یک گروه هکری بدنام که عمدتاً انگلیسیزبان هستند، وبسایتی را برای اخاذی از قربانیان خود راهاندازی کرده و تهدید کردهاند که حدود یک میلیارد رکورد سرقتشده از شرکتهایی که اطلاعات مشتریان خود را در پایگاههای داده ابری میزبانیشده توسط Salesforce ذخیره میکنند، منتشر خواهند کرد.
این گروه که به طور پراکنده سازماندهی شده و با نامهای Lapsus$, Scattered Spider و ShinyHunters شناخته میشود، یک سایت اختصاصی برای انتشار دادههای نشت کرده در دارک وب به نام Scattered LAPSUS$ Hunters راهاندازی کرده است.
این وبسایت که اولین بار توسط محققان اطلاعات تهدید در روز جمعه، ۱۱ مهر ۱۴۰۴ شناسایی شد و توسط خبرنگار رویت شد، با هدف تحت فشار قرار دادن قربانیان برای پرداخت پول به هکرها راهاندازی شده تا از انتشار آنلاین دادههای سرقتشده خود جلوگیری کنند.
در این سایت آمده است: «برای به دست آوردن مجدد کنترل بر حاکمیت دادهها و جلوگیری از افشای عمومی دادههای خود، با ما تماس بگیرید. نفر بعدی که خبرساز میشود، شما نباشید. تمام ارتباطات نیازمند تأیید دقیق است و با احتیاط انجام خواهد شد.»
در طول چند هفته گذشته، باند ShinyHunters ظاهراً با نفوذ به پایگاههای داده ابری میزبانیشده توسط Salesforce، دهها شرکت مشهور را هک کرده است.

شرکت بیمه Allianz Life، گوگل، شرکت مد Kering، خطوط هوایی Qantas، شرکت خودروسازی Stellantis، آژانس اعتبارسنجی TransUnion و پلتفرم مدیریت کارکنان Workday، از جمله چندین شرکت دیگر، تأیید کردهاند که اطلاعاتشان در این هکهای گسترده به سرقت رفته است.
سایت انتشار اطلاعات هکرها، اسامی چندین قربانی احتمالی از جمله FedEx، Hulu (متعلق به دیزنی) و Toyota Motors را فهرست کرده است که هیچکدام به درخواست اظهار نظر در روز جمعه، ۱۱ مهر ۱۴۰۴ پاسخ ندادند.
مشخص نیست که آیا شرکتهایی که هک شدن آنها تأیید شده اما در سایت انتشار اطلاعات گروه هکری ذکر نشدهاند، برای جلوگیری از انتشار اطلاعات خود باج پرداخت کردهاند یا خیر. وقتی خبرنگار با نماینده ShinyHunters تماس گرفت، او گفت: «شرکتهای متعددی وجود دارند که نامشان در فهرست نیامده است»، اما از گفتن دلیل آن خودداری کرد.
در بالای سایت، هکرها به Salesforce اشاره کرده و خواستار مذاکره برای پرداخت باج شدهاند و تهدید کردهاند که در غیر این صورت «تمام اطلاعات مشتریان شما [sic] درز خواهد کرد.» لحن این پیام نشان میدهد که Salesforce هنوز با هکرها تعامل نداشته است.
نیکول آراندا، سخنگوی Salesforce، لینکی به بیانیه شرکت ارائه کرد که در آن اشاره شده است که این شرکت «از تلاشهای اخیر برای اخاذی توسط عوامل تهدید آگاه است.»
در این بیانیه آمده است: «یافتههای ما نشان میدهد که این تلاشها مربوط به حوادث گذشته یا تأییدنشده است و ما همچنان با مشتریان آسیبدیده در ارتباط هستیم تا از آنها پشتیبانی کنیم. در حال حاضر، هیچ نشانهای وجود ندارد که پلتفرم Salesforce مورد خطر قرار گرفته باشد و این فعالیت مربوط به هیچ آسیبپذیری شناختهشدهای در فناوری ما نیست.»
آراندا بلافاصله به سؤالات خبرنگار در مورد این حوادث پاسخ نداد.
محققان امنیتی هفتههاست که حدس میزنند این گروه که از نظر تاریخی از حضور عمومی آنلاین اجتناب کرده است، قصد دارد یک وبسایت انتشار اطلاعات راهاندازی کند تا از قربانیان خود اخاذی کند.
از نظر تاریخی، چنین وبسایتهایی با گروههای باجافزار خارجی، اغلب روسیزبان مرتبط بودهاند. در چند سال اخیر، این گروههای سازمانیافته جرایم سایبری از دزدیدن، رمزگذاری اطلاعات قربانیان خود و سپس درخواست خصوصی باج، به تهدید ساده برای انتشار آنلاین اطلاعات سرقتشده، مگر اینکه پول دریافت کنند، تکامل یافتهاند.
بهروزرسانی شده با نظر ShinyHunters و Salesforce.