Известная группа хакеров ShinyHunters заявила о взломе нескольких сервисов ФБР и краже данных «на всех сотрудников и кандидатов ФБР». Представитель группы сообщил 404 Media, что похищенные данные включают имена агентов, домашние адреса, номера телефонов и информацию о членах семьи.

Утечка данных может иметь огромные последствия для национальной безопасности и контрразведки. Криминальные элементы из экосистемы, связанной с ShinyHunters, уже использовали похищенные данные вроде телефонных номеров, чтобы отслеживать, запугивать и преследовать агентов ФБР, которые их расследовали. Такие чувствительные данные могут представлять большой интерес для иностранных спецслужб, желающих разобраться в работе одного из самых важных правоохранительных и разведывательных органов США. Если информация попадёт к другим преступникам, сотрудники ФБР и их семьи могут столкнуться с серьёзными угрозами безопасности.

«Мы взломали ФБР. У нас есть данные на всех сотрудников и кандидатов ФБР», — рассказал представитель группы 404 Media.

Представитель предоставил 404 Media выборку, якобы содержащую персональные данные 5000 сотрудников ФБР. В выборке указаны предполагаемый адрес, номер телефона, дата рождения и в некоторых случаях информация о супруге.

404 Media проверила некоторые номера из выборки через инструмент разведки открытых источников OSINT Industries и обнаружила, что они действительно соответствуют людям с тем же именем, указанным в файле. 404 Media также провела поиск по некоторым записям через инструмент Darkside, созданный компанией District 4 для работы с скомпрометированными данными. Это выявило, что некоторые номера телефонов связаны с сотрудниками Министерства юстиции США.

ShinyHunters также дефейсила сайт вакансий ФБР во вторник. На сайте появилось сообщение: «this site has been seized by ShinyHunters» — откровенный намёк на уведомления о конфискации, которые ФБР и другие правоохранительные органы размещают после закрытия сайтов. Представитель заявил, что взлом произошёл в понедельник ночью. На момент публикации на сайте вакансий ФБР значилось: «Apply.fbijobs.gov и Special Agent Applicant Portal временно недоступны».

На дефейсленном сайте также указано: «All FBI data was compromised including PII/PHI [personally identifiable information and protected health information] on incumbent and former FBI employees and all applicant information. We have a lot more than we claim here» — в сообщении подразумевается, что похищено намного больше данных, чем они готовы публиковать.

В завершение дефейсления хакеры добавили ещё один намёк на администрацию, пародируя стиль постов президента Трампа: «Thank you for your attention to this matter».

После публикации статьи представитель ФБР сообщил 404 Media по электронной почте: «The FBI is aware of claims regarding unauthorized activity affecting FBIjobs.gov and is currently investigating» («ФБР осведомлено о заявлениях о несанкционированной деятельности, затрагивающей FBIjobs.gov, и в настоящий момент проводит расследование»).

Представитель ShinyHunters рассказал, что группа использовала zero-day уязвимость в продукте Oracle PeopleSoft. Через неё хакеры получили доступ к серверам AWS GovCloud и загрузили данные. По словам представителя, объём похищенной информации составляет от двух до трёх терабайт.

Обычно ShinyHunters после взлома пытается вымогать деньги у жертв, угрожая опубликовать ещё больше скомпрометированных данных, если организация не выплатит солидную сумму. Ясно, что ФБР вряд ли согласится платить выкуп.

Когда 404 Media спросила, планирует ли ShinyHunters требовать выкуп у ФБР, представитель ответил: «что мы планируем делать, я бы не назвал вымогательством, может быть, это нечто вроде давления».

«Это не финансово мотивировано», — добавил он.

В посте на своём сайте утечек ShinyHunters заявила, что ФБР делало «ложные утверждения» в ранее опубликованном отчёте. Ранее ФБР сообщало, что ShinyHunters преувеличивает заявления о доступе к чувствительным данным, чтобы вынудить жертв платить, что группа отправляет угрожающие смс и звонки жертвам и их семьям, а иногда совершает swatting. В ответном посте ShinyHunters потребовала от ФБР «в течение одной недели исправить или удалить» этот отчёт.

Обновление: статья дополнена информацией из скомпрометированных данных, заявлением ФБР и информацией из поста на сайте ShinyHunters.