"Jag har hackat din webbkamera, skicka BTC": så oskadliggjorde jag mejlet som kostade mig 3 sömnlösa nätter

Viktigaste resultaten
Situationen
En 34-åring som arbetar som revisor i New York öppnade sin inkorg en morgon och hittade ett hotmejl med sitt eget lösenord tryckt längst upp. Meddelandet var direkt: "1 500 dollar i BTC inom 48 timmar, annars får dina kontakter inspelningen jag gjorde genom din kamera." Det välkända lösenordet fick honom att stelna till. Han lade 3 sömnlösa nätter på att undersöka hur man köper BTC. Han var 2 klick från att skicka betalningen.
Så gjorde vi
Altahonos spårade lösenordet till dataintrånget Collection #1 från 2019 under ett gratis samtal på 30 minuter. Mejlet bekräftades vara en massutskickad bot, skickad till miljoner människor. Ingen enhet hade öppnats och det fanns ingen inspelning. Tvåstegsverifiering sattes upp på alla kritiska konton och bevakning av läckor aktiverades i 7 dagar.
Vad hände?
En helt vanlig morgon. Inkorgen öppen. Och där, på mejlets första rad: ett gammalt lösenord. Hans lösenord. Ett han hade använt för år tillbaka och knappt mindes.
Mejlet fortsatte: "Jag har åtkomst till alla dina enheter. Jag gjorde en inspelning genom din webbkamera. Skicka 1 500 dollar i BTC inom 48 timmar, annars får dina kontakter inspelningen."
En 34-årig revisor i New York stelnade till. Lösenordet var verkligt. Han hade använt det i åratal. Så var resten också verkligt?
3 dagar, 0 sömn
Hans första impuls var att radera och gå vidare. Men något stoppade honom: det lösenordet. Det var inte slumpmässigt. Det var faktiskt hans. Vad om de verkligen hade åtkomst?
Han tänkte på att gå till polisen. Men vad om inspelningen var verklig? Kollegorna. Familjen. Kunderna. I det paniska tillståndet var det nästan omöjligt att tänka klart. Tankarna gick tillbaka till samma fråga gång på gång: "Vad händer om de skickar det?"
Han kunde inte sova på nätterna. På dagarna kollade han telefonen mitt i kundmöten. Han tappade tråden i samtal. I tre dagar levde han inne i den slingan.
Han undersökte hur man köper bitcoin. Öppnade ett konto på en kryptobörs. Genomförde identitetskontrollen. Kom till överföringsskärmen. Skrev in beloppet. Han var 2 klick från att skicka.
Han stannade. Och ringde Altahonos.
Så fungerar det här angreppet i verkligheten
Sådana mejl kallas massutskickad sextortion från bot. Så här fungerar de: angripare köper listor med miljoner e-postadresser och tillhörande gamla lösenord från mörka nätet. Listorna kommer från stora dataintrång som skedde för år tillbaka. LinkedIn, Adobe, MySpace, hundratals mindre webbplatser. Miljarder kontouppgifter cirkulerar fortfarande i dag.
Angriparen skickar samma mejl till varje person på listan. Den enda skillnaden är att varje mejl innehåller just den personens verkliga lösenord. Den enda detaljen får meddelandet att kännas personligt och trovärdigt. Den skapar intrycket att någon verkligen känner dig.
I verkligheten öppnas ingen enhet. Ingen inspelning görs. Angriparen kör en lista, en mall och ett automatiskt utskickssystem. Samma mejl når tusentals människor samtidigt i varje land.
De flesta mottagarna raderar det. En liten andel betalar. För angriparen är den andelen mer än nog. Kostnaden är nästan noll, betalningen kommer direkt, och den lämnar inga spår.
Behöver du hjälp av en specialist?
Vårt team har löst tusentals ärenden. Hör av dig, allt hanteras konfidentiellt.
30 minuter ändrade allt
Inom de första 10 minuterna av samtalet spårade vi lösenordet till källan: dataintrånget Collection #1 från 2019. Det var en av de största läckorna av inloggningsuppgifter som någonsin registrerats, med 773 miljoner e-postadresser och miljarder lösenord exponerade vid en enda händelse. Hans lösenord hade legat i en lista på mörka nätet i åratal.
Angriparen hade aldrig varit inne i hans enheter. Hen hade helt enkelt tagit en e-postadress med tillhörande lösenord ur den listan och skickat samma meddelande till miljoner människor. Mejlet var bluff. Fullständigt. Ingen enhet hade öppnats. Ingen inspelning hade gjorts. Det hade aldrig funnits någon inspelning.
Därefter satte vi upp tvåstegsverifiering på alla hans kritiska konton. En period med bevakning av läckor på 7 dagar aktiverades. Dök ett nytt hotsignal upp kopplat till hans e-postadress skulle han meddelas direkt.
När det var över
Han betalade ingenting. Ingen inspelning gick någonstans, för det fanns ingen. Han stängde överföringsskärmen och tog ut pengarna från börsen.
Nio månader senare bekräftade en uppföljande kontroll att allt var rent. Kontona säkra, inga nya hot, tvåstegsverifiering aktiv.
Om du har fått samma mejl
Det här mejlet når tiotusentals människor varje dag. I USA, i Europa och i varje hörn av världen. Att se ett verkligt lösenord i ämnesraden är utformat för att få dig att stelna till. Men det lösenordet är bevis på ett dataintrång, inte på ett kamerahack. Det är två mycket olika saker.
Det här bör du inte göra: betala inte. De som betalar en gång får oftast ett nytt krav. Du har just signalerat att det här fungerar på dig. Låt inte tidsgränsen på 48 timmar pressa dig. Det är en psykologisk taktik, ingen verklig nedräkning.
Det här bör du göra: radera inte mejlet, ta en skärmbild. Gå till haveibeenpwned.com, skriv in din e-postadress, och se inom några sekunder vilka dataintrång du förekommer i. Byt lösenord på varje konto där du använde det. Sätt upp tvåstegsverifiering.
Är du fortfarande osäker, ta 5 minuter innan du betalar en krona. Verkligt eller bluff, vi säger det direkt. Fått samma mejl? Gratis kontroll på 5 min innan du betalar en krona: +44 7863 753733
"Jag var 2 klick från att skicka pengarna. Altahonos visade mig på 30 minuter att hela saken var bluff. Den natten sov jag för första gången på flera dagar."— Anonymous
Vanliga frågor
Nej. Gamla lösenord kommer från dataintrång, inte från att enheten hackas. De här massutskickade mejlen innehåller ett verkligt lösenord för att hotet ska kännas personligt och trovärdigt. Det är bevis på ett dataintrång, inte på ett kamerahack.
Gå till haveibeenpwned.com och skriv in din e-postadress. Du ser varje dataintrång dina uppgifter förekommer i inom några sekunder. Det är gratis och tryggt att använda.
Nej. Mest sannolikt finns det ingen inspelning alls. Att betala signalerar att taktiken fungerade på dig, och det utlöser oftast ett nytt krav på ett högre belopp.
Radera det inte, ta en skärmbild. Byt lösenordet på varje konto där du använde det. Sätt upp tvåstegsverifiering. Betala inte. Är du osäker, ring oss innan du gör något annat. Gratis kontroll på 5 minuter: +44 7863 753733
Om skribenten
Altahonos Team
Altahonos team består av specialister inom cybersäkerhet och hantering av anseende på nätet. Vi har lång erfarenhet av att stoppa digitala hot och driva borttagningsärenden, och hjälper privatpersoner och företag att skydda sin närvaro på nätet.
