Compliance · · 4 min read
L’FBI indaga sul presunto furto di dati dei dipendenti dal sito web per le candidature
L’FBI sta esaminando le accuse secondo cui ShinyHunters avrebbe sfruttato una vulnerabilità software sconosciuta per accedere a informazioni sensibili relative a personale attuale ed ex dipendenti.
L’FBI sta indagando su una presunta violazione del proprio sito web per le candidature dopo che il gruppo di hacker ShinyHunters ha sostenuto di aver ottenuto una grande quantità di informazioni personali appartenenti a dipendenti attuali ed ex dipendenti dell’agenzia, candidati e loro familiari.
Il gruppo ha dichiarato di aver avuto accesso a FBIJobs.gov sfruttando una vulnerabilità precedentemente sconosciuta in Oracle PeopleSoft, un software utilizzato per la gestione delle risorse umane e dell’amministrazione finanziaria. L’FBI non ha confermato che l’intrusione sia avvenuta né stabilito in che modo si possa essere entrati nei suoi sistemi. Ars Technica ha riferito che l’agenzia ha comunque aperto un’indagine e sta collaborando con le aziende che contribuiscono a gestire il sito per le candidature.
Mercoledì il sito web risultava ancora non disponibile. Bloomberg ha riferito che il personale dell’FBI era stato avvertito via e-mail di adottare misure di protezione mentre l’indagine proseguiva.
Cosa sostengono di aver sottratto gli hacker
ShinyHunters ha dichiarato al The New York Times che il materiale rubato ammontava a una quantità compresa tra due e tre terabyte. Il gruppo ha detto che il bottino non era ancora stato pubblicato online, ma lo ha descritto come comprendente nomi, indirizzi di residenza, numeri di telefono, nomi dei coniugi e alcuni dettagli medici relativi ad agenti, ex dipendenti e candidati a un impiego.
Le informazioni potrebbero contenere anche dettagli sugli ambiti professionali in cui lavorano alcuni dipendenti dell’FBI. Bloomberg ha riferito che un campione sembrava fare riferimento a personale coinvolto in questioni di controspionaggio riguardanti Cina, Russia e Iran, nonché in indagini sulle bande di strada.
Questa combinazione di informazioni personali e professionali potrebbe creare rischi che vanno oltre il comune furto d’identità. Potrebbe esporre le famiglie dei dipendenti, rivelare dove vivono le persone e fornire indizi su incarichi sensibili. Bloomberg ha riferito che il materiale potrebbe essere utilizzato per prendere di mira gli agenti o compiere ritorsioni contro di loro, sebbene l’FBI non abbia confermato l’autenticità o la portata dei presunti file.
Le dichiarazioni pubbliche del gruppo sono emerse dopo che 404 Media ha riferito che ShinyHunters aveva interrotto il funzionamento del sito per le candidature e pubblicato sulla sua homepage un messaggio che dichiarava che il sito era stato sequestrato. La pagina è stata successivamente resa non disponibile, secondo quanto riportato dalle fonti citate da Ars Technica.
Una disputa su un avvertimento dell’FBI
ShinyHunters ha dichiarato che l’operazione mirava a fare pressione sull’FBI per un avviso emesso a maggio. Il gruppo ha contestato la descrizione delle proprie attività fornita dall’agenzia, in particolare le affermazioni secondo cui a volte gonfierebbe le richieste per ottenere pagamenti dalle vittime.
Gli hacker hanno inoltre respinto l’affermazione dell’FBI secondo cui compirebbero attacchi di swatting contro dipendenti di aziende o utilizzerebbero minacce di sextortion. ShinyHunters ha affermato che tali accuse travisavano la sua condotta e ha chiesto che l’avviso fosse ritirato o modificato.
Il gruppo ha dato a Kash Patel, direttore dell’FBI, e a Brett Leatherman, vicedirettore della Cyber Division dell’agenzia, una settimana per rispondere. Ha descritto l’azione come una campagna per correggere la versione dell’FBI sulle proprie attività, piuttosto che come una richiesta di denaro. ShinyHunters non ha spiegato cosa farebbe se la scadenza trascorresse senza risposta, ma specialisti di cybersicurezza hanno dichiarato al The New York Times che la pubblicazione dei presunti dati sarebbe l’esito più probabile.
La violazione resta non verificata
Una questione centrale è se il gruppo abbia raggiunto direttamente i sistemi dell’FBI o sia entrato attraverso un’azienda che supporta il portale per le candidature. In un post su X, l’FBI ha dichiarato che gli investigatori non avevano stabilito il punto di ingresso e stavano esaminando entrambe le possibilità. L’agenzia ha detto che stava adottando misure per ridurre i potenziali rischi mentre l’indagine proseguiva.
I dettagli tecnici restano limitati. ShinyHunters ha dichiarato di aver utilizzato una vulnerabilità zero-day in PeopleSoft, ossia una falla che non era stata precedentemente scoperta o corretta. Oracle, che fornisce il software, non aveva commentato pubblicamente la presunta vulnerabilità nei resoconti citati da Ars Technica.
ShinyHunters ha inoltre dichiarato di voler continuare a utilizzare la falla nell’ambito di quelle che ha definito le proprie normali attività commerciali. Se la vulnerabilità esistesse nelle versioni di PeopleSoft utilizzate da altre organizzazioni, tale affermazione potrebbe avere implicazioni che vanno oltre l’FBI, sebbene gli articoli non stabiliscano se siano stati colpiti altri sistemi.
Per ora, il presunto furto, le dimensioni dell’insieme di dati e l’identità di chiunque possa esservi incluso restano tutti non confermati. L’indagine dell’FBI dovrà stabilire se siano stati rimossi dati, determinare se sia stato coinvolto un fornitore terzo e valutare se il materiale possa mettere in pericolo i dipendenti o le loro famiglie. Fino a quando queste domande non avranno ricevuto risposta, il sito per le candidature non disponibile e gli avvertimenti degli hacker sono la prova di un incidente in corso, non la conferma della violazione completa che descrivono.