Colpo importante contro uno dei gruppi di cybercriminali più attivi degli ultimi anni. La polizia dei Paesi Bassi ha arrestato un uomo di 24 anni residente ad Amsterdam, sospettato di avere un ruolo di primo piano in ShinyHunters, la banda specializzata nel furto di dati e nell'estorsione. L'arresto risale al 15 settembre, ma è stato reso noto solo il 29 settembre, dopo l'udienza davanti al Tribunale di Rotterdam, che ha prorogato la custodia cautelare di 90 giorni.

Per l'FBI si tratta di "uno dei presunti leader" del gruppo. E l'indagine olandese ha fatto emergere un elemento ancora più grave: sul portatile dell'uomo gli investigatori hanno trovato informazioni su due omicidi da commettere all'estero. Secondo la polizia ci sono indizi che sia stato lui a ordinarli; per questo è sospettato anche di tentata istigazione a due omicidi.

Cosa è successo

L'indagine è condotta dal Team High Tech Crime della polizia nazionale olandese, sotto la direzione della procura nazionale. Secondo l'emittente pubblica NOS, per l'arresto è intervenuta l'unità speciale DSI, impiegata nelle situazioni ad alto rischio. Sono stati sequestrati diversi supporti di memoria, ora in fase di analisi.

L'uomo si trova in regime di isolamento e può comunicare solo con il suo avvocato. Non è un volto nuovo per la giustizia olandese: nel 2023 era già stato condannato a quattro anni di carcere per estorsione, riciclaggio e attacchi informatici ad aziende, ed era uscito di prigione all'inizio di quest'anno. Le autorità non hanno diffuso il nome completo.

Arresto ShinyHunters: i fatti principali
Grafico: dasTECHNO · Dati: Polizia olandese, NOS, FBI

Cosa dice l'FBI

Brett Leatherman, vicedirettore della Cyber Division dell'FBI, ha ringraziato la polizia olandese in un video e ha fornito i numeri dell'indagine: dall'anno scorso il sospettato e i suoi complici avrebbero violato più di 140 organizzazioni in tutto il mondo, incassando almeno 70 milioni di dollari in riscatti.

Per il Bureau la vicenda ha anche un risvolto diretto. Questo mese ShinyHunters ha rivendicato un attacco al portale di candidature e carriere dell'FBI, sostenendo di aver sottratto terabyte di dati sul personale. Secondo le ricostruzioni, l'accesso sarebbe avvenuto sfruttando una falla di Oracle PeopleSoft, la stessa di cui abbiamo parlato nell'articolo sulla nuova ondata di attacchi di ShinyHunters a PeopleSoft.

Leatherman ha lanciato anche un avvertimento ai membri ancora liberi del gruppo: "You know how to find us, and we know how to find you", invitandoli a consegnarsi finché possono ancora scegliere.

Chi è ShinyHunters

Il nome circola dal 2019. A differenza delle classiche gang ransomware, ShinyHunters di solito non cifra i sistemi delle vittime: ruba i dati e minaccia di pubblicarli se non riceve un pagamento. Spesso l'accesso iniziale arriva da falle non corrette o da tecniche di ingegneria sociale ai danni dei dipendenti.

CaratteristicaShinyHunters
Attivo dalcirca 2019
MetodoFurto di dati ed estorsione, anche via ingegneria sociale
Vittime noteTicketmaster, clienti Snowflake, Qantas, Allianz Life, LVMH, Odido, FBI
Bilancio secondo l'FBIOltre 140 organizzazioni, almeno 70 milioni di dollari

Nei Paesi Bassi il gruppo è noto soprattutto per il furto di dati all'operatore Odido, che a febbraio ha coinvolto milioni di clienti. La polizia precisa però che l'arresto non riguarda quell'attacco: l'indagine su Odido è ancora in corso.

ShinyHunters, da parte sua, nega qualsiasi collegamento con l'arrestato. Diversi esperti ricordano che il nome funziona più come un marchio usato da criminali diversi che come un gruppo chiuso, ed è quindi prematuro parlare di smantellamento.

Cosa cambia per l'Italia

Le fonti citate non indicano vittime italiane legate a questa specifica indagine. Il caso però riguarda da vicino anche le aziende italiane, perché le tecniche usate dal gruppo sono le stesse viste in molti attacchi recenti: sfruttamento rapido di falle in software gestionali come PeopleSoft, oppure telefonate e messaggi che spingono un dipendente a concedere l'accesso.

Per le imprese il consiglio resta quello già diffuso dall'Agenzia per la Cybersicurezza Nazionale (ACN) e dal CSIRT Italia: applicare subito gli aggiornamenti critici, attivare l'autenticazione a più fattori e formare il personale contro il phishing. In caso di violazione di dati personali, l'azienda deve notificarla al Garante per la protezione dei dati personali entro 72 ore, come prevede il GDPR. Altre falle sfruttate attivamente in questi giorni sono raccolte nel nostro articolo su SharePoint e MikroTik.

Per i privati il rischio indiretto è concreto: i dati rubati a un servizio usato anche in Italia possono finire in campagne di phishing mirate. Attenzione quindi a email e SMS che citano correttamente nome, indirizzo o numero cliente.

Domande frequenti

Chi è l'uomo arrestato?

Un 24enne di Amsterdam già condannato nel 2023 per hacking ed estorsione. Le autorità olandesi non hanno diffuso il nome completo.

ShinyHunters è stato smantellato?

No. Si tratta dell'arresto di un presunto leader; l'FBI invita gli altri membri a consegnarsi e il gruppo nega ogni legame con l'arrestato.

Ci sono vittime italiane?

Nelle informazioni diffuse finora dalla polizia olandese e dall'FBI non vengono citate aziende italiane.

Cosa succede ora?

L'uomo resta in custodia almeno per altri 90 giorni. La data di un processo non è ancora stata comunicata.

Foto di copertina: Marcel Douwe Dekker, CC BY-SA 2.0, via Wikimedia Commons.