En ny sextortionsbluff kopplad till ShinyHunters använder e-postadresser från tidigare läckta företagsdatabaser för att få falska hot att framstå som trovärdiga. Mejlen kräver 2 000 dollar i Bitcoin och hävdar att hackare har spelat in mottagare via deras enheter.
Det finns dock inga bevis för att bedragarna har fått åtkomst till offrens telefoner, datorer, kameror eller personliga konton. I stället verkar de använda exponerade e-postadresser och information om dataintrång för att göra utpressningsförsöket mer övertygande.
Bedragare använder data från publicerade läckor
Kampanjen har riktats mot e-postadresser som kopplats till dataintrång hos Amtrak, Hallmark, Substack, Betterment, CarGurus, ADT, Panera Bread och McGraw Hill.
I vissa fall fanns mottagarens e-postadress faktiskt med i data som ShinyHunters tidigare publicerat. Det kan få hotet att kännas mer personligt. Det betyder dock inte att avsändaren har hackat mottagarens enhet.
Gruppen har förnekat att den ligger bakom mejlkampanjen. Det tyder på att andra brottslingar har hämtat läckt data och återanvänt den i sin egen bluff.
Falska ShinyHunters-mejl hävdar åtkomst till enheter
Meddelandena skickas från slumpmässiga e-postadresser. De kan använda namn som ”ShinyHunters” eller ”You’ve Been HACKED” och har ofta en ämnesrad om säkerhet på nätet.
Varje mejl nämner ett företag som kopplats till ett tidigare dataintrång. Avsändaren påstår sedan att åtkomsten till företagets databas gav dem kontroll över mottagarens e-postkonto och enheter.
Bedragarna hävdar felaktigt att de har installerat en exploit på offrets telefon och dator. De påstår sig ha åtkomst till kameran, mikrofonen, tangentbordet, bilder, webbhistorik, konversationer och kontaktlista.
Därefter uppger mejlet att mottagaren har besökt vuxensajter och spelats in i smyg. Det hotar med att dela påstådda videor med familj, vänner och kollegor.
Offren uppmanas att betala 2 000 dollar i Bitcoin
För att stoppa spridningen av de påstådda videorna uppmanas mottagare att skicka 2 000 dollar i Bitcoin inom 48 timmar.
Mejlet varnar också människor för att kontakta polisen, svara på meddelandet eller återställa sina enheter. Det hävdar att den stulna informationen redan lagras på fjärrservrar.
Påståendena är utformade för att skapa rädsla och tvinga fram en snabb betalning. Bedragarna lägger dock inte fram några bevis för att de har åtkomst till mottagarens enheter eller privata aktiviteter.
Därför framstår ShinyHunters sextortionsbluff som trovärdig
Sextortionsmejl bygger ofta på skrämmande språk snarare än verkliga bevis. I det här fallet gör användningen av en riktig e-postadress och ett verkligt drabbat företag en påhittad berättelse mer trovärdig.
Dataläckor kan exponera information som brottslingar senare använder i andra attacker. Utpressningsgrupper varnar ofta organisationer för att publicerad data kan leda till ytterligare övergrepp mot kunder och anställda. Den här kampanjen visar hur den risken kan bli verklig, även när den ursprungliga utpressningsgruppen inte ligger bakom den efterföljande bluffen.
En exponerad e-postadress ger ändå ingen möjlighet att installera skadlig kod, aktivera en kamera eller övervaka aktiviteter på nätet.
Så gör du om du får mejlet
Betala inte Bitcoin-kravet och kontakta inte avsändaren. Klicka inte på länkar, ladda inte ner bilagor och lämna inte ut några personliga uppgifter.
Markera mejlet som skräppost och radera det. Om du använder samma lösenord på flera webbplatser bör du byta det omedelbart och aktivera tvåfaktorsautentisering där det är möjligt.
ShinyHunters sextortionsbluff kan använda verklig information från dataintrång, men hoten om hackade enheter och inspelade videor är falska.


0 svar till ”ShinyHunters-utpressningsbedrägeri använder läckta e-postadresser för Bitcoin-hot”