ShinyHunters: el FBI pide a sus miembros que se entreguen
El FBI ha pedido públicamente a los miembros del grupo de extorsión ShinyHunters que se entreguen. El llamamiento llega tras la detención en los Países Bajos de un hombre al que la agencia considera uno de los presuntos líderes del grupo.
El mensaje llegó en un vídeo publicado el martes por Brett Leatherman, subdirector de la División Cibernética del FBI. "Hoy, nuestros socios de la Policía Nacional neerlandesa han anunciado la detención de uno de los presuntos líderes de ShinyHunters, un grupo vinculado a ciberataques en Estados Unidos, los Países Bajos y todo el mundo", afirmó.
Un joven de 24 años de Ámsterdam
Según la Policía Nacional neerlandesa, el sospechoso es un hombre de 24 años de Ámsterdam que fue detenido el 15 de septiembre. Se le atribuye un papel dentro de ShinyHunters y la participación en una organización criminal.
La policía también dio a conocer un hallazgo más grave. "Tras su detención el 15 de septiembre, se encontró una gran cantidad de información en su portátil, incluidos detalles sobre dos asesinatos que iban a cometerse en el extranjero", señaló la policía neerlandesa, que añadió: "Hay indicios de que el sospechoso dio la orden para ello".
El martes, el Tribunal de Distrito de Rotterdam decidió que el hombre seguirá en prisión preventiva al menos otros 90 días. La policía no descarta nuevas detenciones. También aclaró que el sospechoso no fue arrestado en el marco de la investigación paralela sobre la brecha de ShinyHunters en la operadora de telecomunicaciones neerlandesa Odido.
140 víctimas y 70 millones de dólares en pagos
Según el FBI, ShinyHunters y sus presuntos cómplices han vulnerado más de 140 organizaciones desde el año pasado y han cobrado al menos 70 millones de dólares en pagos por extorsión.
El grupo suele atacar cuentas corporativas de inicio de sesión único (SSO), proveedores externos y plataformas SaaS en la nube como Salesforce y Snowflake. Una vez que ha robado datos sensibles, presiona a las víctimas con la amenaza de publicarlos.
La brecha en el propio FBI
La advertencia llega poco después de que ShinyHunters se atribuyera una gran filtración de datos en el FBI. Los atacantes contaron a BleepingComputer que el ataque consistió en explotar una vulnerabilidad de día cero en Oracle PeopleSoft.
El grupo aseguró haberse llevado entre dos y tres terabytes de datos de los sistemas del FBI, incluida información relacionada con varios servicios internos. Para respaldar sus afirmaciones, ofreció después a varios medios, entre ellos BleepingComputer, una muestra de unos 5.000 registros de personal del FBI.
BleepingComputer rechazó la oferta. Sin embargo, 404 Media informó de que los datos dejaban al descubierto nombres y datos personales de miembros de la Remote Operations Unit del FBI, un equipo secreto que participa en operaciones de hackeo. Reuters informó de que parte del personal expuesto estaba asignado a investigaciones relacionadas con China y Rusia, lo que suscita dudas sobre la sensibilidad de la información.
ShinyHunters dijo a BleepingComputer que el ataque al FBI nunca tuvo que ver con el dinero, que no fue un intento de extorsión y que no pretendía acabar en una filtración de datos. Según el grupo, lo que quería era rebatir un aviso del FBI. Ese aviso afirma que los miembros de ShinyHunters pueden exagerar su acceso a información sensible, acosar a las víctimas y a sus familiares, llevar a cabo ataques de swatting y asegurar falsamente que tienen material comprometedor.
"Contactad primero"
Con el vídeo del martes, el FBI adopta una postura mucho más pública contra el grupo. Leatherman se dirigió directamente a los miembros que quedan.
"Os habéis enterado de la detención de vuestro compañero. Estamos seguros de que en los últimos días habéis visto u oído cosas que el público no conoce", dijo.
"Otros grupos creyeron que el anonimato, o sus amigos, los protegerían, y se equivocaron. Las detenciones suelen cambiar quién está dispuesto a hablar, y la infraestructura incautada suele mostrarnos quién queda".
Leatherman explicó que los investigadores siguen recopilando información sobre las personas vinculadas al grupo y que están en su punto de mira.
"Cuanto más tiempo sigáis en esto, más sabremos de vosotros. Sabéis cómo encontrarnos, y nosotros sabemos cómo encontraros. Os sugiero que contactéis primero mientras la decisión siga siendo vuestra".
Nuestro análisis
Un mensaje en vídeo dirigido directamente a sospechosos no es algo habitual en el FBI, y apunta a que la agencia quiere usar la detención en los Países Bajos como palanca. La lógica es conocida de otras operaciones: cuando una persona está detenida y se han incautado sus dispositivos, el resto de miembros no puede saber con certeza qué saben ya los investigadores. El FBI parece confiar en que esa incertidumbre empuje a algunos a colaborar antes de ser identificados. Casos recientes como la declaración de culpabilidad del operador del mercado Rydox demuestran que la fiscalía estadounidense sigue persiguiendo a los ciberdelincuentes en los tribunales.
También hay aquí un componente personal. La supuesta brecha en los sistemas del FBI, y la exposición de personal de la Remote Operations Unit de la que se ha informado, convierten este caso en algo más que una investigación rutinaria por extorsión. El tono público de la advertencia puede reflejarlo en parte.
Para los defensores, la detención no elimina la amenaza. ShinyHunters se ha descrito como un grupo con varios miembros, y sus métodos - atacar cuentas SSO, proveedores y plataformas SaaS - pueden ser copiados por otros. Las organizaciones que dependen mucho de servicios en la nube deberían seguir revisando el acceso de terceros y la seguridad de sus cuentas, al margen de cómo evolucione este caso.
Conviene estar atentos a si la investigación neerlandesa desemboca en nuevas detenciones, como ha dejado entrever la policía, y a si el llamamiento del FBI provoca deserciones visibles. La forma en que responda ShinyHunters - con silencio, nuevas filtraciones o más ataques - también dirá mucho sobre si la presión está funcionando.
