En ny sextortionsvindel knyttet til ShinyHunters bruker e-postadresser fra tidligere lekkede bedriftsdatabaser for å få falske trusler til å virke troverdige. E-postene krever 2 000 dollar i Bitcoin og hevder at hackere har tatt opptak av mottakerne gjennom enhetene deres.

Det finnes imidlertid ingen bevis for at svindlerne har fått tilgang til ofrenes telefoner, datamaskiner, kameraer eller personlige kontoer. I stedet ser de ut til å bruke eksponerte e-postadresser og detaljer fra datainnbrudd for å gjøre utpressingsforsøket mer overbevisende.

Svindlere bruker data fra publiserte lekkasjer

Kampanjen har rettet seg mot e-postadresser knyttet til datainnbrudd hos Amtrak, Hallmark, Substack, Betterment, CarGurus, ADT, Panera Bread og McGraw Hill.

I noen tilfeller var mottakerens e-postadresse faktisk med i data som ShinyHunters tidligere hadde publisert. Det kan få trusselen til å virke mer personlig. Det betyr likevel ikke at avsenderen har hacket mottakerens enhet.

Gruppen har nektet for å stå bak e-postkampanjen. Det tyder på at andre kriminelle har lastet ned lekkede data og gjenbrukt dem i sin egen svindel.

Falske ShinyHunters-e-poster hevder tilgang til enheter

Meldingene sendes fra tilfeldige e-postadresser. De kan bruke navn som «ShinyHunters» eller «You’ve Been HACKED» og har ofte en emnelinje om sikkerhet på nettet.

Hver e-post nevner et selskap knyttet til et tidligere datainnbrudd. Avsenderen hevder deretter at tilgang til selskapets database ga dem kontroll over mottakerens e-postkonto og enheter.

Svindlerne påstår feilaktig at de har installert en exploit på offerets telefon og datamaskin. De hevder å ha tilgang til kameraet, mikrofonen, tastaturet, bilder, nettleserhistorikk, samtaler og kontaktliste.

Deretter opplyser e-posten at mottakeren har besøkt pornofilmer og blitt tatt opp i skjul. Den truer med å dele påståtte videoer med familie, venner og kolleger.

Ofrene blir bedt om å betale 2 000 dollar i Bitcoin

For å hindre at de påståtte videoene blir publisert, blir mottakerne bedt om å sende 2 000 dollar i Bitcoin innen 48 timer.

E-posten advarer også mot å kontakte politiet, svare på meldingen eller tilbakestille enhetene. Den hevder at den stjålne informasjonen allerede er lagret på eksterne servere.

Påstandene er laget for å skape frykt og tvinge frem en rask betaling. Svindlerne legger likevel ikke frem bevis på at de har tilgang til mottakerens enheter eller private aktivitet.

Derfor virker ShinyHunters-sextortionsvindelen troverdig

Sextortions-e-poster bygger ofte på skremmende språk fremfor reelle bevis. I dette tilfellet gjør bruken av en faktisk e-postadresse og et reelt rammet selskap en oppdiktet historie mer troverdig.

Datalekkasje kan eksponere informasjon som kriminelle senere bruker i andre angrep. Utpressingsgrupper advarer ofte organisasjoner om at publiserte data kan føre til ytterligere misbruk av kunder og ansatte. Denne kampanjen viser hvordan risikoen kan bli reell, selv når den opprinnelige utpressingsgruppen ikke står bak den påfølgende svindelen.

En eksponert e-postadresse gir likevel ingen mulighet til å installere skadevare, aktivere et kamera eller overvåke aktivitet på nettet.

Dette bør du gjøre hvis du mottar e-posten

Ikke betal Bitcoin-kravet og ikke kontakt avsenderen. Ikke klikk på lenker, last ned vedlegg eller oppgi personlige opplysninger.

Merk e-posten som søppelpost og slett den. Hvis du bruker det samme passordet på flere nettsteder, bør du endre det umiddelbart og aktivere tofaktorautentisering der det er mulig.

ShinyHunters-sextortionsvindelen kan bruke reell informasjon fra datainnbrudd, men truslene om hackede enheter og opptatte videoer er falske.


0 responses to “ShinyHunters-utpresselsessvindel bruker lekkede e-postadresser til Bitcoin-trusler”