Tεράστια παραβίαση του FBI από hackers – Έβγαλαν στην φόρα τα στοιχεία των πρακτόρων

Η ομάδα hackers με την ονομασία ShinyHunters ισχυρίζεται ότι κατάφερε να παραβιάσει συστήματα του FBI και να αποκτήσει προσωπικά δεδομένα χιλιάδων εργαζομένων και υποψηφίων της αμερικανικής υπηρεσίας. Αν ο ισχυρισμός επιβεβαιωθεί στο εύρος που περιγράφει η ομάδα, θα πρόκειται για μία από τις σοβαρότερες διαρροές προσωπικών δεδομένων που έχουν πλήξει ποτέ αμερικανική ομοσπονδιακή υπηρεσία επιβολής του νόμου.

Οι hackers υποστηρίζουν ότι έχουν στην κατοχή τους στοιχεία για σχεδόν ολόκληρο το προσωπικό και όσους έχουν υποβάλει αίτηση εργασίας στο FBI. Δείγμα περίπου 5.000 εγγραφών που έχει εξεταστεί περιλαμβάνει ονόματα, διευθύνσεις κατοικίας, τηλεφωνικούς αριθμούς, ημερομηνίες γέννησης και, σε ορισμένες περιπτώσεις, πληροφορίες για συζύγους. Μέρος των στοιχείων έχει αντιστοιχιστεί με άλλες βάσεις δεδομένων, αλλά μέχρι στιγμής δεν έχει αποδειχθεί η ακριβής πηγή τους.

Ο ισχυρισμός για «όλο το FBI» δεν έχει επιβεβαιωθεί

Tεράστια παραβίαση του FBI από hackers - Έβγαλαν στην φόρα τα στοιχεία των πρακτόρων
Photo by pixabay

Η ShinyHunters δηλώνει ότι απέκτησε δεδομένα για «όλους τους εργαζομένους και υποψηφίους» του FBI, όμως δεν υπάρχει ακόμη ανεξάρτητη επιβεβαίωση αυτού του εύρους.

Από το δείγμα που έχει κυκλοφορήσει, τουλάχιστον ορισμένα ονόματα και διευθύνσεις φαίνεται να αντιστοιχούν σε πραγματικά πρόσωπα. Αυτό ενισχύει την πιθανότητα να έχει σημειωθεί πραγματική παραβίαση, αλλά δεν αποδεικνύει ότι ολόκληρη η βάση προσωπικού του FBI έχει κλαπεί.

Ούτε έχει αποδειχθεί μέχρι στιγμής ότι τα δεδομένα προέρχονται απευθείας από εσωτερικά συστήματα της υπηρεσίας και όχι από διαφορετική συνδεδεμένη υποδομή ή παλαιότερες πηγές.

Τι λένε οι hackers ότι παραβίασαν

Η ShinyHunters ισχυρίζεται ότι χρησιμοποίησε άγνωστη μέχρι τότε ευπάθεια σε Oracle PeopleSoft, πλατφόρμα που χρησιμοποιείται ευρέως για ανθρώπινο δυναμικό και διαχείριση υποψηφίων.

Σύμφωνα με την ίδια την ομάδα, από εκεί κατάφερε να κινηθεί βαθύτερα στην υποδομή και να αποκτήσει πρόσβαση σε κυβερνητικά cloud συστήματα.

Οι hackers υποστηρίζουν ότι αφαίρεσαν συνολικά μεταξύ 2 και 3TB δεδομένων.

Κανένα από αυτά τα τεχνικά στοιχεία δεν έχει ακόμη επιβεβαιωθεί από το FBI ή την Oracle. Επομένως, τόσο το υποτιθέμενο zero-day όσο και ο όγκος των δεδομένων πρέπει προς το παρόν να αντιμετωπίζονται ως ισχυρισμοί της ShinyHunters.

Στο στόχαστρο βρέθηκε και το FBI Jobs

Η τεράστια διαρροή δεδομένων στο Madison Square Garden
photo by pexels

Η υπόθεση απέκτησε ακόμη μεγαλύτερη ορατότητα όταν εμφανίστηκε μήνυμα στο site προσλήψεων του FBI που υποτίθεται ότι είχε τοποθετηθεί από τη ShinyHunters.

Η ομάδα υποστήριξε ότι είχε παραβιάσει και αλλοιώσει τη σελίδα, χρησιμοποιώντας μάλιστα μήνυμα που μιμούνταν τα banners κατάσχεσης ιστοσελίδων που χρησιμοποιούν συχνά οι αμερικανικές αρχές. Αργότερα, το FBI Jobs και το portal υποψηφίων εμφανίζονταν προσωρινά ως μη διαθέσιμα.

Κατά τον τελευταίο έλεγχο, η βασική ιστοσελίδα FBI Jobs λειτουργεί ξανά κανονικά. Αυτό από μόνο του δεν επιβεβαιώνει ούτε διαψεύδει την παραβίαση.

Γιατί τα συγκεκριμένα δεδομένα είναι ιδιαίτερα επικίνδυνα

Η πιθανή διαρροή δεν είναι απλώς ακόμη ένα μεγάλο data breach. Διευθύνσεις κατοικίας, προσωπικά τηλέφωνα, ημερομηνίες γέννησης και στοιχεία συγγενών ανθρώπων που εργάζονται σε υπηρεσία όπως το FBI μπορούν να χρησιμοποιηθούν για doxxing, intimidation, social engineering και στοχευμένες phishing επιθέσεις.

Σε πιο σοβαρό επίπεδο, τέτοια δεδομένα θα μπορούσαν να έχουν αξία και για ξένες υπηρεσίες πληροφοριών.

Ένας πλήρης κατάλογος προσωπικού, θέσεων, οικογενειακών σχέσεων και στοιχείων επικοινωνίας μπορεί να χρησιμοποιηθεί για χαρτογράφηση ανθρώπινου δυναμικού, εντοπισμό πιθανών στόχων ή απόπειρες πίεσης σε εργαζομένους και συγγενείς τους.

Η ShinyHunters λέει ότι δεν ζητά λύτρα

Η ShinyHunters είναι γνωστή για μεγάλες κλοπές δεδομένων και επιχειρήσεις εκβιασμού, όμως αυτή τη φορά ισχυρίζεται ότι το κίνητρο δεν είναι οικονομικό.

Η ομάδα δηλώνει ότι η ενέργεια αποτελεί απάντηση σε προηγούμενη ανακοίνωση του FBI σχετικά με τις μεθόδους της και ζητά την απόσυρση συγκεκριμένου κυβερνητικού report.

Όταν ρωτήθηκε αν σκοπεύει να εκβιάσει το FBI, εκπρόσωπός της περιέγραψε την τακτική περισσότερο ως «πίεση» παρά ως οικονομικό extortion.

Το τι σκοπεύει να κάνει με τα δεδομένα εάν δεν ικανοποιηθεί το αίτημά της παραμένει άγνωστο.

Το μεγάλο ερώτημα είναι πόσο βαθιά έφτασε η παραβίαση

Σε αυτό το στάδιο υπάρχουν αρκετές ενδείξεις ότι η ShinyHunters διαθέτει πραγματικά δεδομένα που σχετίζονται με προσωπικό του FBI. Εκείνο που δεν γνωρίζουμε είναι πόσα, από πού προέρχονται και αν η ομάδα είχε πράγματι την πρόσβαση που ισχυρίζεται.

Αν αποδειχθεί ότι παραβιάστηκε σύστημα ανθρώπινου δυναμικού που περιείχε στοιχεία εργαζομένων και υποψηφίων, το περιστατικό θα είναι ήδη εξαιρετικά σοβαρό.

Αν όμως επιβεβαιωθεί ότι οι hackers απέκτησαν πρόσβαση σε ευρύτερες κυβερνητικές υποδομές και δεδομένα σχεδόν ολόκληρου του FBI, τότε η υπόθεση περνά από ένα μεγάλο data breach σε ζήτημα εθνικής ασφάλειας.

Μέχρι να υπάρξει επίσημη τεχνική αποτίμηση, αυτό παραμένει το κρίσιμο κομμάτι που λείπει.