Il gruppo di estorsione ShinyHunters ha avanzato una delle sue rivendicazioni più audaci fino ad ora: una violazione del Federal Bureau of Investigation stesso. Secondo il gruppo, il punto di accesso è stato FBIJobs.gov, il portale di reclutamento dell'FBI, e il bottino include circa 2 terabyte di dati su agenti in servizio e in pensione, candidati e cartelle cliniche legate a un fornitore chiamato Medlink. L'FBI ha confermato di essere in fase di indagine, ma afferma che il punto esatto della violazione non è ancora stato determinato.

La cosa è degna di nota non solo per la portata del presunto furto, ma per l'obiettivo. ShinyHunters ha passato l'ultimo anno a estorcere aziende, scuole e fornitori di assistenza sanitaria, dicendo alle vittime di non pagare i riscatti raramente funziona bene per chiunque tranne che per gli aggressori. Ora il gruppo sostiene di aver applicato quello stesso manuale all'agenzia che regolarmente consiglia alle vittime di violazioni di non pagare.

Cosa rivendica ShinyHunters

Secondo le dichiarazioni del gruppo stesso, l'intrusione è iniziata attraverso FBIJobs.gov, il portale online che i candidati usano per presentare domanda per posizioni presso il Bureau. ShinyHunters afferma che l'accesso ottenuto lì gli ha permesso di estrarre dati ben oltre le semplici candidature, arrivando a registrazioni legate ad agenti in servizio e in pensione. Il gruppo sostiene inoltre di aver toccato Medlink, descritto come un sistema di cartelle cliniche collegato alla violazione.

Il volume rivendicato, circa 2 TB, collocherebbe questo caso nella stessa fascia di alcune delle più grandi violazioni aziendali a cui ShinyHunters è stato collegato in precedenza. Se i dati includessero nomi, indirizzi di casa, numeri di telefono e date di nascita di personale delle forze dell'ordine, come riportato altrove, l'esposizione comporterebbe reali implicazioni per la sicurezza oltre il tipico rischio di furto d'identità, poiché potrebbe rivelare le identità e l'ubicazione di persone coinvolte in indagini sensibili.

Vale la pena notare che ShinyHunters ha già fatto in passato rivendicazioni in evoluzione su questo incidente. Versioni precedenti della storia citavano una gamma da 2 a 3 TB di dati rubati, e il gruppo ha precedentemente nominato altre aziende, tra cui fornitori di cloud e software, in relazione al presunto furto. Le rivendicazioni sull'hack dell'FBI e la negazione di movente finanziario e le prime notizie sui presunti 2-3TB rubati mostrano come la narrazione sia cambiata man mano che emergevano più dettagli. Il gruppo ha anche emesso una scadenza di cinque giorni legata alla presunta violazione, una tattica di pressione che ha usato contro obiettivi precedenti per forzare una risposta prima che i dati vengano pubblicati o venduti.

Cosa ha confermato l'FBI

La posizione pubblica del Bureau resta limitata e cauta. Ha riconosciuto che è in corso un'indagine, il che conferma che è successo qualcosa che merita di essere esaminato, ma ha dichiarato esplicitamente che il punto della violazione non è stato determinato. Questa è una distinzione significativa. Confermare un'indagine non equivale a confermare che una violazione si sia verificata esattamente come descritto, a confermare il volume dei dati prelevati o a confermare quali sistemi siano stati effettivamente compromessi.

Questo divario tra rivendicazione e conferma è comune nei casi di estorsione. Gruppi come ShinyHunters hanno un incentivo finanziario a gonfiare sia la scala che la sensibilità di ciò che hanno preso, poiché rivendicazioni più grandi generano più pressione sulla vittima e più attenzione da parte dei giornalisti e degli acquirenti del dark web. Ciò non significa che le rivendicazioni siano false, ma significa che i lettori attenti dovrebbero seguire ciò che gli investigatori confermano piuttosto che ciò che gli aggressori affermano.

Perché questo caso è diverso

La maggior parte degli incidenti di ransomware ed estorsione colpisce aziende private: rivenditori, ospedali, università, fornitori di cloud. Una presunta violazione dell'FBI è diversa per via di chi potrebbe essere esposto. Se i dati rubati includessero davvero informazioni personali su agenti attivi, il rischio non sarebbe limitato alla frode finanziaria. Potrebbe estendersi a preoccupazioni per la sicurezza fisica di persone coinvolte in indagini in corso, lavoro sotto copertura o attività legate alla protezione dei testimoni.

Solleva inoltre una pungente ironia che gli osservatori esterni hanno già notato: l'FBI ha da tempo esortato le vittime di violazioni a non pagare i riscatti, sostenendo che il pagamento finanzia ulteriori attività criminali e non offre alcuna garanzia che i dati rubati vengano effettivamente eliminati. Che il Bureau stesso sia stato o meno compromesso, quel consiglio resta una guida valida per qualsiasi organizzazione o individuo che affronti una richiesta di estorsione.

Cosa significa per te

Se hai mai fatto domanda per un lavoro presso l'FBI, hai lavorato con il Bureau in qualsiasi veste o hai interagito con un fornitore come Medlink, questa storia merita di essere seguita attentamente, anche prima che i fatti siano pienamente confermati. Presunte violazioni che coinvolgono portali di assunzione governativi possono esporre il tipo di dati personali, nomi, indirizzi, date di nascita, che alimenta il furto d'identità e il phishing mirato per anni dopo l'incidente iniziale.

Più in generale, questo caso è un promemoria del fatto che nessuna organizzazione, per quanto ben finanziata, è immune al tipo di furto di credenziali, rischio di fornitori terzi o vulnerabilità dei portali web che i gruppi di estorsione sfruttano abitualmente. Il collegamento con Medlink in particolare sottolinea come le violazioni spesso risalgano non ai sistemi principali dell'obiettivo primario, ma a un partner o fornitore più piccolo con difese più deboli.

Punti chiave

Segui le dichiarazioni ufficiali dell'FBI piuttosto che le rivendicazioni degli aggressori per i fatti confermati, poiché il punto della violazione e la portata restano indeterminati. Se hai fatto domanda per lavori all'FBI o hai interagito con fornitori correlati, considera di monitorare il tuo credito e di prestare attenzione ai tentativi di phishing che fanno riferimento a dettagli personali. E ricorda che il consiglio di non pagare le richieste di estorsione, lo stesso consiglio che l'FBI ha dato alle vittime di violazioni per anni, vale ancora indipendentemente da chi si riveli essere la presunta vittima. Mentre questa storia si sviluppa, trattare le prime rivendicazioni con un sano scetticismo adottando al contempo misure di protezione di base è la risposta più pratica disponibile al momento.