ФБР арестува нов заподозрян за участие в ShinyHunters

ФБР обяви ареста на още един предполагаем съучастник в дейността на групата за кражба на данни и изнудване ShinyHunters, която е свързвана с пробива в системата FBIJobs, използвана за кандидатстване за работа в американското бюро. Новината беше съобщена от директора на ФБР Каш Пател, който заяви, че разследващите продължават действията си за установяване и задържане на останалите участници в мрежата.

Заподозреният е канадски гражданин

Пател не разкри името на арестувания или конкретното място на задържането. Според The New York Times обаче става дума за канадски гражданин, арестуван в щата Пенсилвания, когото разследващите смятат за един от основните предполагаеми съучастници в атаката.

Към момента на публикацията американските власти не са обявили публично самоличността му или конкретните обвинения срещу него. Поради това предполагаемото му участие трябва да се разглежда като част от продължаващо разследване, а не като установена вина.

Арестът е поредното действие на правоохранителните органи след пробива в системите на ФБР през септември. Според информация, предоставена от ShinyHunters пред BleepingComputer, атакуващите са използвали предполагаема уязвимост от тип zero-day в Oracle PeopleSoft, след което са се придвижили към инфраструктурата AWS GovCloud, управлявана от ФБР.

Пробивът може да е засегнал данни на служители и кандидати

ShinyHunters твърди, че е откраднала между 2 и 3 терабайта данни, включително информация за настоящи и бивши служители на ФБР, кандидати за работа, медицински и психиатрични досиета и вътрешни служебни записи.

Публикувани мостри на данни са показали, че сред изложената информация може да има домашни адреси, американски номера за социално осигуряване, чувствителни данни за служебни назначения и информация за членове на семействата на служители. Според The New York Times вътрешна бележка на ФБР е посочвала, че агенцията приема като възможно засегнати да са всички нейни служители.

ФБР заяви, че инцидентът е възникнал през платформа, управлявана от външен изпълнител, който не е инсталирал своевременно актуализация за сигурност. Това разграничение е важно: случаят не доказва непременно пробив в основните системи на ФБР, а сочи към риск по веригата на доставчиците и външните платформи, които обработват чувствителна информация.

Точният обхват на компрометираните данни и техническият механизъм на проникването не са изяснени публично в пълна степен.

Поредица от арести и признаци за вътрешно разместване

Новият арест идва след няколко действия срещу предполагаеми участници в ShinyHunters.

На 15 септември нидерландската полиция задържа 24-годишния Пепейн ван дер Стап, известен онлайн като „Umbreon“. ShinyHunters отрече той да е свързан с групата. След задържането ФБР отправи публичен призив към участниците да се предадат, като предупреди, че разследващите продължават да събират доказателства и да установяват самоличността на останалите заподозрени.

По-късно агенция „Ройтерс“ съобщи, че йорданските власти са задържали предполагаем член на групата, известен като „Rey“, идентифициран като Саиф ал-Дин Хадер. Според източници на агенцията той е започнал да сътрудничи на ФБР и международните правоохранителни служби. Тези сведения не бива да се смесват с официално потвърждение на всички подробности от американските или йорданските власти.

Междувременно комуникационният акаунт в Telegram на представител, който редовно е разговарял с журналисти от името на ShinyHunters, изглежда е бил изтрит. Сайтът на групата за публикуване на откраднати данни също е излязъл офлайн, преди впоследствие да се появи нов сайт.

Не е установено дали тези промени са пряко свързани с последните арести. Появата на нов сайт обаче подсказва, че поне част от дейността под името ShinyHunters може да продължава.

ShinyHunters атакува облачни услуги и корпоративни акаунти

ShinyHunters е име, използвано от участници в операции за кражба на данни и изнудване, документирани поне от 2018 г. През последните години свързвани с групата нападатели са атакували организации чрез уеб приложения, облачни платформи и услуги от типа SaaS.

Сред случаите, свързвани с името ShinyHunters, са инциденти, засегнали Salesforce, Google, Cisco, Pornhub и компании от Match Group. В някои кампании атакуващите са прониквали през външни интегратори и са крадели токени за удостоверяване, чрез които са получавали достъп до свързани корпоративни системи.

Друг използван метод е гласовият фишинг, при който нападателите се представят за служители на техническата поддръжка и убеждават потребителите да въведат идентификационни данни и кодове за многофакторно удостоверяване в измамни страници. Групата е свързвана и с атаки чрез кодове за удостоверяване на устройства, насочени към акаунти в Microsoft.

След компрометирането на акаунт за еднократно влизане (SSO) нападателите могат да използват предоставения достъп до множество свързани услуги, включително Microsoft 365, Google Workspace, Salesforce, Slack, SAP и Atlassian. Така една открадната самоличност може да се превърне във входна точка към значително по-широк набор от корпоративни данни.

Защитата на външните платформи е част от защитата на самата организация

Случаят с FBIJobs показва, че сигурността на чувствителните данни зависи не само от вътрешната инфраструктура, но и от начина, по който организациите управляват външните доставчици, актуализациите и достъпа до свързаните облачни среди.

Особено важни са своевременното отстраняване на уязвимости, ограничаването на привилегиите на външните изпълнители, наблюдението на необичайна активност и защитата на токените за удостоверяване. При среди с чувствителни лични данни е необходимо и да има ясен механизъм за установяване на засегнатите лица и ограничаване на последствията при инцидент.

ФБР заяви, че ще продължи съвместната работа с партньорски служби за установяване на останалите заподозрени и техните съучастници. Последният арест е развитие в разследването, но сам по себе си не означава, че дейността на ShinyHunters е прекратена или че всички откраднати данни са открити.

e-security.bg

Подобни

Artex и инструменти за проникване са използвани при атаки срещу южнокорейски банки
11.10.2026
korea flag-2529114_1280
Умен кафеавтомат качи над 1 TB данни за 10 дни
10.10.2026
K-Supreme-SMART
МВР с нови данни за координираните бомбени заплахи към български институции
9.10.2026
lilimihailova-flag-2210966_640
ASOS потвърди пробив след социално инженерство и кражба на служебни данни
9.10.2026
asos
Собственикът на MonsterCloud е обвинен, че е мамил жертви на ransomware
9.10.2026
nuevo-ransomware
Създателят на Empire Market получи 40 години затвор
9.10.2026
sammisreachers-prison-162885_640

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy