Threat actors estão usando endereços de e-mail expostos em vazamentos de dados divulgados pelo grupo de extorsão ShinyHunters para enviar mensagens de sextortion e exigir US$ 2.000 em Bitcoin.
Os e-mails afirmam vir do ShinyHunters e dizem aos destinatários que hackers comprometeram seus dispositivos depois de obter seus endereços de e-mail em bases de dados vazadas de empresas.
No entanto, as mensagens parecem ter sido enviadas por alguém que baixou dados vazados anteriormente pelo próprio ShinyHunters, e não pelo grupo de extorsão, usando os endereços expostos para dar aparência de legitimidade às ameaças.
Dados vazados de ataques contra Amtrak, Hallmark, Substack, Betterment, CarGurus, ADT, Panera Bread e McGraw Hill estão sendo usados nessa campanha de sextortion por e-mail.
Em alguns casos, confirmou-se que os endereços de e-mail alvo das mensagens de sextortion de fato constavam nos dados associados que haviam sido vazados anteriormente pelo ShinyHunters.
Gangues de extorsão costumam alertar as vítimas de que, se o pagamento não for feito, clientes e funcionários poderão ser expostos a novos abusos quando os dados roubados forem publicados.
Embora essas alegações tenham como objetivo pressionar organizações a pagar, a campanha mostra como dados vazados podem ser reaproveitados mais tarde por outros threat actors para fins maliciosos.
Embora o uso do e-mail vazado do destinatário possa tornar essas mensagens mais convincentes, não há indicação de que o remetente tenha comprometido os dispositivos das vítimas, instalado malware, acessado suas câmeras ou monitorado sua atividade em sites adultos.
O grupo de extorsão ShinyHunters negou qualquer envolvimento na campanha de sextortion por e-mail.
Os envios partem de endereços de e-mail aleatórios e usam os nomes "ShinyHunters" ou "You've Been HACKED", com o assunto "Information about your online security."
As mensagens afirmam ser do grupo hacker ShinyHunters e dizem que os atacantes obtiveram acesso aos dispositivos do destinatário vários meses antes.
Em seguida, o remetente cita uma empresa cujos dados já haviam sido publicados pelo ShinyHunters e afirma que o vazamento permitiu acesso à conta de e-mail da vítima.
O e-mail também afirma falsamente que os atacantes depois "instalaram um exploit" nos computadores e celulares da vítima, o que teria permitido acesso ao microfone, à câmera, ao teclado, às fotos, ao histórico de navegação, às conversas e à lista de contatos.
O remetente então diz ter gravado o destinatário acessando sites adultos e ameaça compartilhar vídeos íntimos com amigos, colegas e familiares.
Para impedir a suposta divulgação desses vídeos comprometedores, a vítima é orientada a enviar US$ 2.000 em Bitcoin em até 48 horas.
A mensagem também alerta os destinatários para não contatarem a polícia, não responderem ao e-mail e não redefinirem seus dispositivos, alegando que as informações roubadas estão armazenadas em servidores remotos.
Esse tipo de mensagem é conhecido como e-mail de sextortion e foi criado para assustar o destinatário e forçá-lo a pagar, por medo de que sua reputação seja prejudicada diante de amigos, familiares e colegas de trabalho.
No entanto, não há nada que indique que o remetente tenha tido acesso aos dispositivos ou à atividade pessoal das vítimas.
Em vez disso, os atacantes usam detalhes de vazamentos de dados já publicados, como um endereço de e-mail e o nome da empresa afetada, para fazer um golpe de sextortion parecer direcionado.
Pode parecer improvável que alguém caia nesse tipo de fraude, mas ela foi muito lucrativa quando começou a circular, em 2018, gerando mais de US$ 50.000 em uma semana.
Desde então, golpistas passaram a criar uma ampla variedade de fraudes por e-mail com extorsão, incluindo falsas ameaças de contrato com assassinos de aluguel, informações sobre cônjuges infiéis, ameaças de bomba, investigações da CIA e ameaças de instalação de ransomware.
A campanha de sextortion aparentemente começou em abril, com várias pessoas e organizações relatando mensagens semelhantes ou alertando os destinatários para ignorá-las.
Uma pessoa que recebeu um e-mail citando o vazamento da Betterment publicou o caso no Reddit da empresa.
A Betterment respondeu que tinha conhecimento de que alguns clientes haviam recebido e-mails ameaçadores que diziam vir de um grupo hacker.
"Essas mensagens fazem parte de um golpe comum de extorsão, criado para intimidar os destinatários", afirmou a Betterment.
"Observe que saber um endereço de e-mail não dá a capacidade de instalar malware ou acessar o dispositivo de alguém."
A empresa orientou os destinatários a não responder, não enviar pagamento, não clicar em links, não abrir anexos e excluir o e-mail.
A Betterment também pediu que os clientes que interagiram com a mensagem entrem em contato com sua equipe antifraude.
Embora o endereço de e-mail possa ter aparecido em um dos vazamentos de dados citados na mensagem, isso não significa que o remetente comprometeu dispositivos, gravou vídeos ou obteve qualquer uma das outras informações descritas no e-mail.
Quem receber esse tipo de mensagem não deve pagar o resgate nem responder ao remetente.
Publicidade
Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...