กลุ่มกรรโชกทรัพย์ ShinyHunters ได้ออกมาอ้างสิ่งที่กล้าหาญที่สุดครั้งหนึ่งของพวกเขา นั่นคือการเจาะระบบของสำนักงานสอบสวนกลางแห่งสหรัฐอเมริกา (FBI) ด้วยตัวเอง ตามคำกล่าวอ้างของกลุ่ม จุดเข้าโจมตีคือ FBIJobs.gov ซึ่งเป็นพอร์ทัลรับสมัครงานของ FBI และข้อมูลที่ได้ไปนั้นมีปริมาณประมาณ 2 เทระไบต์ ประกอบด้วยข้อมูลของเจ้าหน้าที่ปัจจุบันและอดีต ผู้สมัครงาน และเวชระเบียนที่เชื่อมโยงกับผู้ให้บริการชื่อ Medlink ทาง FBI ยืนยันว่ากำลังอยู่ระหว่างการสอบสวน แต่ระบุว่ายังไม่สามารถระบุจุดที่ถูกเจาะได้อย่างแน่ชัด

เรื่องนี้น่าสนใจไม่เพียงเพราะขนาดของข้อมูลที่ถูกขโมยตามคำกล่าวอ้าง แต่ยังรวมถึงเป้าหมายด้วย ShinyHunters ได้ใช้เวลาหนึ่งปีที่ผ่านมากรรโชกทรัพย์บริษัท องค์กร โรงเรียน และผู้ให้บริการด้านสุขภาพ โดยบอกกับเหยื่อว่าการไม่จ่ายค่าไถ่มักจะไม่ส่งผลดีต่อใครเลยนอกจากตัวผู้โจมตี ตอนนี้กลุ่มนี้อ้างว่าได้นำกลยุทธ์ดังกล่าวมาใช้กับหน่วยงานที่มักให้คำแนะนำแก่เหยื่อการเจาะระบบว่าไม่ควรจ่ายค่าไถ่

ShinyHunters อ้างอะไร

ตามคำแถลงของกลุ่ม การบุกรุกเริ่มต้นผ่าน FBIJobs.gov ซึ่งเป็นพอร์ทัลออนไลน์ที่ผู้หางานใช้สมัครตำแหน่งงานในสำนักงาน ShinyHunters กล่าวว่าการเข้าถึงที่ได้รับจากจุดนั้นทำให้พวกเขาสามารถดึงข้อมูลได้มากกว่าการสมัครงานทั่วไป ไปจนถึงข้อมูลที่เชื่อมโยงกับเจ้าหน้าที่ที่ยังประจำการและอดีตเจ้าหน้าที่ กลุ่มยังอ้างว่าได้เข้าถึง Medlink ซึ่งอธิบายว่าเป็นระบบเวชระเบียนที่เชื่อมโยงกับการเจาะระบบครั้งนี้

ปริมาณที่อ้างว่าประมาณ 2 TB จะทำให้เรื่องนี้อยู่ในระดับเดียวกับการเจาะระบบองค์กรขนาดใหญ่บางแห่งที่ ShinyHunters เคยถูกเชื่อมโยงมาก่อน หากข้อมูลรวมถึงชื่อ ที่อยู่บ้าน หมายเลขโทรศัพท์ และวันเกิดของบุคลากรในหน่วยงานบังคับใช้กฎหมาย ตามที่มีการรายงานที่อื่น การเปิดเผยดังกล่าวจะส่งผลกระทบต่อความปลอดภัยที่แท้จริงนอกเหนือจากความเสี่ยงการโจรกรรมอัตลักษณ์ทั่วไป เนื่องจากอาจเปิดเผยตัวตนและที่อยู่ของบุคคลที่เกี่ยวข้องกับการสอบสวนที่มีความละเอียดอ่อน

น่าสังเกตว่า ShinyHunters เคยออกคำกล่าวอ้างที่เปลี่ยนแปลงไปเกี่ยวกับเหตุการณ์นี้มาก่อน เวอร์ชันก่อนหน้าของเรื่องราวระบุช่วงข้อมูลที่ถูกขโมย 2 ถึง 3 TB และกลุ่มเคยระบุชื่อบริษัทอื่น รวมถึงผู้ให้บริการคลาวด์และซอฟต์แวร์ ที่เกี่ยวข้องกับการโจรกรรมตามคำกล่าวอ้าง คำกล่าวอ้างเกี่ยวกับการแฮก FBI และการปฏิเสธแรงจูงใจทางการเงิน และ รายงานเริ่มต้นเกี่ยวกับข้อมูล 2-3TB ที่ถูกขโมยตามคำกล่าวอ้าง แสดงให้เห็นว่าเรื่องราวเปลี่ยนแปลงไปอย่างไรเมื่อรายละเอียดเพิ่มเติมปรากฏขึ้น กลุ่มยังได้ออก กำหนดเส้นตายห้าวันที่เชื่อมโยงกับการเจาะระบบตามคำกล่าวอ้าง ซึ่งเป็นกลยุทธ์กดดันที่กลุ่มเคยใช้กับเป้าหมายก่อนหน้าเพื่อบังคับให้ตอบสนองก่อนที่ข้อมูลจะถูกเผยแพร่หรือขาย

FBI ยืนยันอะไรแล้วบ้าง

ท่าทีสาธารณะของสำนักงานยังคงจำกัดและระมัดระวัง สำนักงานรับทราบว่ามีการสอบสวน underway ซึ่งยืนยันว่ามีบางสิ่งเกิดขึ้นที่ควรค่าแก่การตรวจสอบ แต่ระบุอย่างชัดเจนว่ายังไม่สามารถระบุจุดที่ถูกเจาะได้ นั่นเป็นความแตกต่างที่มีนัยสำคัญ การยืนยันว่ามีการสอบสวนไม่เหมือนกับการยืนยันว่าการเจาะระบบเกิดขึ้นตรงตามที่อธิบายไว้ทุกประการ ยืนยันปริมาณข้อมูลที่ถูกนำไป หรือยืนยันว่าระบบใดถูกบุกรุกจริง

ช่องว่างระหว่างคำกล่าวอ้างและการยืนยันนี้เป็นเรื่องปกติในคดีกรรโชกทรัพย์ กลุ่มอย่าง ShinyHunters มีแรงจูงใจทางการเงินที่จะขยายทั้งขนาดและความละเอียดอ่อนของสิ่งที่พวกเขาได้ไป เนื่องจากคำกล่าวอ้างที่ใหญ่กว่าจะสร้างแรงกดดันต่อเหยื่อมากขึ้นและดึงความสนใจจากนักข่าวและผู้ซื้อในดาร์กเว็บมากขึ้น นั่นไม่ได้หมายความว่าคำกล่าวอ้างเป็นเท็จ แต่หมายความว่าผู้อ่านที่รอบคอบควรติดตามสิ่งที่นักสืบสวนยืนยัน มากกว่าสิ่งที่ผู้โจมตีกล่าวอ้าง

ทำไมคดีนี้จึงแตกต่าง

เหตุการณ์แรนซัมแวร์และการกรรโชกทรัพย์ส่วนใหญ่กำหนดเป้าหมายบริษัทเอกชน: ผู้ค้าปลีก โรงพยาบาล มหาวิทยาลัย ผู้ให้บริการคลาวด์ การเจาะระบบ FBI ตามคำกล่าวอ้างนั้นแตกต่างออกไปเพราะใครที่อาจถูกเปิดเผย หากข้อมูลที่ถูกขโมยรวมถึงข้อมูลส่วนบุคคลของเจ้าหน้าที่ที่ยังปฏิบัติงานจริง ความเสี่ยงไม่ได้จำกัดอยู่แค่การฉ้อโกงทางการเงินเท่านั้น แต่อาจขยายไปถึงความกังวลด้านความปลอดภัยทางกายภาพของบุคคลที่เกี่ยวข้องกับการสอบสวนที่ดำเนินอยู่ งานสืบราชการลับ หรือกิจกรรมที่เกี่ยวข้องกับโครงการคุ้มครองพยาน

ยังสร้างความย้อนแย้งที่ชัดเจนซึ่งผู้สังเกตการณ์ภายนอกได้ตั้งข้อสังเกตไว้แล้ว: FBI ได้เรียกร้องมาเป็นเวลานานให้เหยื่อการเจาะระบบไม่จ่ายค่าไถ่ โดยให้เหตุผลว่าการจ่ายเงินสนับสนุนกิจกรรมอาชญากรรมต่อไปและไม่รับประกันว่าข้อมูลที่ถูกขโมยจะถูกลบจริง ไม่ว่าสำนักงานเองจะถูกบุกรุกหรือไม่ คำแนะนำนั้นยังคงเป็นแนวทางที่สมเหตุสมผลสำหรับองค์กรหรือบุคคลใดก็ตามที่เผชิญกับข้อเรียกร้องกรรโชกทรัพย์

สิ่งนี้หมายความว่าอะไรสำหรับคุณ

หากคุณเคยสมัครงานกับ FBI เคยทำงานร่วมกับสำนักงานในรูปแบบใดก็ตาม หรือเคยโต้ตอบกับผู้ให้บริการอย่าง Medlink เรื่องนี้ควรค่าแก่การติดตามอย่างใกล้ชิด แม้ก่อนที่ข้อเท็จจริงจะได้รับการยืนยันอย่างสมบูรณ์ การเจาะระบบตามคำกล่าวอ้างที่เกี่ยวข้องกับพอร์ทัลการจ้างงานของรัฐบาลสามารถเปิดเผยข้อมูลส่วนบุคคลประเภทต่างๆ ชื่อ ที่อยู่ วันเกิด ที่ป้อนเชื้อเพลิงให้กับการโจรกรรมอัตลักษณ์และการฟิชชิ่งแบบเจาะจงเป็นเวลาหลายปีหลังเหตุการณ์เริ่มต้น

ในวงกว้างมากขึ้น คดีนี้เป็นเครื่องเตือนใจว่าไม่มีองค์กรใด ไม่ว่าจะมีทรัพยากรมากเพียงใด ที่จะรอดพ้นจากการโจรกรรมข้อมูลรับรอง ความเสี่ยงจากผู้ให้บริการบุคคลที่สาม หรือช่องโหว่ของพอร์ทัลเว็บที่กลุ่มกรรโชกทรัพย์ใช้ประโยชน์เป็นประจำ การเชื่อมโยงกับ Medlink โดยเฉพาะเน้นย้ำว่าการเจาะระบบมักสืบย้อนกลับไปไม่ใช่ระบบหลักของเป้าหมายหลัก แต่เป็นพันธมิตรหรือผู้ให้บริการรายเล็กที่มีการป้องกันที่อ่อนแอกว่า

ประเด็นสำคัญ

ติดตามแถลงการณ์อย่างเป็นทางการของ FBI มากกว่าคำกล่าวอ้างของผู้โจมตีสำหรับข้อเท็จจริงที่ได้รับการยืนยัน เนื่องจากจุดที่ถูกเจาะและขอบเขตยังไม่ได้รับการพิจารณา หากคุณเคยสมัครงาน FBI หรือโต้ตอบกับผู้ให้บริการที่เกี่ยวข้อง ควรพิจารณาติดตามเครดิตของคุณและระวังความพยายามฟิชชิ่งที่อ้างถึงรายละเอียดส่วนบุคคล และจำไว้ว่าคำแนะนำไม่ให้จ่ายค่าไถ่ ซึ่งเป็นคำแนะนำเดียวกับที่ FBI ให้แก่เหยื่อการเจาะระบบมาเป็นเวลาหลายปี ยังคงใช้ได้ไม่ว่าผู้เสียหายตามคำกล่าวอ้างจะเป็นใครก็ตาม ในขณะที่เรื่องนี้พัฒนาต่อไป การปฏิบัติต่อคำกล่าวอ้าง初期ด้วยความสงสัยอย่างเหมาะสมพร้อมกับการดำเนินการป้องกันขั้นพื้นฐานคือการตอบสนองที่ปฏิบัติได้จริงที่สุดในขณะนี้