A ShinyHunters zsarolócsoport eddigi egyik legmerészebb állítását tette: azt állítja, hogy feltörte magát a Szövetségi Nyomozó Irodát (FBI). A csoport szerint a belépési pont az FBIJobs.gov, az FBI saját toborzási portálja volt, a zsákmány pedig körülbelül 2 terabájt adatot tartalmaz jelenlegi és korábbi ügynökökről, álláskeresőkről és a Medlink nevű beszállítóhoz köthető orvosi nyilvántartásokról. Az FBI megerősítette, hogy vizsgálatot folytat, de azt mondja, hogy a behatolás pontos helyét még nem sikerült megállapítani.

Ez nemcsak az állítólagos lopás mértéke, hanem a célpont miatt is figyelemre méltó. A ShinyHunters az elmúlt évben vállalatokat, iskolákat és egészségügyi szolgáltatókat zsarolt, és az áldozatoknak azt tanácsolta, hogy ne fizessenek váltságdíjat – ami ritkán végződik jól bárki számára a támadókon kívül. Most a csoport azt állítja, hogy ezt a játszmát az ellen a hivatal ellen fordította, amely rendszeresen tanácsolja az adatszivárgás áldozatainak, hogy ne fizessenek.

Mit állít a ShinyHunters

A csoport saját nyilatkozatai szerint a behatolás az FBIJobs.gov-on keresztül indult, amely az az online portál, amelyet az álláskeresők az FBI-nál betöltendő pozíciókra való jelentkezéshez használnak. A ShinyHunters szerint az ott szerzett hozzáférés lehetővé tette számára, hogy az egyszerű álláspályázatokon messze túlmutató adatokat szerezzen meg, egészen a szolgálatban lévő és korábbi ügynökökhöz köthető nyilvántartásokig. A csoport azt is állítja, hogy hozzáfért a Medlinkhez, amelyet az adatszivárgáshoz kapcsolódó orvosi nyilvántartási rendszerként írnak le.

Az állított adatmennyiség, körülbelül 2 TB, ugyanabba a nagyságrendbe helyezné ezt, mint a ShinyHuntershez korábban kapcsolt nagyobb vállalati adatszivárgások némelyikét. Ha az adatok tartalmazzák a bűnüldöző személyzet nevét, otthoni címét, telefonszámát és születési dátumát, ahogy arról másutt beszámoltak, a kitettség a szokásos személyazonosság-lopási kockázaton túl valódi biztonsági következményekkel járna, mivel felfedhetné az érzékeny nyomozásokban érintett személyek kilétét és hollétét.

Érdemes megjegyezni, hogy a ShinyHunters korábban is tett már változó állításokat erről az incidensről. A történet korábbi változatai 2–3 TB közötti ellopott adatról szóltak, és a csoport korábban más cégeket is megnevezett, köztük felhő- és szoftverszállítókat, az állítólagos lopással összefüggésben. Az FBI-hackkel kapcsolatos állítások és a pénzügyi indíték tagadása, valamint a 2-3 TB állítólagos ellopásáról szóló kezdeti jelentések jól mutatják, hogyan változott a narratíva, ahogy újabb részletek kerültek elő. A csoport ötnapos határidőt is kitűzött az állítólagos adatszivárgáshoz kapcsolódóan, ami egy olyan nyomásgyakorló taktika, amelyet korábbi célpontjaival szemben is alkalmazott, hogy válaszra kényszerítse őket, mielőtt az adatokat közzéteszik vagy eladják.

Mit erősített meg az FBI

A hivatal nyilvános álláspontja továbbra is szűk és óvatos. Elismerte, hogy vizsgálat van folyamatban, ami megerősíti, hogy történt valami, amit érdemes kivizsgálni, de kifejezetten kijelentette, hogy a behatolás helyét nem határozták meg. Ez jelentős különbség. A vizsgálat megerősítése nem ugyanaz, mint annak megerősítése, hogy a behatolás pontosan a leírtak szerint történt, hogy mekkora adatmennyiséget vittek el, vagy hogy mely rendszereket törték fel ténylegesen.

Ez a rés az állítás és a megerősítés között gyakori a zsarolási esetekben. Az olyan csoportoknak, mint a ShinyHunters, anyagi érdekük fűződik ahhoz, hogy felnagyítsák mind az elvitt adatok mértékét, mind érzékenységét, mivel a nagyobb állítások nagyobb nyomást gyakorolnak az áldozatra, és több figyelmet vonzanak az újságírók és a dark webes vevők részéről. Ez nem jelenti azt, hogy az állítások hamisak, de azt igen, hogy a körültekintő olvasóknak azt kell nyomon követniük, amit a nyomozók megerősítenek, nem pedig azt, amit a támadók állítanak.

Miért más ez az eset

A legtöbb zsarolóvírus- és zsarolási incidens magáncégeket céloz: kiskereskedőket, kórházakat, egyetemeket, felhőszolgáltatókat. Az FBI állítólagos feltörése azért más, mert az érintettek kiléte számít. Ha az ellopott adatok valóban tartalmazzák aktív ügynökök személyes adatait, a kockázat nem korlátozódik a pénzügyi csalásra. Kiterjedhet a folyamatban lévő nyomozásokban, fedett munkában vagy tanúvédelmi tevékenységben érintett személyek fizikai biztonságára is.

Felvet egy éles iróniát is, amelyet külső megfigyelők már megjegyeztek: az FBI régóta sürgeti az adatszivárgás áldozatait, hogy ne fizessenek váltságdíjat, azzal érvelve, hogy a fizetés további bűnözői tevékenységet finanszíroz, és nem garantálja, hogy az ellopott adatokat valóban törlik. Függetlenül attól, hogy maga a hivatal érintett-e, ez a tanács továbbra is megalapozott útmutatás minden olyan szervezet vagy személy számára, amely zsarolási követeléssel szembesül.

Mit jelent ez Önnek

Ha valaha jelentkezett állásra az FBI-nál, bármilyen minőségben együttműködött a hivatallal, vagy kapcsolatba került egy olyan beszállítóval, mint a Medlink, érdemes ezt a történetet szorosan figyelemmel kísérnie, még mielőtt a tények teljesen megerősítést nyernének. A kormányzati toborzási portálokat érintő állítólagos adatszivárgások olyan személyes adatokat tehetnek ki, mint nevek, címek, születési dátumok, amelyek az eredeti incidens után évekig táplálják a személyazonosság-lopást és a célzott adathalászatot.

Tágabb értelemben ez az eset emlékeztet arra, hogy egyetlen szervezet sem, bármennyire jól felszerelt, sem mentes az olyan hitelesítőadat-lopástól, harmadik féltől származó beszállítói kockázattól vagy webportál-sebezhetőségtől, amelyeket a zsarolócsoportok rendszeresen kihasználnak. A Medlink-kapcsolat különösen jól szemlélteti, hogy az adatszivárgások gyakran nem az elsődleges célpont alapszintű rendszereihez, hanem egy kisebb, gyengébb védelemmel rendelkező partnerhez vagy beszállítóhoz vezethetők vissza.

Tanulságok

A megerősített tények érdekében inkább az FBI hivatalos nyilatkozatait kövesse, mint a támadók állításait, mivel a behatolás helye és mértéke továbbra sem tisztázott. Ha jelentkezett FBI-állásokra, vagy kapcsolatba került a kapcsolódó beszállítókkal, fontolja meg hitelének figyelését és az olyan adathalászási kísérletek figyelését, amelyek személyes adatokra hivatkoznak. És ne feledje, hogy a zsarolási követelések kifizetésének mellőzésére vonatkozó tanács – ugyanaz, amelyet az FBI évek óta ad az adatszivárgás áldozatainak – továbbra is érvényes, függetlenül attól, hogy ki bizonyul az állítólagos áldozatnak. Ahogy ez a történet fejlődik, a korai állítások megfelelő szkepticizmussal való kezelése, miközben alapvető védelmi lépéseket tesz, jelenleg a rendelkezésre álló legpraktikusabb válasz.