Compliance · · 3 min read
ФБР расследует предполагаемую кражу данных сотрудников с сайта вакансий
ФБР изучает утверждения о том, что группа ShinyHunters воспользовалась неизвестной уязвимостью в программном обеспечении, чтобы получить доступ к конфиденциальной информации, связанной с нынешними и бывшими сотрудниками.
ФБР расследует предполагаемый взлом своего сайта вакансий после того, как хакерская группа ShinyHunters заявила, что получила большой объём персональной информации о нынешних и бывших сотрудниках ведомства, соискателях и их родственниках.
Группа заявила, что получила доступ к FBIJobs.gov, воспользовавшись ранее неизвестной уязвимостью в Oracle PeopleSoft — программном обеспечении, используемом для кадрового и финансового администрирования. ФБР не подтвердило факт вторжения и не установило, каким образом мог быть осуществлён доступ к его системам. Ars Technica сообщило, что ведомство тем не менее начало расследование и сотрудничает с компаниями, помогающими поддерживать работу сайта вакансий.
В среду сайт по-прежнему был недоступен. Bloomberg сообщило, что сотрудников ФБР предупредили по электронной почте о необходимости принять защитные меры на время расследования.
Что, по утверждению хакеров, было похищено
ShinyHunters заявила The New York Times, что объём похищенных материалов составил от двух до трёх терабайт. Группа сообщила, что добытые данные пока не публиковались в интернете, но описала их как включающие имена, домашние адреса, номера телефонов, имена супругов и некоторые медицинские сведения, связанные с действующими и бывшими сотрудниками, а также соискателями.
Информация также может содержать сведения о профессиональных направлениях работы некоторых сотрудников ФБР. Bloomberg сообщило, что один из образцов, по-видимому, относится к сотрудникам, занимающимся контрразведывательными вопросами, связанными с Китаем, Россией и Ираном, а также расследованиями деятельности уличных банд.
Такое сочетание личной и профессиональной информации может создавать риски, выходящие за рамки обычной кражи личных данных. Оно может подвергнуть опасности семьи сотрудников, раскрыть места проживания людей и дать представление о конфиденциальных заданиях. Bloomberg сообщило, что материалы могут быть использованы для преследования или мести сотрудникам, хотя ФБР не подтвердило подлинность или масштаб предположительно похищенных файлов.
Публичные заявления группы появились после того, как 404 Media сообщило, что ShinyHunters вывела из строя сайт вакансий и разместила на его главной странице сообщение о захвате сайта. Впоследствии страница стала недоступна, согласно сообщениям, на которые ссылалось Ars Technica.
Спор вокруг предупреждения ФБР
ShinyHunters заявила, что операция была направлена на то, чтобы оказать давление на ФБР из-за предупреждения, выпущенного в мае. Группа возразила против описания её деятельности ведомством, особенно против утверждений о том, что она иногда преувеличивает свои требования, чтобы получать выплаты от жертв.
Хакеры также отвергли утверждение ФБР о том, что они устраивают сваттинг-атаки против сотрудников корпораций или используют угрозы сексуального вымогательства. ShinyHunters заявила, что эти обвинения искажают её действия, и потребовала отозвать предупреждение или пересмотреть его.
Группа дала директору ФБР Кашу Пателю и Бретту Литерману, помощнику директора киберподразделения ведомства, одну неделю на ответ. Она описала свои действия как кампанию по исправлению версии ФБР о её деятельности, а не как требование денег. ShinyHunters не объяснила, что будет делать по истечении этого срока, однако специалисты по кибербезопасности сообщили The New York Times, что наиболее вероятным исходом станет публикация предположительно похищенных данных.
Взлом остаётся неподтверждённым
Один из главных вопросов заключается в том, получила ли группа прямой доступ к системам ФБР или проникла через компанию, обслуживающую портал вакансий. В сообщении на X ФБР заявило, что следователи пока не установили точку входа и рассматривают оба варианта. Ведомство сообщило, что принимает меры для снижения потенциальных рисков по мере продолжения расследования.
Технических подробностей пока немного. ShinyHunters заявила, что использовала уязвимость нулевого дня в PeopleSoft — то есть недостаток, который ранее не был обнаружен или устранён. Oracle, поставщик программного обеспечения, публично не комментировала предполагаемую уязвимость в сообщениях, на которые ссылалось Ars Technica.
ShinyHunters также заявила, что намерена продолжать использовать уязвимость в рамках того, что назвала своей обычной коммерческой деятельностью. Это утверждение может иметь последствия не только для ФБР, если уязвимость существует в версиях PeopleSoft, используемых другими организациями, однако из публикаций не следует, пострадали ли какие-либо другие системы.
На данный момент остаются неподтверждёнными сам факт предполагаемой кражи, объём набора данных и личности всех, чья информация может в него входить. Расследование ФБР должно установить, были ли данные извлечены, определить, участвовал ли сторонний поставщик, и оценить, могли ли материалы поставить под угрозу сотрудников или их семьи. Пока на эти вопросы нет ответов, недоступный сайт вакансий и предупреждения хакеров свидетельствуют о разворачивающемся инциденте, но не подтверждают масштаб взлома, о котором они заявляют.