Volgens drie bronnen van Reuters is een ShinyHunters-verdachte deze week in Jordanië opgepakt. Twee zeggen dat hij de FBI helpt andere hackers te vinden, meldt het persbureau op 3 oktober. De groep wordt ook in verband gebracht met het datalek bij Odido. Voor Odido-klanten betekent dit nog geen zekerheid over hun gestolen gegevens.
Het zou gaan om Saif al-Din Khader, met de alias Rey. Volgens twee bronnen is hij dinsdag 29 september aangehouden. De FBI bevestigt deze specifieke arrestatie niet. Reuters weet niet waar hij wordt vastgehouden; één bron zegt dat hij onderzoekers door zijn apparaten en berichten leidt.
Nederlandse aanhouding staat niet gelijk aan oplossing Odido-hack
De politie meldde op 29 september dat een 24-jarige Amsterdammer op 15 september was aangehouden op verdenking van deelname aan een criminele organisatie. Zijn gegevensdragers zijn in beslag genomen en zijn voorarrest is verlengd. Hij is niet aangehouden in het onderzoek naar de Odido-hack, benadrukte de politie. Dat onderzoek loopt apart door.
De FBI beschreef de Nederlandse aanhouding als een gezamenlijke stap tegen een veel grotere afpersingspraktijk. Cyberdirecteur Brett Leatherman stelde in zijn verklaring van 29 september dat de verdachte en medeverdachten sinds vorig jaar naar verluidt bij meer dan 140 organisaties hadden ingebroken en minstens 70 miljoen dollar aan afpersingsgeld hadden ontvangen. Het gaat om beschuldigingen van de opsporingsdienst, geen bewezen schadebedrag voor Nederlandse klanten. Volgens de FBI worden vaak externe leveranciers en online bedrijfssystemen aangevallen, waarna publicatie van gevoelige gegevens als drukmiddel dient.
Eén naam, verschillende operaties
De mogelijke samenwerking draait om het vinden van personen achter de groepsnaam. Onderzoekers van Google en Mandiant beschreven op 30 januari verschillende aanvalscampagnes onder de naam ShinyHunters. Ze hielden die afzonderlijk bij om samenwerkingen en mogelijke imitatoren te kunnen onderscheiden. In onderzochte gevallen deden aanvallers zich telefonisch voor als IT-medewerkers en ontfutselden zij inloggegevens en beveiligingscodes. Vervolgens haalden ze informatie uit online bedrijfssystemen. Dat laat zien waarom alleen de groepsnaam onvoldoende vertelt wie bij welke aanval betrokken was: het achterhalen van personen en onderlinge contacten blijft nodig.
Voor slachtoffers blijft er daarnaast een tweede vraag: wie heeft hun gegevens inmiddels nog meer? De Nederlandse politie waarschuwde op 29 september dat andere criminelen buitgemaakte data op grote schaal misbruiken. De FBI beschreef in een eerdere waarschuwing over een aanval op een Amerikaanse onderwijsomgeving dat gestolen gegevens kunnen worden doorverkocht of gebruikt om geloofwaardige nepberichten te maken. Een arrestatie haalt zulke mogelijke kopieën niet vanzelf terug.
Die onderwijswaarschuwing van 15 mei helpt ook afpersingsberichten op waarde te schatten: dreigende afzenders kunnen hun toegang overdrijven of doen alsof ze gevoelige foto's hebben die helemaal niet bestaan. De FBI adviseert de eisen niet te betalen en ongebruikelijke verzoeken via een bekend, ander contactkanaal te controleren. Dat is bruikbaar als voorzorg, maar bewijst niet dat iedere verdachte sms van ShinyHunters komt. Het arrestatiebericht biedt op zichzelf geen reden om een dreigende afzender ineens te vertrouwen.
Verder bij de bron
Lees zelf de onderzoeken, uitleg en aankondigingen achter dit verhaal.
