Група вимагання ShinyHunters зробила одну зі своїх найсміливіших заяв: злам самого Федерального бюро розслідувань. За словами групи, точкою входу був FBIJobs.gov, власний портал ФБР із працевлаштування, а здобич включає приблизно 2 терабайти даних про нинішніх і колишніх агентів, заявників на посади та медичні записи, пов'язані з постачальником під назвою Medlink. ФБР підтвердило, що веде розслідування, але каже, що точну точку зламу ще не встановлено.
Це примітно не лише масштабом імовірної крадіжки, а й ціллю. ShinyHunters протягом останнього року вимагала гроші у корпорацій, шкіл і постачальників медичних послуг, кажучи жертвам, що не платити викуп рідко обертається добре для когось, крім атакуючих. Тепер група заявляє, що застосувала цю саму тактику до відомства, яке регулярно радить жертвам зламів не платити.
Що заявляє ShinyHunters
Згідно з власними заявами групи, вторгнення почалося через FBIJobs.gov, онлайн-портал, який шукачі роботи використовують для подання заявок на посади в Бюро. ShinyHunters каже, що отриманий там доступ дозволив їм витягнути дані, що виходять далеко за межі простих заявок на роботу, сягаючи записів, пов'язаних із чинними та колишніми агентами. Група також стверджує, що отримала доступ до Medlink, описаної як система медичних записів, пов'язана зі зламом.
Заявлений обсяг, близько 2 ТБ, поставив би це в один діапазон із деякими з більших корпоративних зламів, з якими ShinyHunters пов'язували раніше. Якщо дані включають імена, домашні адреси, номери телефонів і дати народження співробітників правоохоронних органів, як повідомлялося в інших джерелах, розкриття мало б реальні наслідки для безпеки, що виходять за межі типового ризику крадіжки особистих даних, оскільки могло б викрити особи та місцеперебування людей, залучених до чутливих розслідувань.
Варто зазначити, що ShinyHunters і раніше робила заяви, які змінювалися, щодо цього інциденту. Ранні версії історії наводили діапазон від 2 до 3 ТБ викрадених даних, і група раніше називала інші компанії, зокрема постачальників хмарних і програмних послуг, у зв'язку з імовірною крадіжкою. Заяви щодо зламу ФБР і заперечення фінансового мотиву та початкові повідомлення про нібито викрадені 2-3 ТБ показують, як змінювалася розповідь у міру появи нових деталей. Група також встановила п'ятиденний дедлайн, пов'язаний з імовірним зламом, — тактику тиску, яку вона застосовувала проти попередніх цілей, щоб змусити до відповіді до публікації або продажу даних.
Що підтвердило ФБР
Публічна позиція Бюро залишається вузькою та обережною. Воно визнало, що розслідування триває, що підтверджує: сталося щось, варте уваги, але воно чітко заявило, що точку зламу не встановлено. Це важлива різниця. Підтвердження розслідування — це не те саме, що підтвердження зламу саме в описаний спосіб, підтвердження обсягу викрадених даних або підтвердження того, які системи насправді були скомпрометовані.
Цей розрив між заявою та підтвердженням є звичним у справах про вимагання. Групи, як-от ShinyHunters, мають фінансовий стимул перебільшувати як масштаб, так і чутливість викраденого, оскільки більші заяви чинять більший тиск на жертву та привертають більше уваги журналістів і покупців у даркнеті. Це не означає, що заяви хибні, але означає, що уважні читачі повинні відстежувати те, що підтверджують слідчі, а не те, що стверджують атакуючі.
Чому ця справа інша
Більшість інцидентів із програмами-вимагачами та вимаганням націлені на приватні компанії: рітейлерів, лікарні, університети, хмарних провайдерів. Імовірний злам ФБР відрізняється тим, хто може бути викритий. Якщо викрадені дані справді включають особисту інформацію про діючих агентів, ризик не обмежується фінансовим шахрайством. Він може поширюватися на загрози фізичній безпеці людей, залучених до поточних розслідувань, роботи під прикриттям або діяльності, пов'язаної із захистом свідків.
Це також породжує гостру іронію, яку вже відзначили сторонні спостерігачі: ФБР давно закликає жертв зламів не платити викуп, аргументуючи це тим, що платіж фінансує подальшу злочинну діяльність і не дає жодної гарантії, що викрадені дані справді буде видалено. Незалежно від того, чи було скомпрометовано саме Бюро, ця порада залишається слушною для будь-якої організації чи особи, яка стикається з вимогою вимагання.
Що це означає для вас
Якщо ви колись подавали заявку на роботу до ФБР, працювали з Бюро в будь-якій якості або взаємодіяли з таким постачальником, як Medlink, за цією історією варто уважно стежити, навіть до повного підтвердження фактів. Імовірні злами, пов'язані з урядовими порталами працевлаштування, можуть викрити саме той тип особистих даних — імена, адреси, дати народження, — який живить крадіжку особистих даних і цільовий фішинг протягом років після початкового інциденту.
Ширше ця справа нагадує, що жодна організація, якою б забезпеченою ресурсами вона не була, не застрахована від крадіжки облікових даних, ризиків сторонніх постачальників або вразливостей вебпорталів, які групи вимагання регулярно використовують. Зокрема зв'язок із Medlink підкреслює, як злами часто ведуть не до основних систем первинної цілі, а до меншого партнера чи постачальника зі слабшим захистом.
Ключові висновки
Стежте за офіційними заявами ФБР, а не за твердженнями атакуючих, щодо підтверджених фактів, оскільки точка зламу та масштаб залишаються невстановленими. Якщо ви подавали заявки на роботу до ФБР або взаємодіяли з пов'язаними постачальниками, розгляньте можливість моніторингу своєї кредитної історії та стеження за спробами фішингу, які згадують особисті деталі. І пам'ятайте, що порада не платити вимоги вимагання — та сама порада, яку ФБР роками давало жертвам зламів, — усе ще застосовна незалежно від того, ким виявиться ймовірна жертва. У міру розвитку цієї історії найпрактичнішою доступною реакцією наразі є ставлення до ранніх заяв із належним скептицизмом і водночас вжиття базових захисних заходів.




