Группа вымогателей ShinyHunters сделала одно из своих самых громких заявлений на сегодняшний день: взлом самого Федерального бюро расследований. По словам группы, точкой входа был FBIJobs.gov, собственный портал по найму ФБР, а добыча включает примерно 2 терабайта данных о нынешних и бывших агентах, соискателях вакансий и медицинских записях, связанных с поставщиком под названием Medlink. ФБР подтвердило, что ведёт расследование, но заявляет, что точная точка взлома пока не установлена.
Это примечательно не только масштабом предполагаемой кражи, но и целью. За последний год ShinyHunters занималась вымогательством у корпораций, школ и поставщиков медицинских услуг, и совет жертвам не платить выкуп редко оборачивается хорошо для кого-либо, кроме атакующих. Теперь группа утверждает, что обратила эту тактику против ведомства, которое регулярно советует жертвам взломов не платить.
Что утверждает ShinyHunters
Согласно заявлениям самой группы, проникновение началось через FBIJobs.gov — онлайн-портал, который соискатели используют для подачи заявок на должности в Бюро. ShinyHunters утверждает, что полученный там доступ позволил ей извлечь данные, выходящие далеко за пределы простых заявок о приёме на работу, добравшись до записей, связанных с действующими и бывшими агентами. Группа также заявляет, что получила доступ к Medlink, описываемому как система медицинских записей, связанная со взломом.
Заявленный объём, около 2 ТБ, поставил бы этот инцидент в один ряд с некоторыми из более крупных корпоративных взломов, с которыми ShinyHunters связывали ранее. Если данные включают имена, домашние адреса, номера телефонов и даты рождения сотрудников правоохранительных органов, как сообщалось в других источниках, утечка повлечёт реальные последствия для безопасности, выходящие за рамки типичного риска кражи личных данных, поскольку может раскрыть личности и местонахождение людей, участвующих в чувствительных расследованиях.
Стоит отметить, что ShinyHunters и ранее делала меняющиеся заявления об этом инциденте. В более ранних версиях истории упоминался диапазон от 2 до 3 ТБ украденных данных, и группа ранее называла другие компании, включая облачных и программных поставщиков, в связи с предполагаемой кражей. Заявления о взломе ФБР и отрицании финансового мотива и первые сообщения о якобы украденных 2-3 ТБ показывают, как менялась версия событий по мере появления новых деталей. Группа также установила пятидневный срок, связанный с предполагаемым взломом — тактику давления, которую она применяла против предыдущих целей, чтобы вынудить ответ до публикации или продажи данных.
Что подтвердило ФБР
Публичная позиция Бюро остаётся узкой и осторожной. Оно признало, что расследование ведётся, что подтверждает: произошло нечто, заслуживающее проверки, но при этом прямо заявило, что точка взлома не установлена. Это важное различие. Подтверждение расследования — не то же самое, что подтверждение того, что взлом произошёл именно так, как описано, подтверждение объёма похищенных данных или подтверждение того, какие системы были фактически скомпрометированы.
Этот разрыв между заявлением и подтверждением типичен для дел о вымогательстве. У таких групп, как ShinyHunters, есть финансовый стимул преувеличивать как масштаб, так и чувствительность похищенного, поскольку более громкие заявления оказывают большее давление на жертву и привлекают больше внимания журналистов и покупателей в даркнете. Это не значит, что заявления ложны, но это значит, что внимательным читателям следует отслеживать то, что подтверждают следователи, а не то, что утверждают атакующие.
Почему этот случай особенный
Большинство инцидентов с программами-вымогателями и вымогательством нацелены на частные компании: розничных продавцов, больницы, университеты, облачных провайдеров. Предполагаемый взлом ФБР отличается тем, кто может оказаться скомпрометирован. Если украденные данные действительно включают личную информацию о действующих агентах, риск не ограничивается финансовым мошенничеством. Он может распространяться на угрозы физической безопасности людей, участвующих в текущих расследованиях, работе под прикрытием или деятельности, связанной с защитой свидетелей.
Это также порождает очевидную иронию, которую уже отметили сторонние наблюдатели: ФБР долгое время призывало жертв взломов не платить выкупы, аргументируя это тем, что оплата финансирует дальнейшую преступную деятельность и не даёт гарантий, что украденные данные действительно будут удалены. Было ли скомпрометировано само Бюро или нет, этот совет остаётся разумным руководством для любой организации или человека, столкнувшегося с требованием выкупа.
Что это значит для вас
Если вы когда-либо подавали заявку на работу в ФБР, работали с Бюро в каком-либо качестве или взаимодействовали с таким поставщиком, как Medlink, за этой историей стоит внимательно следить, даже до полного подтверждения фактов. Предполагаемые взломы, затрагивающие правительственные порталы по найму, могут раскрыть тот тип личных данных — имена, адреса, даты рождения, — который питает кражи личных данных и целевой фишинг на протяжении многих лет после первоначального инцидента.
В более широком смысле этот случай напоминает, что ни одна организация, какой бы обеспеченной ресурсами она ни была, не застрахована от кражи учётных данных, рисков, связанных со сторонними поставщиками, или уязвимостей веб-порталов, которые группы вымогателей routinely эксплуатируют. Связь с Medlink особенно подчёркивает, как взломы часто ведут обратно не к основным системам первичной цели, а к меньшему партнёру или поставщику с более слабой защитой.
Ключевые выводы
Следите за официальными заявлениями ФБР, а не за утверждениями атакующих, чтобы получить подтверждённые факты, поскольку точка взлома и масштаб остаются неустановленными. Если вы подавали заявку на работу в ФБР или взаимодействовали со связанными поставщиками, рассмотрите возможность мониторинга своей кредитной истории и следите за попытками фишинга, ссылающимися на личные данные. И помните, что совет не платить требования о выкупе — тот же совет, который ФБР давало жертвам взломов на протяжении многих лет, — по-прежнему применим, независимо от того, кто окажется предполагаемой жертвой. По мере развития этой истории наиболее практичным ответом прямо сейчас является соответствующая доля скептицизма к ранним заявлениям в сочетании с базовыми защитными мерами.




