Vyděračská skupina ShinyHunters přišla s jedním ze svých dosud nejodvážnějších tvrzení: údajným útokem na samotný Federální úřad pro vyšetřování. Podle skupiny byl vstupním bodem portál FBIJobs.gov, náborový portál FBI, a lup má zahrnovat přibližně 2 terabajty dat o současných i bývalých agentech, uchazečích o zaměstnání a zdravotních záznamech spojených s dodavatelem jménem Medlink. FBI potvrdila, že incident vyšetřuje, ale uvádí, že přesný bod narušení zatím nebyl určen.

To je pozoruhodné nejen kvůli rozsahu údajné krádeže, ale také kvůli cíli. ShinyHunters strávili uplynulý rok vydíráním korporací, škol a poskytovatelů zdravotní péče a říkali obětem, že platit výkupné málokdy dopadne dobře pro kohokoli jiného než pro útočníky. Nyní skupina tvrdí, že tento scénář obrátila proti agentuře, která pravidelně radí obětem útoků, aby výkupné neplatily.

Co ShinyHunters tvrdí

Podle vlastních prohlášení skupiny začal vnik přes FBIJobs.gov, online portál, který uchazeči o zaměstnání používají k žádostem o pozice v úřadu. ShinyHunters tvrdí, že přístup, který tam získali, jim umožnil stáhnout data daleko za hranicí pouhých žádostí o zaměstnání a dostat se k záznamům spojeným se současnými i bývalými agenty. Skupina také tvrdí, že se dostala k systému Medlink, popisovanému jako systém zdravotních záznamů spojený s tímto incidentem.

Uváděný objem, přibližně 2 TB, by to řadil do stejné kategorie jako některé z větších korporátních úniků, s nimiž byla ShinyHunters v minulosti spojována. Pokud data zahrnují jména, domácí adresy, telefonní čísla a data narození příslušníků orgánů činných v trestním řízení, jak bylo uvedeno i jinde, mělo by toto odhalení reálné bezpečnostní důsledky přesahující běžné riziko krádeže identity, protože by mohlo odhalit totožnost a místo pobytu lidí zapojených do citlivých vyšetřování.

Stojí za zmínku, že ShinyHunters už dříve v souvislosti s tímto incidentem přicházeli s vyvíjejícími se tvrzeními. Dřívější verze příběhu uváděly rozsah 2 až 3 TB odcizených dat a skupina již dříve jmenovala další společnosti, včetně poskytovatelů cloudových a softwarových služeb, v souvislosti s údajnou krádeží. Tvrzení o hackerském útoku na FBI a popření finančního motivu a prvotní zprávy o údajně odcizených 2–3 TB ukazují, jak se narativ měnil, jak se objevovaly další podrobnosti. Skupina také vydala pětidenní lhůtu spojenou s údajným únikem, což je nátlaková taktika, kterou používala i proti dřívějším cílům, aby vynutila reakci dříve, než budou data zveřejněna nebo prodána.

Co potvrdila FBI

Veřejný postoj úřadu zůstává úzký a opatrný. Potvrdil, že probíhá vyšetřování, což znamená, že se stalo něco, co stojí za prošetření, ale výslovně uvedl, že bod narušení nebyl určen. To je podstatný rozdíl. Potvrzení vyšetřování není totéž jako potvrzení, že k úniku došlo přesně tak, jak je popisováno, potvrzení objemu odcizených dat nebo potvrzení, které systémy byly skutečně kompromitovány.

Tento rozdíl mezi tvrzením a potvrzením je u vyděračských případů běžný. Skupiny jako ShinyHunters mají finanční motivaci nafukovat jak rozsah, tak citlivost toho, co získaly, protože větší tvrzení vytvářejí větší tlak na oběť a více pozornosti od novinářů i kupců na dark webu. To neznamená, že tvrzení jsou nepravdivá, ale znamená to, že pozorní čtenáři by měli sledovat, co potvrdí vyšetřovatelé, a ne to, co tvrdí útočníci.

Proč je tento případ jiný

Většina incidentů ransomwaru a vydírání cílí na soukromé společnosti: maloobchodníky, nemocnice, univerzity, poskytovatele cloudových služeb. Údajný únik u FBI je jiný kvůli tomu, kdo by mohl být odhalen. Pokud odcizená data skutečně zahrnují osobní údaje aktivních agentů, riziko se neomezuje jen na finanční podvody. Může se rozšířit na obavy o fyzickou bezpečnost lidí zapojených do probíhajících vyšetřování, operací v utajení nebo činností souvisejících s ochranou svědků.

Vyvolává to také ostrou ironii, kterou už zaznamenali vnější pozorovatelé: FBI dlouho nabádala oběti úniků, aby neplatily výkupné, a argumentovala, že platba financuje další trestnou činnost a nedává žádnou záruku, že odcizená data budou skutečně smazána. Ať už byl úřad sám kompromitován, nebo ne, tato rada zůstává rozumným doporučením pro každou organizaci nebo jednotlivce čelícího vyděračskému požadavku.

Co to znamená pro vás

Pokud jste se někdy ucházeli o práci u FBI, spolupracovali s úřadem v jakékoli kapacitě nebo přišli do styku s dodavatelem, jako je Medlink, tento příběh stojí za bedlivé sledování, a to ještě předtím, než budou fakta plně potvrzena. Údajné úniky zahrnující vládní náborové portály mohou odhalit přesně ten druh osobních údajů – jména, adresy, data narození – který živí krádeže identity a cílený phishing ještě roky po prvotním incidentu.

Obecněji je tento případ připomínkou, že žádná organizace, ať je jakkoli dobře financovaná, není imunní vůči krádeži přihlašovacích údajů, riziku spojenému s dodavateli třetích stran nebo zranitelnosti webových portálů, které vyděračské skupiny běžně zneužívají. Zejména spojení s Medlinkem podtrhuje, jak úniky často vedou nikoli k hlavním systémům primárního cíle, ale k menšímu partnerovi nebo dodavateli se slabší ochranou.

Klíčové poznatky

Sledujte oficiální prohlášení FBI, nikoli tvrzení útočníků, pokud jde o potvrzená fakta, protože bod narušení i rozsah zůstávají neurčené. Pokud jste se ucházeli o práci u FBI nebo jste přišli do styku s souvisejícími dodavateli, zvažte monitorování svého úvěru a sledování phishingových pokusů, které odkazují na osobní údaje. A pamatujte, že rada neplatit vyděračské požadavky – stejná rada, kterou FBI dává obětem úniků už léta – stále platí bez ohledu na to, kdo se nakonec ukáže jako údajná oběť. Jak se tento příběh vyvíjí, nejpraktičtější dostupnou reakcí je nyní přistupovat k prvotním tvrzením s přiměřenou skepsí a zároveň podniknout základní ochranná opatření.