ФБР публично обратилось к участникам хакерской группы ShinyHunters с предложением добровольно явиться. Ведомство предупредило, что после недавнего ареста одного из предполагаемых лидеров группировки следствие получило новые данные и продолжает выявлять других участников.

Видеообращение записал помощник директора киберподразделения ФБР Бретт Лезерман. Оно появилось вскоре после того, как полиция Нидерландов задержала 24-летнего жителя Амстердама, которого американские правоохранители считают одним из лидеров ShinyHunters.

Официально личность подозреваемого не раскрывалась, однако журналист Брайан Кребс и сайт DataBreaches идентифицировали задержанного как Пепейна ван дер Стапа, известного в сети под псевдонимом Umbreon.

Лезерман сказал: «Участники других групп тоже рассчитывали, что анонимность и связи помогут им остаться незамеченными. Но после задержаний люди часто начинают сотрудничать, а захваченная инфраструктура дает новые ориентиры и помогает выйти на остальных».

По его словам, каждый день активности ShinyHunters приносит правоохранителям дополнительные сведения о её участниках. «Вы знаете, где нас найти, а мы знаем, где найти вас. Рекомендуем сами выйти на контакт, пока решение остаётся в ваших руках», — сказал представитель ФБР.

ФБР не уточнил, захватило ли следствие часть инфраструктуры ShinyHunters и откликнулся ли кто-нибудь из участников группы на предложение явиться. Вместе с тем, после ареста ван дер Стапа ведомство заявило, что изъяло его электронные устройства, изучает полученные материалы и не исключает дальнейших задержаний.

По информации ФБР, с прошлого года ShinyHunters и связанные с ней преступники взломали свыше 140 компаний по всему миру и получили выкупы размером не менее 70 млн долларов. Группировка обычно целит корпоративные SSO-учётные записи, подрядчиков третьих сторон и облачные SaaS-платформы (в том числе Salesforce и Snowflake), похищает данные, затем требует выкуп под угрозой их разглашения.

Противостояние между ShinyHunters и ФБР разгорелось неделей ранее, когда хакеры заявили о взломе систем самого ведомства. Они утверждали, что скомпрометировали портал для соискателей FBIJobs.gov и похитили около 2–3 Тбайт данных, включая персональные и медицинские сведения текущих и бывших сотрудников ФБР и претендентов на должности.

Агентство Reuters сообщило, что среди пострадавших сотрудников были люди, причастные к расследованиям, касающимся Китая и России, что вызвало озабоченность по поводу конфиденциальности украденной информации.

Группировка не потребовала выкуп. По словам хакеров, атака была ответом на опубликованный ФБР отчёт, содержащий, по их мнению, ложные сведения о ShinyHunters. В документе говорилось, что группа преувеличивает масштабы своих взломов, угрожает жертвам и их близким, практикует сваттинг и использует другие методы давления. ShinyHunters отвергли обвинения и потребовали от ФБР исправить или удалить отчёт в течение недели.

«Это маркетинговая кампания в защиту нашего бизнеса и борьба с дезинформацией, — заявил представитель ShinyHunters изданию 404 Media. — Обычное заявление никогда не привлекло бы столько внимания к нашим словам и целям».