갈취 그룹 ShinyHunters가 지금까지 가장 대담한 주장 중 하나를 내놓았다. 바로 FBI 자체에 대한 해킹이다. 이 그룹에 따르면 침입 경로는 FBI의 채용 포털인 FBIJobs.gov였으며, 탈취한 데이터에는 현직 및 전직 요원, 채용 지원자, 그리고 Medlink라는 업체와 관련된 의료 기록 등 약 2테라바이트의 데이터가 포함되어 있다. FBI는 조사 중임을 확인했지만, 정확한 침해 지점은 아직 확인되지 않았다고 밝혔다.

이 사건이 주목할 만한 이유는 주장된 탈취 규모 때문만이 아니라 표적 때문이다. ShinyHunters는 지난 한 해 동안 기업, 학교, 의료 제공자를 갈취해 왔으며, 피해자들에게 몸값을 지불하지 말라고 말하는 것은 공격자 외에는 누구에게도 잘 되어 돌아가지 않는다. 이제 이 그룹은 침해 피해자들에게 몸값을 지불하지 말라고 조언하는 기관을 상대로 그 전술을 돌렸다고 주장하고 있다.

ShinyHunters의 주장

이 그룹의 자체 성명에 따르면, 침입은 구직자들이 FBI의 직위에 지원하기 위해 사용하는 온라인 포털인 FBIJobs.gov를 통해 시작되었다. ShinyHunters는 그곳에서 얻은 접근 권한을 통해 단순한 채용 지원서를 훨씬 넘어서 현직 및 전직 요원과 관련된 기록에까지 이르는 데이터를 빼낼 수 있었다고 말한다. 이 그룹은 또한 이번 침해와 연결된 의료 기록 시스템으로 설명되는 Medlink에도 손을 댔다고 주장한다.

주장된 규모인 약 2TB는 ShinyHunters가 이전에 연루된 것으로 알려진 일부 대형 기업 침해 사건들과 비슷한 수준이다. 다른 곳에서 보도된 것처럼 데이터에 법 집행 인력의 이름, 집 주소, 전화번호, 생년월일이 포함되어 있다면, 이번 노출은 일반적인 신원 도용 위험을 넘어 실질적인 안전 문제를 초래할 수 있는데, 이는 민감한 수사에 관련된 사람들의 신원과 소재를 드러낼 수 있기 때문이다.

ShinyHunters가 이 사건에 대해 이전에도 계속 변화하는 주장을 해왔다는 점은 주목할 가치가 있다. 초기 버전의 보도에서는 탈취된 데이터가 2~3TB 범위라고 언급했으며, 이 그룹은 이전에 클라우드 및 소프트웨어 업체를 포함한 다른 회사들을 이번 탈취 혐의와 관련하여 거명한 바 있다. FBI 해킹 및 금전적 동기 부인 관련 주장과 2~3TB가 탈취되었다는 초기 보도는 세부 사항이 더 드러나면서 서사가 어떻게 바뀌었는지를 보여준다. 이 그룹은 또한 이번 해킹 혐의와 관련된 5일 시한을 설정했는데, 이는 데이터가 공개되거나 판매되기 전에 대응을 강요하기 위해 이전 표적들에게 사용했던 압박 전술이다.

FBI가 확인한 것

FBI의 공개 입장은 여전히 좁고 신중하다. 조사가 진행 중임을 인정했는데, 이는 살펴볼 가치가 있는 일이 발생했음을 확인하는 것이다. 그러나 침해 지점은 확인되지 않았다고 명시적으로 밝혔다. 이는 의미 있는 구분이다. 조사를 확인하는 것은 침해가 설명된 대로 정확히 발생했는지, 탈취된 데이터의 양이 얼마인지, 또는 어떤 시스템이 실제로 침해되었는지를 확인하는 것과 같지 않다.

주장과 확인 사이의 이러한 간극은 갈취 사건에서 흔하다. ShinyHunters와 같은 그룹은 더 큰 주장이 피해자에게 더 많은 압박을 가하고 언론과 다크 웹 구매자들로부터 더 많은 관심을 끌기 때문에, 탈취한 것의 규모와 민감도를 부풀릴 금전적 유인이 있다. 그렇다고 해서 주장이 거짓이라는 뜻은 아니지만, 신중한 독자는 공격자가 주장하는 것이 아니라 수사관들이 확인하는 것을 추적해야 한다는 뜻이다.

이 사건이 다른 이유

대부분의 랜섬웨어 및 갈취 사건은 소매업체, 병원, 대학, 클라우드 제공자 등 민간 기업을 표적으로 한다. FBI에 대한 해킹 혐의는 누가 노출될 수 있는지 때문에 다르다. 탈취된 데이터에 정말로 현직 요원들의 개인 정보가 포함되어 있다면, 위험은 금전 사기에 국한되지 않는다. 진행 중인 수사, 잠입 작전, 또는 증인 보호 관련 활동에 관련된 사람들의 신체적 안전 문제로까지 확장될 수 있다.

이는 또한 외부 관찰자들이 이미 지적한 날카로운 아이러니를 제기한다. FBI는 오랫동안 침해 피해자들에게 몸값을 지불하지 말라고 촉구해 왔으며, 지불은 추가 범죄 활동에 자금을 대고 탈취된 데이터가 실제로 삭제된다는 보장도 제공하지 않는다고 주장해 왔다. FBI 자체가 침해당했든 아니든, 그 조언은 갈취 요구에 직면한 모든 조직이나 개인에게 여전히 건전한 지침이다.

이것이 당신에게 의미하는 것

FBI에 한 번이라도 취업 지원을 한 적이 있거나, 어떤 자격으로든 FBI와 협력한 적이 있거나, Medlink와 같은 업체와 상호작용한 적이 있다면, 사실이 완전히 확인되기 전이라도 이 사건을 면밀히 주시할 가치가 있다. 정부 채용 포털과 관련된 해킹 혐의는 이름, 주소, 생년월일 같은 종류의 개인 데이터를 노출시킬 수 있으며, 이는 최초 사건 이후 수년간 신원 도용과 표적 피싱을 부추긴다.

더 넓게 보면, 이 사건은 아무리 자원이 풍부한 조직이라도 갈취 그룹이 일상적으로 악용하는 자격 증명 탈취, 제3자 업체 위험, 또는 웹 포털 취약성에 면역이 될 수 없다는 것을 상기시킨다. 특히 Medlink 연결은 침해가 종종 주요 표적의 핵심 시스템이 아니라 방어가 더 약한 소규모 파트너나 업체로 거슬러 올라간다는 점을 강조한다.

핵심 요점

침해 지점과 범위가 아직 확인되지 않았으므로, 확인된 사실에 대해서는 공격자의 주장보다 FBI의 공식 성명을 주시하라. FBI 채용에 지원했거나 관련 업체와 상호작용한 적이 있다면, 신용 모니터링을 고려하고 개인 정보를 언급하는 피싱 시도를 주의하라. 그리고 갈취 요구에 돈을 지불하지 말라는 조언, 즉 FBI가 수년간 침해 피해자들에게 해온 바로 그 조언은 주장된 피해자가 누구로 밝혀지든 여전히 적용된다는 점을 기억하라. 이 사건이 전개됨에 따라, 초기 주장을 적절한 회의주의로 대하면서 기본적인 보호 조치를 취하는 것이 현재로서 가장 실용적인 대응이다.