Criminelen misbruiken e-mailadressen uit datalekken van ShinyHunters voor een sextortion-campagne. Ze doen zich voor als de afpersgroep en eisen 2000 dollar in Bitcoin. Volgens onderzoek is er echter geen enkel bewijs dat apparaten daadwerkelijk gehackt zijn.
Er verschijnt een nieuwe golf afpersmails in de inbox van talloze mensen meldt BleepingComputer. De afzenders claimen de beruchte hackersgroep ShinyHunters te zijn en beweren maanden geleden toegang te hebben gekregen tot de apparaten van het slachtoffer. De berichten komen namelijk van iemand die eerder gelekte data van ShinyHunters heeft gedownload en die adressen nu hergebruikt om de dreiging geloofwaardiger te laten lijken.
BleepingComputer zag data uit onder meer de datalekken van Amtrak, Substack, CarGurus, ADT en McGraw Hill terug in de campagne. Voor sommige ontvangers werd bevestigd dat hun e-mailadres inderdaad in de eerder gelekte ShinyHunters-data zat. ShinyHunters zelf ontkent tegenover BleepingComputer elke betrokkenheid bij de mails.
Zo werkt de afpersing
De mails worden verstuurd vanaf willekeurige adressen onder namen als “ShinyHunters” of “You’ve Been HACKED”, met als onderwerp “Information about your online security”. De afzender noemt een bedrijf waarvan ShinyHunters ooit data publiceerde en claimt via dat lek toegang te hebben gekregen tot het e-mailaccount.
Daarna volgt het bekende recept. De crimineel beweert een exploit te hebben geïnstalleerd op computer en telefoon, met toegang tot microfoon, camera en contactenlijst. Vervolgens dreigt hij intieme video’s te delen met vrienden, collega’s en familie. Om dat te voorkomen moet het slachtoffer binnen 48 uur 2000 dollar in Bitcoin betalen. Ook waarschuwt de mail om vooral geen politie in te schakelen.
Er is echter niets dat erop wijst dat de afzender ooit toegang had tot de apparaten. De aanvallers gebruiken enkel details uit gepubliceerde datalekken, zoals een e-mailadres en de naam van het getroffen bedrijf, om de scam gericht te laten lijken.
Datalekken als grondstof
De campagne begon volgens BleepingComputer in april. ShinyHunters is inmiddels een bekende naam. Zo zette de groep eerder alle gestolen data van de Odido-hack online nadat de provider weigerde te betalen. Ook zat de groep achter de diefstal bij zakenreisbureau BCD Travel. Bij de hack op Canvas-maker Instructure zou het om data van bijna 9.000 scholen gaan.
Allerlei uitgelekte gegevens krijgen nu dus een tweede leven bij andere criminelen. Volgens beveiligingsbedrijven is het overgrote deel van sextortion-mails pure bluf, al worden de tactieken wel steeds agressiever en persoonlijker. Zo worden er bijvoorbeeld foto’s van woningen en volledige adressen toegevoegd in mails om de dreiging kracht bij te zetten.
Verificatie via Have I Been Pwned
Om te achterhalen hoe afzenders aan specifieke e-mailadressen komen, wordt veelal verwezen naar verificatiediensten zoals Have I Been Pwned. Op dat platform kan worden gecontroleerd of een e-mailadres voorkomt in bekende datalekken, waaronder de eerder genoemde databases van ShinyHunters.
Na invoer van een adres toont het platform bij welke specifieke incidenten gegevens zijn uitgelekt. HIBP geeft daarbij ook inzicht in de aard van de gelekte data, zoals e-mailadressen, gebruikersnamen, IP-adressen of wachtwoorden. Daarnaast biedt de dienst met Pwned Passwords de mogelijkheid om te verifiëren of een specifiek wachtwoord ooit onderdeel is geweest van een datalek.
Wanneer een e-mailadres in de database van Have I Been Pwned staat opgesteld, verklaart dat doorgaans hoe de oplichters aan het adres zijn gekomen. Het onderstreept nogmaals dat er in de regel geen sprake is van actuele toegang tot apparaten of webcams, maar van het hergebruik van oude, publiekelijk toegankelijke datalijsten om druk uit te oefenen op slachtoffers.