Автори на заплахата използват имейл адреси, изложени при изтичания на данни, публикувани от изнудваческата група ShinyHunters, за да изпращат сексторшън имейли, изискващи 2000 долара в Биткойн.
Имейлите твърдят, че идват от ShinyHunters и информират получателите, че киберпрестъпници са компрометирали устройствата им, след като са получили имейл адресите им от компрометирани бази данни на компании.
Въпреки това, съобщенията изглеждат изпратени от някой, който е изтеглил данни, предварително източени от ShinyHunters, а не от самата изнудваческа група, използвайки изложените имейл адреси, за да направят заплахите да изглеждат по-легитимни.
BleepingComputer е видял изтекли данни от пробивите на Amtrak, Hallmark, Substack, Betterment, CarGurus, ADT, Panera Bread и McGraw Hill, използвани в тази кампания за сексторшън имейли.
За някои получатели, BleepingComputer потвърди, че имейл адресите, насочени от сексторшън имейлите, всъщност са били включени в свързаните данни, предварително източени от ShinyHunters.
Банди за изнудване често предупреждават жертвите, че отказът да платят ще изложи техните клиенти и служители на допълнителни злоупотреби, след като откраднатите данни бъдат публикувани. Докато тези твърдения имат за цел да окажат натиск върху организациите да платят, тази кампания илюстрира как изтеклите данни могат по-късно да бъдат използвани от несвързани автори на заплахата за злонамерени цели.
Докато използването на изтекъл имейл адрес на получател може да направи тези имейли да изглеждат по-убедителни, няма индикации, че изпращачът е компрометирал устройствата на получателите, инсталирал е злонамерен код, осъществявал е достъп до техните камери или е наблюдавал активността им в уебсайтове за възрастни.
BleepingComputer се свърза с изнудваческата група ShinyHunters, която отрече каквото и да било участие в кампанията за сексторшън имейли.
Фалшиви сексторшън имейли от ShinyHunters
В имейлите, видени от BleepingComputer, те са изпратени от случайни имейл адреси, използващи имената „ShinyHunters“ или „You've Been HACKED“ и имат тема „Информация за вашата онлайн сигурност“.
Съобщенията твърдят, че са от хакерската група ShinyHunters и заявяват, че атакуващите са получили достъп до устройствата на получателя няколко месеца по-рано.
След това изпращачът назовава компания, чиито данни преди това са били публикувани от ShinyHunters, твърдейки, че пробивът им е позволил достъп до имейл акаунта на получателя.
- „Ние сме хакерската група ShinyHunters.“
- „Преди няколко месеца получихме достъп до вашите устройства и започнахме да наблюдаваме вашите онлайн дейности.“
- „Какво се случи:“
- „Получихме достъп до базата данни на Cargurus.com, където имате акаунт, и лесно осъществихме достъп до вашия имейл.“
- „Не бяхте много внимателни относно връзките, които отваряхте.“
- „Една седмица по-късно инсталирахме експлойт на вашите устройства, включително вашия телефон, давайки ни достъп до вашия микрофон, камера, клавиатура и всички ваши данни.“
- „Имаме вашите снимки, история на сърфирането, разговори и списък с контакти.“
Имейлът невярно твърди, че атакуващите по-късно са „инсталирали експлойт“ на компютрите и телефоните на жертвата, което им е позволило достъп до микрофона, камерата, клавиатурата, снимките, историята на сърфиране, разговорите и списъка с контакти.
След това изпращачът твърди, че е записал получателя, докато е посещавал уебсайтове за възрастни, и заплашва да сподели интимни видеоклипове с техните приятели, колеги и семейство.
За да се предотврати предполагаемото публикуване на тези компрометиращи видеоклипове, на жертвата се казва да изпрати 2000 долара в Биткойн в рамките на 48 часа.
Имейлът също така предупреждава получателите да не се свързват с полицията, да не отговарят на съобщението или да не нулират устройствата си, твърдейки, че откраднатата информация се съхранява на отдалечени сървъри.
Тези видове имейли са известни като „сексторшън“ имейли и са предназначени да уплашат получателите да платят искане от притеснение, че репутацията им ще бъде накърнена пред приятели, семейство и колеги.
Въпреки това, няма нищо, което да показва, че изпращачът някога е имал достъп до устройствата или личната активност на получателите.
Вместо това, атакуващите използват детайли от публикувани изтичания на данни, като имейл адрес и името на компрометираната компания, за да направят сексторшън измама да изглежда целенасочена.
Докато може да си мислите, че никой няма да се хване на тези измами, те са били много печеливши, когато са се появили за първи път през 2018 г., генерирайки над 50 000 долара за една седмица.
Оттогава измамниците са създали голямо разнообразие от измамни имейли за изнудване, включително такива, които се преструват на
договори за наемен убиец, информация за изневеряващи съпрузи, бомбени заплахи, разследвания на ЦРУ и заплахи за инсталиране на рансъмуер.
Кампанията за сексторшън изглежда е започнала през април, като много хора и организации съобщават за подобни съобщения или предупреждават получателите да ги игнорират.
Един човек, получил имейл, отнасящ се до пробива на Betterment, е публикувал за това в Reddit на Betterment.
Betterment отговори, че знаят, че някои клиенти са получили заплашителни имейли, твърдящи, че идват от хакерска група.
„Тези съобщения са част от обичайна измама за изнудване, предназначена да сплаши получателите“, заявиха от Betterment.
„Моля, имайте предвид, че знанието на имейл адрес не дава възможност за инсталиране на злонамерен код или достъп до устройството на някого.“
Компанията посъветва получателите да не го правят