fel. Az IC3 május 15-i figyelmeztetése

Az érintett szervezeteknek így két külön feladatot kell megoldaniuk: megállapítani, mit loptak el ténylegesen, és kezelni azokat a fenyegetéseket, amelyek túlmutathatnak az ismert bizonyítékokon.

Ha minden támadói állítást bizonyított tényként fogadnak el, azzal erősíthetik a nyomásgyakorlást. Ha viszont egyetlen túlzás miatt az egész incidenst hiteltelennek tekintik, valódi áldozatok maradhatnak védelem nélkül.

Többféle úton jutnak be a vállalati rendszerekbe

A Google Mandiant külön kutatásai megmutatják, miért nem vezethető vissza a tágabb fenyegetés egyetlen sérülékenységre vagy támadási módszerre.

A ShinyHunters nevével fémjelzett adatlopásokról szóló januári elemzés telefonos adathalász, vagyis vishingműveleteket ismertetett. A támadók informatikai munkatársnak adták ki magukat, és hamis bejelentkezési oldalakra irányították a dolgozókat.

Megszerezték az egyszeri bejelentkezéshez használt SSO-hitelesítő adatokat és az ellenőrző kódokat, majd saját eszközeiket regisztrálták a többtényezős hitelesítéshez.

Egyetlen digitális személyazonosság feletti ellenőrzés ezután több összekapcsolt, szolgáltatásként nyújtott szoftverben, vagyis SaaS-alkalmazásban is hozzáférést biztosíthatott. A Mandiant hangsúlyozta, hogy az ebben a jelentésben vizsgált tevékenység emberi megtévesztésre épült, nem a felhőszolgáltatók termékeinek sérülékenységére.

A Google több különálló támadási tevékenységcsoportot követett, hogy elkülönítse az eltérő működési mintákat, és számoljon a változó együttműködésekkel vagy azzal, hogy mások is használhatják a csoport nevét.

Ez az elfogások értelmezésénél is fontos: az azonos zsarolói név alatt végzett tevékenység önmagában nem bizonyít állandó tagságot vagy egységes irányítási láncot.

A kutatás azt is bemutatta, hogyan szélesedhet egy adatlopás további kampánnyá. Egy esetben a kompromittált e-mail-fiókból újabb adathalász üzeneteket küldtek kriptovalutákkal foglalkozó vállalkozások kapcsolattartóinak, így a következmények túlterjedtek az eredeti áldozaton. A Mandiant januári elemzése

Az Oracle PeopleSoft elleni kampány más támadási útvonalat mutat

A Mandiant szeptember 25-i jelentése az Oracle PeopleSoft CVE-2026-35273 sérülékenységének újabb, tömeges kihasználását ismertette. A tevékenységet az UNC6240 jelöléssel követett, ShinyHuntersként azonosított szereplőhöz kötötte.

A kutatók szerint a támadók módosították módszerüket, hogy megkerüljenek bizonyos webalkalmazás-tűzfalszabályokat. Így olyan rendszereket is elértek, amelyek üzemeltetői úgy gondolhatták, hogy a hálózati peremen alkalmazott korlátozások már kezelték a kitettséget.

A kampány több tucat rendszert érintett, többek között az oktatás, az egészségügy, a technológia, a közlekedés és a kormányzat területén.

A jelentés jól mutatja a különbséget a rosszindulatú kérések kiszűrése és a mögöttes sérülékenység megszüntetése között. Egy védelmi szabály átmeneti védelmet adhat, de hatékonysága attól függ, hogyan értelmezi a beérkező forgalmat. A javítatlan alkalmazás továbbra is sebezhető maradhat, ha a támadók más módon jutnak el az érintett összetevőhöz.

A Mandiant az Oracle javításának telepítését, az érintett menedzsmentkomponens megfelelő esetben történő letiltását vagy eltávolítását, a kompromittálódás nyomainak vizsgálatát és az elérhető hitelesítő adatok cseréjét javasolta.

Ezek az eredmények egy szélesebb támadási kampányt dokumentálnak. Önmagukban nem állapítják meg, milyen útvonalon történt az FBIJobs.gov elleni behatolás. A Mandiant PeopleSoft-kampányról szóló jelentése

Mit jelent az elfogás az érintett szervezetek számára?

A hatósági intézkedésből nem következik, hogy a korábban megszerzett jogosulatlan hozzáférések megszűntek, vagy az ellopott adatok visszakerültek az érintett szervezetek ellenőrzése alá.

A felhasználói azonosítókra és hitelesítésre épülő behatolások esetén a Mandiant védelmi útmutatója kiemeli:

  • a kompromittált fiókok letiltását;
  • az aktív munkamenetek és OAuth-felhatalmazások visszavonását;
  • a jelszó-visszaállítások és hitelesítési módosítások szigorúbb ellenőrzését;
  • az új eszközök regisztrációjának korlátozását az incidens megfékezése alatt;
  • az adathalászatnak ellenálló hitelesítésre, például FIDO2 biztonsági kulcsokra vagy passkeykre való áttérést.

Egy jelszócsere önmagában nem feltétlenül elegendő. A vizsgálatnak azokra a munkamenetekre, kapcsolódó alkalmazásokra és hitelesítési módszerekre is ki kell terjednie, amelyek fenntarthatják a támadó hozzáférését.

Az informatikai ügyfélszolgálat eljárásait is felül kell vizsgálni, ha egy meggyőző telefonhívás elegendő lehet egy érzékeny fiókmódosítás engedélyezéséhez. A Mandiant védekezési útmutatója

A vezetők számára az a közvetlen kérdés, hogy szervezetük képes-e megállapítani, mihez fért hozzá a behatoló az azonosítási rendszerekben és a felhőszolgáltatásokban, majd képes-e ezt a hozzáférést teljeskörűen megszüntetni.

Az elfogás előrelépést jelenthet a büntetőeljárásban. Minden érintett szervezetnek továbbra is saját bizonyítékokra van szüksége ahhoz, hogy megállapíthassa: megértette és ellenőrzés alá vonta a saját kitettségét.

Az eredeti angol cikk címe: FBI Warns ShinyHunters Members To Surrender After Arrest of Alleged Leader.

Az oldal tartalma nem másolható!