Grupul de extorcare ShinyHunters a făcut una dintre cele mai îndrăznețe afirmații de până acum: o breșă de securitate la chiar Federal Bureau of Investigation. Potrivit grupului, punctul de intrare a fost FBIJobs.gov, portalul de recrutare al FBI, iar prada include aproximativ 2 terabiți de date despre agenți actuali și foști, solicitanți de locuri de muncă și dosare medicale legate de un furnizor numit Medlink. FBI a confirmat că investighează, dar spune că punctul exact al breșei nu a fost încă determinat.

Acest lucru este notabil nu doar prin amploarea presupusei sustrageri, ci și prin țintă. ShinyHunters și-a petrecut ultimul an extorcând corporații, școli și furnizori de servicii medicale, iar sfatul de a nu plăti ransome rareori se dovedește benefic pentru altcineva decât atacatorii. Acum grupul susține că a aplicat același scenariu împotriva agenției care le recomandă în mod regulat victimelor breșelor să nu plătească.

Ce susține ShinyHunters

Conform propriilor declarații ale grupului, intruziunea a început prin FBIJobs.gov, portalul online pe care solicitanții de locuri de muncă îl folosesc pentru a aplica pentru posturi în cadrul Biroului. ShinyHunters afirmă că accesul obținut acolo i-a permis să extragă date mult dincolo de simple cereri de angajare, ajungând la înregistrări legate de agenți în activitate și foști agenți. Grupul susține, de asemenea, că a accesat Medlink, descris ca un sistem de dosare medicale conectat la breșă.

Volumul revendicat, de aproximativ 2 TB, ar plasa acest incident în același interval ca unele dintre breșele corporative mai mari cu care ShinyHunters a fost asociat anterior. Dacă datele includ nume, adrese de domiciliu, numere de telefon și date de naștere ale personalului din aplicarea legii, așa cum s-a relatat în alte părți, expunerea ar avea implicații reale de siguranță dincolo de riscul tipic de furt de identitate, deoarece ar putea dezvălui identitățile și locațiile persoanelor implicate în investigații sensibile.

Merită menționat că ShinyHunters a făcut anterior afirmații în evoluție despre acest incident. Versiuni anterioare ale relatării citeau un interval de 2 până la 3 TB de date furate, iar grupul a numit anterior și alte companii, inclusiv furnizori de cloud și software, în legătură cu presupusa sustragere. Afirmațiile despre hack-ul FBI și negarea motivului financiar și rapoartele inițiale despre presupusa sustragere a 2-3TB arată cum narativul s-a modificat pe măsură ce au apărut mai multe detalii. Grupul a emis, de asemenea, un termen limită de cinci zile legat de presupusa breșă, o tactică de presiune pe care a folosit-o împotriva țintelor anterioare pentru a forța un răspuns înainte ca datele să fie publicate sau vândute.

Ce a confirmat FBI

Poziția publică a Biroului rămâne restrânsă și prudentă. A recunoscut că o investigație este în curs, ceea ce confirmă că s-a întâmplat ceva care merită investigat, dar a declarat explicit că punctul breșei nu a fost determinat. Aceasta este o distincție semnificativă. Confirmarea unei investigații nu este același lucru cu confirmarea faptului că breșa s-a produs exact așa cum este descrisă, cu confirmarea volumului de date sustrase sau cu confirmarea sistemelor care au fost efectiv compromise.

Acest decalaj între afirmație și confirmare este comun în cazurile de extorcare. Grupuri precum ShinyHunters au stimulent financiar să umfle atât amploarea, cât și sensibilitatea a ceea ce au luat, deoarece afirmațiile mai mari generează mai multă presiune asupra victimei și mai multă atenție din partea jurnaliștilor și cumpărătorilor din dark web. Aceasta nu înseamnă că afirmațiile sunt false, dar înseamnă că cititorii atenți ar trebui să urmărească ceea ce confirmă anchetatorii, mai degrabă decât ceea ce susțin atacatorii.

De ce acest caz este diferit

Majoritatea incidentelor de ransomware și extorcare vizează companii private: retaileri, spitale, universități, furnizori de cloud. O presupusă breșă la FBI este diferită din cauza celor care ar putea fi expuși. Dacă datele furate includ într-adevăr informații personale despre agenți activi, riscul nu se limitează la frauda financiară. S-ar putea extinde la preocupări de siguranță fizică pentru persoanele implicate în investigații în curs, muncă sub acoperire sau activități legate de protecția martorilor.

De asemenea, ridică o ironie evidentă pe care observatorii externi au remarcat-o deja: FBI a îndemnat mult timp victimele breșelor să nu plătească ransome, argumentând că plata finanțează activități criminale ulterioare și nu oferă nicio garanție că datele furate vor fi efectiv șterse. Indiferent dacă Biroul însuși a fost compromis sau nu, acest sfat rămâne o recomandare solidă pentru orice organizație sau persoană care se confruntă cu o cerere de extorcare.

Ce înseamnă acest lucru pentru tine

Dacă ai aplicat vreodată pentru un loc de muncă la FBI, ai lucrat cu Biroul în orice calitate sau ai interacționat cu un furnizor precum Medlink, această poveste merită urmărită îndeaproape, chiar înainte ca faptele să fie pe deplin confirmate. Presupusele breșe care implică portaluri de angajare guvernamentale pot expune tipul de date personale, nume, adrese, date de naștere, care alimentează furtul de identitate și phishingul țintit timp de ani de zile după incidentul inițial.

Mai larg, acest caz este o reamintire că nicio organizație, oricât de bine finanțată, nu este imună la tipul de furt de credențiale, risc din partea furnizorilor terți sau vulnerabilitate a portalurilor web pe care grupurile de extorcare le exploatează în mod obișnuit. Conexiunea Medlink în special subliniază modul în care breșele se trag adesea nu din sistemele centrale ale țintei principale, ci dintr-un partener sau furnizor mai mic cu apărări mai slabe.

Concluzii

Urmărește declarațiile oficiale ale FBI, mai degrabă decât afirmațiile atacatorilor, pentru fapte confirmate, deoarece punctul breșei și amploarea rămân nedeterminate. Dacă ai aplicat pentru locuri de muncă la FBI sau ai interacționat cu furnizori asociați, ia în considerare monitorizarea creditului și vigilența față de tentativele de phishing care menționează detalii personale. Și amintește-ți că sfatul de a nu plăti cererile de extorcare, același sfat pe care FBI l-a dat victimelor breșelor timp de ani de zile, se aplică în continuare indiferent cine se dovedește a fi presupusa victimă. Pe măsură ce această poveste se dezvoltă, tratarea afirmațiilor timpurii cu scepticism adecvat, luând în același timp măsuri de protecție de bază, este cel mai practic răspuns disponibil în acest moment.