ShinyHunters и данные тысяч сотрудников ФБР: бюро спешно проверяет заявление хакеров
Пока остаётся неясным, что произойдёт, если ФБР пропустит установленный хакерами срок. Ведомство спешно проверяет громкое заявление: группа ShinyHunters утверждает, что похитила личные данные тысяч нынешних и бывших сотрудников, воспользовавшись ранее неизвестной уязвимостью на кадровом сайте FBIJobs.gov.
Официального подтверждения взлома пока нет, данные, по словам самих хакеров, не опубликованы, а расследование только началось. Вот что известно на данный момент.
Во вторник издание 404 Media сообщило, что ShinyHunters вывели из строя сайт FBIJobs.gov, а затем разместили на его главной странице баннер: «THIS SITE HAS BEEN SEIZED BY SHINYHUNTERS» — «Этот сайт захвачен ShinyHunters».
По словам ShinyHunters, было похищено от двух до трёх терабайт данных, сообщила The New York Times. Утечки пока не произошло, но в массив вошли «имена действующих и бывших агентов, а также соискателей, их домашние адреса, телефоны, имена супругов, некоторые медицинские сведения и другие данные». По информации Bloomberg, эти сведения можно использовать для преследования агентов: один из образцов, судя по всему, содержит «потенциально чувствительную профессиональную информацию о направлениях работы сотрудников ФБР — например, о контрразведывательной деятельности против Китая, России и Ирана, а также о работе против уличных банд».
Группа утверждает, что её мотивом были не вымогательство и не требование выкупа. Целью атаки было заставить ФБР удалить или отредактировать майское предупреждение о ShinyHunters, которое, по словам хакеров, распространяло «дезинформацию с целью „нарушить“ нашу работу».
В сообщении, опубликованном в даркнете и просмотренном Ars Technica, ShinyHunters заявили, что «глубоко оскорблены» утверждением ФБР о том, что они иногда используют «преувеличенные заявления», чтобы вытянуть деньги из жертв. «Заявляем однозначно: наши угрозы и требования абсолютно реальны, — говорится в тексте. — Не преувеличены и никогда не блеф».
Хакеров также возмутило, что ФБР приписало группе своттинг-атаки на сотрудников компаний и угрозы секс-шантажа. По словам ShinyHunters, такого «никогда» не происходит.
Чтобы предупреждение изменили, ShinyHunters, обращаясь к директору ФБР Кэшу Пателю и помощнику директора киберподразделения ФБР Бретту Ледереру, дали неделю на выполнение требований — иначе, по всей видимости, грозя утечкой чувствительных данных сотрудников.
ФБР советует сотрудникам позаботиться о безопасности
Деталей о том, как ShinyHunters получили доступ к данным, обнародовано немного. Группа сообщила NYT лишь, что «использовала zero-day — ранее неизвестную ошибку — в программном обеспечении Oracle PeopleSoft», которое компании применяют для управления персоналом и финансами. По сообщениям, Oracle пока эту уязвимость не комментирует, а ShinyHunters заявили, что намерены и дальше применять zero-day в «обычной работе своего бизнеса».
ФБР не подтвердило факт взлома, но начало проверку заявлений. В среду ведомство написало в X, что «точка проникновения пока не определена — третья сторона это или инфраструктура самого ФБР». Пока не появится больше информации, ФБР «активно и настойчиво расследует этот вопрос и тесно работает» с подрядчиками, поддерживающими сайт вакансий, «чтобы снизить любые риски».
К среде сайт вакансий оставался недоступным: источники в ФБР сообщили Bloomberg, что весь персонал получил письмо с предупреждением «принять меры для защиты, пока расследование продолжается».
ShinyHunters не сказали, что произойдёт, если ФБР пропустит срок, но эксперты по кибербезопасности заявили NYT, что данные, скорее всего, будут опубликованы в сети.
«Мы не можем комментировать, что предпримем, если ФБР не выполнит наше требование, — говорится в письме ShinyHunters в NYT. — Повторяем: мы не вымогаем у ФБР, и это НЕ финансово мотивировано».
«Наше намерение, цель и мотив — исключительно восстановить истину», — заявили в группе.
