Изнудваческата група ShinyHunters направи едно от най-смелите си твърдения досега: пробив във Федералното бюро за разследване. Според групата входната точка е бил FBIJobs.gov, собственият портал на ФБР за набиране на персонал, а откраднатото включва приблизително 2 терабайта данни за настоящи и бивши агенти, кандидати за работа и медицински досиета, свързани с доставчик на име Medlink. ФБР потвърди, че разследва случая, но заявява, че точната точка на пробива все още не е установена.

Това е забележително не само заради мащаба на предполагаемата кражба, но и заради мишената. През изминалата година ShinyHunters изнудваше корпорации, училища и доставчици на здравни услуги, а съветите към жертвите да не плащат откуп рядко се оказват от полза за когото и да било освен за атакуващите. Сега групата твърди, че е обърнала този подход срещу агенцията, която редовно съветва жертвите на пробиви да не плащат.

Какво твърди ShinyHunters

Според собствените изявления на групата проникването е започнало през FBIJobs.gov, онлайн портала, който търсещите работа използват, за да кандидатстват за позиции в Бюрото. ShinyHunters твърди, че достъпът, който е получила там, ѝ е позволил да извлече данни далеч отвъд обикновените кандидатури за работа, достигайки до записи, свързани с настоящи и бивши агенти. Групата също твърди, че е засегнала Medlink, описан като система за медицински досиета, свързана с пробива.

Заявеният обем, около 2 TB, би поставил случая в същия диапазон като някои от по-големите корпоративни пробиви, с които ShinyHunters е била свързвана преди. Ако данните включват имена, домашни адреси, телефонни номера и дати на раждане на служители на реда, както беше съобщено другаде, излагането би имало реални последици за безопасността отвъд типичния риск от кражба на самоличност, тъй като би могло да разкрие самоличността и местонахождението на хора, участващи в чувствителни разследвания.

Заслужава да се отбележи, че ShinyHunters е правила и преди променящи се твърдения за този инцидент. По-ранни версии на историята цитираха диапазон от 2 до 3 TB откраднати данни, а групата преди е назовавала и други компании, включително доставчици на облачни услуги и софтуер, във връзка с предполагаемата кражба. Твърденията около хакването на ФБР и отричането на финансов мотив и първоначалните съобщения за 2-3TB предполагаемо откраднати данни показват как разказът се е променял с появата на повече подробности. Групата също издаде петдневен срок, свързан с предполагаемия пробив, тактика за натиск, която е използвала срещу предишни мишени, за да предизвика отговор, преди данните да бъдат публикувани или продадени.

Какво е потвърдило ФБР

Публичната позиция на Бюрото остава тясна и предпазлива. То е признало, че тече разследване, което потвърждава, че е имало нещо, заслужаващо проверка, но изрично е заявило, че точката на пробива не е установена. Това е съществено разграничение. Потвърждаването на разследване не е същото като потвърждаване, че пробивът е станал точно както е описан, потвърждаване на обема откраднати данни или потвърждаване кои системи всъщност са били компрометирани.

Тази разлика между твърдение и потвърждение е обичайна при случаи на изнудване. Групи като ShinyHunters имат финансов стимул да преувеличават както мащаба, така и чувствителността на откраднатото, тъй като по-големите твърдения създават повече натиск върху жертвата и повече внимание от журналисти и купувачи в тъмната мрежа. Това не означава, че твърденията са неверни, но означава, че внимателните читатели трябва да следят какво потвърждават разследващите, а не какво твърдят атакуващите.

Защо този случай е различен

Повечето инциденти с рансъмуер и изнудване са насочени към частни компании: търговци на дребно, болници, университети, облачни доставчици. Предполагаемият пробив във ФБР е различен заради това кой може да бъде изложен. Ако откраднатите данни наистина включват лична информация за действащи агенти, рискът не се ограничава до финансова измама. Той може да се разпростре до опасения за физическата безопасност на хора, участващи в текущи разследвания, работа под прикритие или дейности, свързани със защита на свидетели.

Това също повдига очевидна ирония, която външни наблюдатели вече отбелязаха: ФБР дълго време призоваваше жертвите на пробиви да не плащат откупи, аргументирайки се, че плащането финансира допълнителна престъпна дейност и не предлага гаранция, че откраднатите данни действително ще бъдат изтрити. Независимо дали самото Бюро е било компрометирано, този съвет остава разумно указание за всяка организация или отделен човек, изправен пред искане за изнудване.

Какво означава това за вас

Ако някога сте кандидатствали за работа във ФБР, работили сте с Бюрото в каквото и да е качество или сте взаимодействали с доставчик като Medlink, тази история заслужава внимателно следене, дори преди фактите да бъдат напълно потвърдени. Предполагаемите пробиви, включващи правителствени портали за набиране на персонал, могат да изложат точно онзи тип лични данни – имена, адреси, дати на раждане – който захранва кражбата на самоличност и целенасочения фишинг години след първоначалния инцидент.

В по-широк план този случай е напомняне, че нито една организация, колкото и добре ресурсно осигурена да е, не е имунизирана срещу онзи тип кражба на идентификационни данни, риск от трети страни доставчици или уязвимост в уеб портал, които изнудваческите групи рутинно експлоатират. Връзката с Medlink по-специално подчертава как пробивите често водят началото си не до основните системи на първоначалната мишена, а до по-малък партньор или доставчик със по-слаби защити.

Изводи

Следете официалните изявления на ФБР, а не твърденията на атакуващите, за потвърдени факти, тъй като точката на пробива и обхватът остават неустановени. Ако сте кандидатствали за работа във ФБР или сте взаимодействали със свързани доставчици, обмислете да наблюдавате кредита си и да следите за фишинг опити, които споменават лични подробности. И помнете, че съветът да не се плащат искания за изнудване – същият съвет, който ФБР дава на жертвите на пробиви от години – все още е приложим, независимо кой се окаже предполагаемата жертва. Докато тази история се развива, третирането на ранните твърдения с подходящ скептицизъм, съчетано с предприемането на основни защитни стъпки, е най-практичният наличен отговор в момента.