Compliance · · 4 min read
एफबीआई रोजगार वेबसाइट से कर्मचारियों का डेटा कथित तौर पर चोरी होने की जांच कर रही है
एफबीआई इन दावों की जांच कर रही है कि शाइनीहंटर्स ने एक अज्ञात सॉफ़्टवेयर खामी का फायदा उठाकर वर्तमान और पूर्व कर्मचारियों से जुड़ी संवेदनशील जानकारी तक पहुंच बनाई।
एफबीआई अपनी रोजगार वेबसाइट में कथित सेंधमारी की जांच कर रही है। हैकिंग समूह शाइनीहंटर्स ने दावा किया है कि उसने एजेंसी के वर्तमान और पूर्व कर्मचारियों, नौकरी के आवेदकों और उनके रिश्तेदारों से जुड़ी बड़ी मात्रा में निजी जानकारी हासिल की है।
समूह ने कहा कि उसने Oracle PeopleSoft में पहले से अज्ञात खामी का फायदा उठाकर FBIJobs.gov तक पहुंच बनाई। यह सॉफ़्टवेयर मानव संसाधन और वित्तीय प्रशासन के लिए इस्तेमाल होता है। एफबीआई ने न तो सेंधमारी की पुष्टि की है और न ही यह निर्धारित किया है कि उसके सिस्टम में किस तरह प्रवेश किया गया हो सकता है। Ars Technica ने बताया कि इसके बावजूद एजेंसी ने जांच शुरू कर दी है और नौकरी की वेबसाइट चलाने में मदद करने वाली कंपनियों के साथ काम कर रही है।
बुधवार को भी वेबसाइट उपलब्ध नहीं थी। Bloomberg ने बताया कि जांच जारी रहने के दौरान एफबीआई कर्मियों को ईमेल के जरिए सुरक्षात्मक कदम उठाने की चेतावनी दी गई थी।
हैकरों का दावा है कि उन्होंने क्या चुराया
शाइनीहंटर्स ने The New York Times को बताया कि चुराई गई सामग्री दो से तीन टेराबाइट के बीच थी। उसने कहा कि यह सामग्री अभी तक ऑनलाइन प्रकाशित नहीं की गई है, लेकिन बताया कि इसमें एजेंटों, पूर्व कर्मचारियों और नौकरी के आवेदकों से जुड़े नाम, आवासीय पते, टेलीफोन नंबर, जीवनसाथियों के नाम और कुछ चिकित्सकीय विवरण शामिल हैं।
इस जानकारी में एफबीआई के कुछ कर्मचारियों के पेशेवर कार्यक्षेत्रों का विवरण भी हो सकता है। Bloomberg ने बताया कि एक नमूना चीन, रूस और ईरान से जुड़े प्रति-खुफिया मामलों के साथ-साथ सड़क पर सक्रिय गिरोहों की जांच में शामिल कर्मियों से संबंधित प्रतीत होता है।
व्यक्तिगत और पेशेवर जानकारी का यह मेल सामान्य पहचान-चोरी से आगे के जोखिम पैदा कर सकता है। इससे कर्मचारियों के परिवार खतरे में पड़ सकते हैं, यह पता चल सकता है कि लोग कहां रहते हैं और संवेदनशील जिम्मेदारियों के बारे में सुराग मिल सकते हैं। Bloomberg ने बताया कि इस सामग्री का इस्तेमाल एजेंटों को निशाना बनाने या उनसे बदला लेने के लिए किया जा सकता है, हालांकि एफबीआई ने कथित फाइलों की प्रामाणिकता या दायरे की पुष्टि नहीं की है।
समूह के सार्वजनिक दावे 404 Media की उस रिपोर्ट के बाद सामने आए, जिसमें बताया गया था कि शाइनीहंटर्स ने नौकरी की वेबसाइट को बाधित किया और उसके होमपेज पर यह संदेश डाल दिया कि साइट पर उसका कब्जा हो गया है। Ars Technica द्वारा उद्धृत रिपोर्ट के अनुसार, इसके बाद पेज उपलब्ध नहीं रहा।
एफबीआई की चेतावनी को लेकर विवाद
शाइनीहंटर्स ने कहा कि इस अभियान का उद्देश्य मई में जारी एक सलाह को लेकर एफबीआई पर दबाव बनाना था। समूह ने एजेंसी के अपने गतिविधियों के वर्णन पर आपत्ति जताई, खासकर उन संकेतों पर कि वह कभी-कभी पीड़ितों से भुगतान हासिल करने के लिए दावों को बढ़ा-चढ़ाकर पेश करता है।
हैकरों ने एफबीआई के इस दावे को भी खारिज किया कि वे कॉरपोरेट कर्मचारियों के खिलाफ स्वैटिंग हमले करते हैं या सेक्सटॉर्शन की धमकियां देते हैं। शाइनीहंटर्स ने कहा कि ये आरोप उसके आचरण को गलत तरीके से पेश करते हैं और मांग की कि सलाह वापस ली जाए या उसमें संशोधन किया जाए।
समूह ने एफबीआई निदेशक Kash Patel और एजेंसी के साइबर डिविजन के सहायक निदेशक Brett Leatherman को जवाब देने के लिए एक सप्ताह का समय दिया। उसने इस कार्रवाई को पैसे की मांग के बजाय अपनी गतिविधियों के बारे में एफबीआई के विवरण को सुधारने का अभियान बताया है। समयसीमा बीत जाने पर वह क्या करेगा, यह शाइनीहंटर्स ने स्पष्ट नहीं किया है, लेकिन साइबर सुरक्षा विशेषज्ञों ने The New York Times को बताया कि कथित डेटा प्रकाशित करना सबसे संभावित परिणाम होगा।
सेंधमारी की अब तक पुष्टि नहीं हुई है
एक केंद्रीय सवाल यह है कि क्या समूह सीधे एफबीआई के सिस्टम तक पहुंचा या रोजगार पोर्टल को सहयोग देने वाली किसी कंपनी के जरिए अंदर आया। X पर एक पोस्ट में एफबीआई ने कहा कि जांचकर्ताओं ने प्रवेश का बिंदु निर्धारित नहीं किया है और दोनों संभावनाओं की जांच कर रहे हैं। एजेंसी ने कहा कि जांच आगे बढ़ने के दौरान संभावित जोखिम कम करने के लिए कदम उठाए जा रहे हैं।
तकनीकी विवरण अब भी सीमित हैं। शाइनीहंटर्स ने कहा है कि उसने PeopleSoft में एक zero-day खामी का इस्तेमाल किया, यानी ऐसी खामी जो पहले खोजी या ठीक नहीं की गई थी। Ars Technica द्वारा उद्धृत रिपोर्टों में कहा गया है कि सॉफ़्टवेयर उपलब्ध कराने वाली Oracle ने कथित खामी पर सार्वजनिक रूप से कोई टिप्पणी नहीं की थी।
शाइनीहंटर्स ने यह भी कहा कि वह उस खामी का इस्तेमाल जारी रखने का इरादा रखता है, जिसे उसने अपने सामान्य कारोबारी कामकाज का हिस्सा बताया। यदि PeopleSoft के ऐसे संस्करणों में यह खामी मौजूद है जिन्हें अन्य संगठन इस्तेमाल करते हैं, तो इस दावे के एफबीआई से परे भी प्रभाव हो सकते हैं, हालांकि रिपोर्टों से यह साबित नहीं होता कि कोई अन्य सिस्टम प्रभावित हुआ था।
फिलहाल कथित चोरी, डेटासेट का आकार और उन सभी लोगों की पहचान, जिनकी जानकारी इसमें शामिल हो सकती है, अपुष्ट हैं। एफबीआई की जांच को यह निर्धारित करना होगा कि डेटा हटाया गया था या नहीं, किसी तीसरे पक्ष के प्रदाता की भूमिका थी या नहीं और क्या यह सामग्री कर्मचारियों या उनके परिवारों को खतरे में डाल सकती है। जब तक इन सवालों के जवाब नहीं मिलते, तब तक गायब नौकरी वेबसाइट और हैकरों की चेतावनियां सामने आ रही घटना के संकेत हैं, न कि उनके बताए गए पूरे सेंधमारी के दावे का प्रमाण।