FBI เรียกร้องสมาชิก ShinyHunters มอบตัว หลังตำรวจจับกุมผู้ต้องสงสัยรายล่าสุด

FBI ออกคำเตือนถึงสมาชิกกลุ่ม ShinyHunters ให้เข้ามอบตัว หลังตำรวจเนเธอร์แลนด์จับกุมชายรายหนึ่ง ซึ่ง FBI ระบุว่าเป็นหนึ่งในผู้นำที่ถูกกล่าวหาว่ามีส่วนเกี่ยวข้องกับกลุ่มดังกล่าว

Brett Leatherman ผู้ช่วยผู้อำนวยการ FBI Cyber Division ระบุในวิดีโอที่เผยแพร่เมื่อวันอังคารว่า “วันนี้ พันธมิตรของเราอย่าง Dutch National Police ได้ประกาศจับกุมหนึ่งในผู้นำที่ถูกกล่าวหาว่าอยู่เบื้องหลัง ShinyHunters ซึ่งเป็นกลุ่มที่เชื่อมโยงกับการโจมตีทางไซเบอร์ในสหรัฐฯ เนเธอร์แลนด์ และทั่วโลก”

ตำรวจเนเธอร์แลนด์ระบุว่า ผู้ต้องสงสัยเป็นชายวัย 24 ปีจากกรุงอัมสเตอร์ดัม ซึ่งถูกจับกุมเมื่อวันที่ 15 กันยายน และต้องสงสัยว่ามีบทบาทภายในกลุ่ม ShinyHunters รวมถึงมีส่วนร่วมในองค์กรอาชญากรรม

ตำรวจเนเธอร์แลนด์ระบุว่า หลังจับกุมผู้ต้องสงสัยเมื่อวันที่ 15 กันยายน เจ้าหน้าที่พบข้อมูลจำนวนมากบนแล็ปท็อปของเขา รวมถึงรายละเอียดเกี่ยวกับเหตุฆาตกรรม 2 คดีที่มีแผนจะก่อขึ้นในต่างประเทศ และบ่งชี้ว่าเขาเป็นผู้สั่งการ

ศาลแขวงรอตเทอร์ดัมมีคำสั่งเมื่อวันอังคารให้ควบคุมตัวผู้ต้องสงสัยระหว่างการพิจารณาคดีต่อไปอีกอย่างน้อย 90 วัน โดยเจ้าหน้าที่ตำรวจเปิดเผยเพิ่มเติมว่า ยังไม่ตัดความเป็นไปได้ที่จะมีการจับกุมผู้เกี่ยวข้องรายอื่นเพิ่มอีกในอนาคต

FBI ระบุว่า ShinyHunters และผู้ร่วมขบวนการที่ถูกกล่าวหาได้เจาะระบบองค์กรไปแล้วมากกว่า 140 แห่งนับตั้งแต่ปีที่แล้ว และได้รับเงินจากการข่มขู่ไปแล้วอย่างน้อย 70 ล้านดอลลาร์

ShinyHunters มักมุ่งเป้าไปที่ Corporate SSO Accounts, Third-party Vendors และ Cloud-based SaaS Platforms เช่น Salesforce และ Snowflake เพื่อขโมยข้อมูลสำคัญ ก่อนข่มขู่เหยื่อว่าจะเผยแพร่ข้อมูลดังกล่าวเพื่อเรียกเงิน

คำเตือนจาก FBI มีขึ้นไม่นานหลังจาก ShinyHunters ออกมาอ้างความรับผิดชอบต่อเหตุ Data Breach ครั้งใหญ่ที่เกิดขึ้นกับ FBI เอง โดยกลุ่ม Threat Actors ให้ข้อมูลกับ BleepingComputer ว่า การโจมตีดังกล่าวเกิดจากการ Exploit ช่องโหว่ Oracle PeopleSoft Zero-day

ShinyHunters อ้างว่า สามารถขโมยข้อมูลจากระบบของ FBI ได้ระหว่าง 2–3 Terabytes ซึ่งรวมถึงข้อมูลที่เกี่ยวข้องกับ Internal Services หลายรายการ

ต่อมากลุ่มดังกล่าวได้ส่งตัวอย่างข้อมูลบุคลากร FBI ประมาณ 5,000 รายการให้กับองค์กรสื่อหลายแห่ง รวมถึง BleepingComputer เพื่อสนับสนุนข้อกล่าวอ้างของกลุ่ม

แม้ BleepingComputer จะปฏิเสธข้อเสนอในการรับข้อมูลดังกล่าว แต่ 404 Media รายงานว่า ข้อมูลที่ถูกขโมยเผยให้เห็นชื่อ และข้อมูลส่วนบุคคลของเจ้าหน้าที่ FBI ใน Remote Operations Unit ซึ่งเป็นทีมที่ทำงานด้าน Hacking Operations และมีลักษณะเป็นหน่วยงานที่ดำเนินงานอย่างเป็นความลับ

Reuters ยังรายงานด้วยว่า เจ้าหน้าที่บางรายที่ข้อมูลถูกเปิดเผยมีหน้าที่เกี่ยวข้องกับการสืบสวนคดีที่เกี่ยวข้องกับจีน และรัสเซีย ส่งผลให้เกิดความกังวลเกี่ยวกับความสำคัญของข้อมูลดังกล่าว

แม้ว่าข้อมูลที่ถูกขโมยจะมีความสำคัญสูง แต่ ShinyHunters ให้ข้อมูลกับ BleepingComputer ว่า การโจมตี FBI ไม่ได้มีแรงจูงใจทางการเงิน ไม่ได้มีเป้าหมายเพื่อทำ Extortion และไม่ได้มีวัตถุประสงค์เพื่อนำข้อมูลไปเผยแพร่

แต่ Threat Actors อ้างว่า การโจมตีดังกล่าวมีเป้าหมายเพื่อโต้แย้ง FBI Advisory ฉบับหนึ่ง ซึ่งระบุว่า ShinyHunters อาจกล่าวอ้างเกินจริงเกี่ยวกับการเข้าถึงข้อมูลสำคัญ รวมถึงอาจใช้วิธี Harassment กับเหยื่อ และสมาชิกครอบครัวของเหยื่อ ทำ Swatting Attacks และกล่าวอ้างอย่างเป็นเท็จว่ามีข้อมูลที่สามารถนำมาใช้สร้างความเสียหายต่อเหยื่อได้

ขณะนี้ FBI กำลังใช้แนวทางที่เปิดเผยต่อสาธารณะมากขึ้นในการจัดการกับกลุ่มดังกล่าว โดย Leatherman ได้ออกวิดีโอส่งถึงสมาชิก ShinyHunters ที่ยังคงเหลืออยู่เมื่อวันอังคารที่ผ่านมา

Leatherman ระบุว่า “คุณคงได้ยินเรื่องการจับกุมเพื่อนร่วมกลุ่มของคุณแล้ว เรามั่นใจว่าในช่วงไม่กี่วันที่ผ่านมา พวกคุณได้เห็น หรือได้ยินบางสิ่งที่สาธารณชนยังไม่รู้”

“กลุ่มอื่น ๆ เคยเชื่อว่าการไม่เปิดเผยตัวตน หรือการมีเพื่อนคอยปกป้อง จะช่วยปกป้องพวกเขาได้ แต่พวกเขาคิดผิด การจับกุมทำให้คนบางส่วนตัดสินใจให้ข้อมูล และ Infrastructure ที่ถูกยึดก็ช่วยให้เราทราบว่าใครยังคงอยู่ในกลุ่ม”

Leatherman เตือนว่า เจ้าหน้าที่ยังคงรวบรวมข้อมูลเกี่ยวกับบุคคลที่เกี่ยวข้องกับกลุ่ม และขณะนี้บุคคลเหล่านี้กำลังตกเป็นเป้าหมายของการสืบสวนอย่างต่อเนื่อง

“ยิ่งคุณอยู่ในเรื่องนี้นานเท่าไร เราก็ยิ่งเรียนรู้เกี่ยวกับคุณมากขึ้นเท่านั้น คุณรู้วิธีที่จะติดต่อหาเรา และเราก็รู้วิธีที่จะตามหาคุณ ผมแนะนำให้คุณเป็นฝ่ายติดต่อเราก่อน ในขณะที่การตัดสินใจยังอยู่ในมือคุณ”

ตำรวจเนเธอร์แลนด์ยังชี้แจงเมื่อวันอังคารว่า ผู้ต้องสงสัยที่ถูกจับกุมไม่ได้ถูกควบคุมตัวในฐานะส่วนหนึ่งของการสืบสวนเหตุ Breach ที่เกิดขึ้นกับ Odido ผู้ให้บริการโทรคมนาคมของเนเธอร์แลนด์

ที่มา : Bleepingcomputer