Хакери ударили ФБР: Твърдят, че имат имената, телефоните и адресите на агенти

Снимка: Pixabay

Групата ShinyHunters твърди, че е откраднала терабайти чувствителни данни за настоящи и бивши служители на ФБР, а предполагаемата атака може да е свързана с неизвестна досега уязвимост в Oracle PeopleSoft

Хакерска група, известна като ShinyHunters, открадна терабайти данни от сървърите на ФБР, включително самоличността и адресите на много активни агенти, пише The National Interest.

Борбата с кибератаките е основната мисия на киберпрограмата на Федералното бюро за разследване (ФБР). То остава водещата федерална агенция за разследване на кибератаки и други посегателства, а тази седмица разследването е насочено към това как е била хакната.

Известна хакерска група, известна като ShinyHunters, потвърди, че е нарушила множество услуги, свързани с ФБР, и е откраднала данни и друга информация „за всички служители и кандидати на ФБР“, съобщи 404 Media за първи път тази седмица. Според съобщенията, това включва имената на агентите, домашните им адреси, телефонните им номера и дори информация за техните съпрузи/съпруги.

„Пробивът в данните може да бъде изключително значителен и да има всякакви последици за националната сигурност и контраразузнаването“, пише 404 Media, отбелязвайки, че престъпници от същия колектив като ShinyHunter са търсили хакнати данни, за да „проследят, сплашат и тормозят разследващите ги агенти на ФБР“.

Това не е първият хакерски пробив срещу ФБР, тъй като външната имейл система на бюрото, наречена Law Enforcement Enterprise Portal (LEEP), беше компрометирана през 2021 г. и впоследствие използвана за изпращане на фалшиво предупреждение за кибератака. През 2023 г. хакери също така проникнаха в локална компютърна система, използвана от полевия офис в Ню Йорк за разследвания на експлоатация на деца. Същата година друг хакер получи достъп до изолиран сървър на ФБР, който съдържаше файлове, свързани с осъдения сексуален престъпник Джефри Епщайн.

През април тази година хакери, свързани с Китай, включително скандалната група „Salt Typhoon“, за която се смята, че е свързана с разузнавателната агенция на Министерството на държавната сигурност (MSS) на Китай, също получиха достъп до система за наблюдение на ФБР, която съхраняваше записи за подслушване и метаданни.

Това, което прави тази скорошна атака още по-тревожна, е, че хакерите твърдят, че са откраднали чувствителни данни за хиляди настоящи и бивши агенти, както и за кандидати за работа.

ShinyHunters бяха доста нагли в тази атака и публикуваха подробности онлайн. В писмо, споделено в X (бивш Twitter), колективът призова за премахването на „FLASH доклад“, публикуван през първата половина на тази година, който според групата съдържа „неверни твърдения“ за организацията.

Защо ShinyHunters атакуваха ФБР?

За разлика от други атаки, това нарушение не е било мотивирано с финансова цел. Вместо това, групата е посочила, че е била за изясняване на фактите – дори когато е участвала в атаки, които са били за пари в други случаи. То също така подчертава, че дори водеща правоприлагаща организация не е извън обсега на съвременните хакери.

„ShinyHunters отдавна атакува големи компании и големи масиви от данни, най-често с цел изнудване. Въпреки нашумелия характер на предишните си операции, твърденията за пробив в защитата на ФБР представляват значителна ескалация в кампаниите на ShinyHunters, като те се изместват от корпоративни цели към директно насочване към голяма американска правоприлагаща агенция“, каза Рей Уолш , експерт по дигитална поверителност в уебсайта за киберсигурност Comparitech.

Все пак твърденията на ShinyHunters, че искат да бъде премахнат от доклада FLASH, показват, че им пука как се възприема онлайн, може би дори в Dark Web.

Уолш каза пред The National Interest в имейл, че някои в колектива може би се насочват към по-идеологически мотивирано хакерство.

„ShinyHunters твърди, че атаката е била отмъщение за това, което според нея е невярно твърдение, отправено от ФБР“, каза Уолш. „Това предполага, че групата е все по-склонна да използва възможностите си за уреждане на оплаквания, очевидно без особен страх от потенциалните последици от атаката срещу голяма федерална агенция на САЩ.“

Стойността на данните на ФБР също не може да бъде подценявана, каза Денис Калдерон, главен технически директор на Suzu Labs . Сега съществува опасение къде биха могли да се озоват тези данни, включително за продажба в тъмната мрежа или евентуално предложени на противник на САЩ в замяна на други облаги.

„Те също така казват, че това не е финансово мотивирано, но бих го приел с резерва“, каза Калдерон пред The National Interest. „Трудно ми е да повярвам, че терабайти от данни за служителите на ФБР просто стоят на рафта. Чуждестранните разузнавателни служби биха искали да ги имат, а наличието на ФБР в автобиографията им прави всяко бъдещо искане за изнудване по-правдоподобно.“

Хакерите са експлоатирали софтуера на Oracle. Това се е случвало и преди.

Най-големият въпрос тази седмица може би е как е извършена хакерската атака, като нападателите твърдят, че са използвали неизвестна досега уязвимост „нулев ден“ в Oracle PeopleSoft. (Те не посочват каква е уязвимостта, въпреки че вероятно е ясна за Oracle и ФБР и ще бъде поправена.)

„Ако нулевият ден на PeopleSoft е реален, експлойтът може да струва повече от данните“, предположи Калдерон. „Междувременно, ако тази заплаха бъде осъществена, домашните адреси на агентите и техните съпрузи/съпруги биха могли да бъдат публикувани публично в рамките на една седмица.“

Това е и напомняне, че дори и с надеждна сигурност, организациите на всички нива могат да се сблъскат с рискове поради проблеми с кодирането във всеки софтуер.

„Както повечето големи организации, ФБР не пише собствен софтуер. То сключва договори с множество доставчици на софтуер от трети страни, за да изгради и поддържа своята технологична инфраструктура“, обясни Пол Бишоф , защитник на поверителността на потребителите в Comparitech.

Бишоф каза пред The National Interest , че доставчици, като Oracle, произвеждат корпоративен софтуер, който продават на няколко големи организации. Когато един от тези доставчици бъде хакнат или публикува уязвима актуализация, всички клиенти на доставчика също стават уязвими, което води до „атака срещу веригата за доставки“.

Ако се потвърди, това няма да е единствената голяма уязвимост от типа zero-day на Oracle.

„Нулев ден атака в пакета за електронни бизнес на Oracle позволи на групата за рансъмуер Cl0p да хакне повече от 120 организации през последните две години. Можем да видим подобна вълна от атаки, тъй като ShinyHunters започне да се насочва към други организации, използващи Oracle PeopleSoft“, каза Бишоф.

Експертите предупреждават, че проблемът е в zero-day заплахата и всеки, който използва PeopleSoft, не трябва да чака пач. Калдерон предложи да се премахне от публичния интернет и да се постави зад защитна стена.

Последният извод може би е как хората са кандидатствали за кариера във ФБР. Експертите по киберсигурност продължават да предупреждават за спазване на най-добрите практики, когато става въпрос за отваряне на прикачени файлове, но това може да не е така в бюрото.

„Във ФБР уебсайт, създаден за качване на автобиографии от непознати, е водил директно към GovCloud“, каза Калдерон, който предположи, че това е можело да се избегне. „Ограничаването на радиуса на взрива е най-добрата предпазна мярка тук.“