Викрадення злочинним хакерським угрупованням величезного масиву конфіденційних персональних даних, що можуть стосуватися десятків тисяч колишніх і нинішніх співробітників ФБР, перетворюється на один із найсерйозніших витоків чутливої урядової інформації. Бюро поспіхом намагається захистити свій персонал, тоді як наближається дедлайн із невідомими наслідками, пише New York Times.
Майже через тиждень після того, як угруповання ShinyHunters повідомило, що викрало з кадрового порталу відомства надзвичайно чутливі відомості про співробітників бюро й пригрозило оприлюднити їх в інтернеті, слідчі ФБР досі з’ясовують, як саме стався злам і яким є загальний масштаб шкоди.
Схоже, під час атаки було викрадено домашні адреси, номери соціального страхування, дані про секретні службові призначення та багато іншого, свідчить аналіз частини записів, проведений NY Times. Дехто вже порівнює цей інцидент із викраденням Китаєм понад 20 мільйонів записів з Управління кадрової служби США понад десять років тому – настільки катастрофічним, що посадовці й законодавці тоді пообіцяли ніколи більше не допустити нічого подібного.
Багато співробітників ФБР, зауважує NY Times, уперше дізналися про злам із новин у вівторок, як повідомили чинні й колишні посадовці. Наступного дня працівники бюро отримали електронного листа-нагадування про те, що жовтень є місяцем обізнаності з кібербезпеки, і на тлі витоку це, за словами одного зі співрозмовників, виглядало вкрай недоречно.
У п’ятницю керівництво ФБР у внутрішній записці до персоналу офіційно назвало злам інцидентом у сфері кібербезпеки та визнало, що особисту інформацію співробітників було викрадено.
“Ми виходимо з припущення, що зловмисник також вивантажив персональні дані всіх співробітників ФБР“, – йшлося в записці, зміст якої переказав співрозмовник, що її бачив. У документі використовувалося скорочення PII – personally identifiable information, тобто інформація, що дає змогу ідентифікувати особу.
У записці зазначалося, пише NY Times, що найближчими тижнями відомство проведе онлайн-брифінги, а співробітникам наказали бути пильними вдома й на роботі, повідомляти про будь-які небажані контакти чи погрози, не відповідати на дзвінки з невідомих номерів і налаштувати голосову пошту з голосом, згенерованим ШІ. “Керівництво бюро й надалі віддане забезпеченню безпеки вас і ваших родин”, – говорилося в документі.
Водночас багато нинішніх і колишніх співробітників досі не знають, чи були викрадені саме їхні дані. Останніми днями дехто з них із тривогою запитував журналістів NY Times, чи є їхні імена у викраденому масиві, намагаючись зрозуміти, чи потрібно вживати заходів для захисту себе та своїх родин.
У заяві в понеділок ФБР повідомило, що “цілодобово розслідує кіберінцидент, пов’язаний із FBIJobs.gov, і регулярно підтримує зв’язок з усіма, кого це могло торкнутися, зокрема надіслало кілька повідомлень усьому бюро протягом 24 годин після появи публічної інформації”. ФБР також заявило, що вважає безпеку своєї інформації та персоналу найвищими пріоритетами, а розслідування триває.
Оголошуючи про злам, ShinyHunters, яке вважають неформальним об’єднанням молодих хакерів, що діють у різних країнах світу, заявило, що атакувало ФБР у відповідь на публічне попередження бюро, оприлюднене навесні. У ньому ФБР застерігало, що угруповання відоме переслідуванням жертв та членів їхніх родин із використанням погроз і примусу. У своєму повідомленні хакери вимагали, щоб ФБР “виправило або просто видалило” це попередження, інакше погрожували подальшими наслідками.
У листі до NY Times у п’ятницю ShinyHunters заявило, що бюро має виконати його вимогу до кінця вівторка, хоча самі хакери, схоже, визнавали, що ФБР навряд чи погодиться.
Це повідомлення залишало відкритою можливість того, зауважує NY Times, що хакери не викладуть дані у відкритий доступ, хоча угруповання й знову нагадало про встановлений термін. Однак у понеділок у новій заяві група стверджувала, що ніколи й не збиралася цього робити.
“Від самого початку ми вирішили, що ніколи не публікуватимемо ці дані, – заявило угруповання. – Ми ніколи не мали такого наміру й ніколи цього не планували”. Воно додало, що злам і погроза ФБР були “маркетинговою кампанією для захисту нашого бізнесу”, а також заявило, що “не вживатиме жодних подальших дій” щодо даних, зокрема, не розкриватиме більше інформації про вміст файлів.
“Ми не прагнемо ескалації, оскільки наші цілі загалом досягнуті”, – заявило угруповання.
Поки що невідомо, що ShinyHunters робитиме далі. Дослідники кібербезпеки попереджають: навіть якщо дані не оприлюднять у мережі, їх усе одно можуть продати іншим злочинцям або іноземним урядам.
Так само незрозуміло, який саме обсяг конфіденційної інформації викрали хакери. Угруповання публічно заявляло, що викрало записи про всіх, хто коли-небудь подавався на роботу до ФБР, і повідомило NY Times, що кількість людей із скомпрометованими даними обчислюється десятками тисяч.
Кіаран Мартін, колишній очільник британського агентства з кіберзахисту, заявив, що злам ФБР, імовірно, мав “величезний вплив на оперативні можливості” бюро і може виявитися одним із найзначніших витоків даних в історії, навіть серйознішим за викрадення даних Управління кадрової служби США.
“Те, що дані 20 мільйонів федеральних службовців потрапили до китайців, було поганою новиною, – сказав Мартін. – Але ви принаймні знали, що китайці не стануть їх продавати чи публікувати”.
Від секретних службових призначень до TSA PreCheck
Зразок записів, якими хакери поділилися з NY Times та іншими медіа, містить інформацію як про нещодавно найнятих працівників, так і про тих, хто вже вийшов на пенсію; дати народження – від початку 1940-х до середини 2000-х років. Найсвіжіші дати у таблиці стосуються кінця квітня, що свідчить: викраденим файлам щонайбільше кілька місяців.
Чинні й колишні американські посадовці заявили, що принаймні частина вибірки, а можливо й уся вона, виглядає автентичною.
За даними NY Times, аналіз вибірки показав, що вона містить широкий спектр приватних персональних даних, зокрема:
- імена, домашні адреси, номери телефонів, робочі електронні адреси, номери соціального страхування, дати народження та дати прийняття на роботу нинішніх і колишніх співробітників ФБР;
- імена й номери телефонів подружжя та інших контактних осіб на випадок надзвичайних ситуацій, у деяких випадках – батьків, братів і сестер та навіть дітей;
- ідентифікаційні номери учасників програми TSA PreCheck; це потенційно може допомогти шпигунам відстежувати маршрути подорожей агентів, зокрема тих, хто працює під прикриттям;
- назви підрозділів, у яких працюють співробітники ФБР, їхні посади та імена керівників. Частина записів стосується звичайних підрозділів, але інші розкривають надзвичайно чутливі призначення, зокрема у сферах контррозвідки, боротьби з наркотиками, а також у структурах, що займаються загрозами національній безпеці з боку росії, Китаю та Ірану. Від агентів ФБР на таких посадах зазвичай очікують, що вони ретельно оберігатимуть інформацію про свою роботу, щоб не стати мішенню.
Крім того, ShinyHunters заявило, що викрало медичні дані співробітників, зокрема психіатричні записи та документи, пов’язані з аналізами крові й сечі. Угруповання також стверджувало, що має додаткові матеріали перевірок благонадійності співробітників.
Колишні посадовці бюро та експерти з безпеки заявили, що викрадені дані створюють безліч ризиків. Завдяки цим даним насильницьким злочинцям буде значно легше помститися агентам ФБР, які відправили їх за ґрати. Коли агенти ФБР оформлюють документи щодо підозрюваних у злочинах, вони підписують їх власними іменами, але зазвичай навчені не допускати, щоб чутлива особиста інформація легко з’являлася у відкритому доступі.
“Не потрібно великої уяви, щоб уявити сценарії, за яких через оприлюднення такої інформації співробітникам або їхнім родинам можуть погрожувати чи завдати шкоди, – пояснив Ендрю Брандт, дослідник кіберзагроз у компанії Huntress. – Ще більша небезпека полягає в тому, що ShinyHunters може продати ці дані іншим злочинним угрупованням або структурам, пов’язаним із державами, які здатні використати ці дані значно шкідливіше, ніж просто викласти їх в інтернет”.
Експерти з безпеки зазначають, що через масштаб і деталізацію ці записи мали б величезну цінність для іноземних розвідок. Ті могли б використовувати їх для створення докладних досьє на агентів ФБР, зокрема тих, хто вже працює під прикриттям або може отримати таке призначення в майбутньому, і стежити за ними роками, якщо не десятиліттями. За допомогою штучного інтелекту розвідники або хакери могли б також поєднувати ці відомості з іншими вже скомпрометованими даними, які є в їхньому розпорядженні або легко купуються у даркнеті. “Витоки даних не існують у вакуумі”, – написав у нещодавньому есе Джастін Шерман, старший науковий співробітник Центру стратегічних і міжнародних досліджень (CSIS), пояснюючи, що різні масиви скомпрометованих даних можуть об’єднувати й аналізувати ворожі спецслужби.
Історія провалів у сфері безпеки
NY Times звертає увагу на те, що цей злам став лише останнім у низці серйозних проблем ФБР у сфері інформаційної безпеки. Два роки тому урядові слідчі з’ясували, що китайські шпигуни скомпрометували великі сегменти телекомунікаційної інфраструктури США в межах хакерської кампанії, відомої як Salt Typhoon. Одним із найбільш тривожних відкриттів стало те, що злам охопив чутливі системи прослуховування Verizon і AT&T, через які здійснюється санкціоноване судом стеження ФБР за підозрюваними у злочинах у межах країни.
Китай заперечував причетність, однак представники американської розвідки вважали цю компрометацію провалом контррозвідки найвищого рівня, наслідки якого для національної безпеки можуть тривати роками. Усередині ФБР це викликало таку тривогу, що регіональним відділенням наказали перевірити, чи могли бути скомпрометовані інформатори, і за потреби вжити заходів для їхнього захисту.
За словами нинішніх і колишніх американських посадовців, бюро досі не розуміє повного масштабу Salt Typhoon і ступеня власної компрометації. Але цієї весни ФБР зазнало нового удару, коли ймовірних китайських хакерів знову виявили в мережі, яку бюро використовує для виконання судових розпоряджень про стеження всередині країни.
У випадку ShinyHunters, зауважує NY Times, ФБР атакували не китайські шпигуни, а відома банда кіберзлочинців. Керівництво бюро вже попереджало персонал, що хакери, пов’язані з ShinyHunters, які проникли в AT&T у 2024 році, могли викрасти журнали дзвінків і текстових повідомлень деяких агентів за кілька місяців. Це також посилило побоювання, що могли бути розкриті інформатори, як повідомляв Bloomberg торік.
Членів ShinyHunters вважають дуже вправними й зухвалими англомовними хакерами, які вимагають від жертв мільйони доларів і вихваляються своїми атаками. У нещодавньому листуванні з NY Times вони віддавали перевагу британському правопису окремих слів.
Громадянина Франції, якого звинуватили в участі в деяких атаках ShinyHunters, заарештували в Марокко у 2022 році, екстрадували до США й засудили до трьох років ув’язнення. Інших ймовірних членів угруповання торік заарештували у Франції.
У понеділок журналіст із кібербезпеки Браян Кребс повідомив, що влада Нідерландів затримала 23-річного засудженого кіберзлочинця за підозрою в допомозі у викраденні даних і вимаганні, пов’язаних із ShinyHunters, лише за кілька днів до зламу ФБР. У відповідь ShinyHunters у понеділок заявило, що затриманий у Нідерландах “не має до нас жодного стосунку”.
Регіональне відділення ФБР у Далласі очолює розслідування діяльності ShinyHunters і разом із міжнародними партнерами розшукує інших членів угруповання, повідомили люди, обізнані з перебігом справи, які не мали права говорити публічно.
Достеменно невідомо, як саме ShinyHunters здійснило злам ФБР. Угруповання заявило, що використало вразливість нульового дня – раніше невідому помилку в коді – у програмному забезпеченні Oracle PeopleSoft, яке компанії використовують для управління персоналом і фінансами.
Однак деякі дослідники кібербезпеки вважають, що все могло бути складніше. У п’ятницю Google повідомив у своєму блозі, що його команди з аналізу загроз останнім часом фіксують відновлення кампанії ShinyHunters “масової експлуатації” вразливості в Oracle PeopleSoft, яку публічно розкрили й виправлення для якої випустили в червні. У дописі не згадується злам ФБР, однак людина, обізнана з перебігом справи, заявила, що слідчі вважають: саме цю вже відому вразливість ShinyHunters використало для викрадення кадрових файлів.
Вразливість визнали настільки серйозною, що Агентство з кібербезпеки та безпеки інфраструктури США (CISA) оперативно внесло її до каталогу відомих експлуатованих вразливостей високого ризику, які федеральні відомства мають швидко усувати.
“Такі вразливості часто стають вектором атак для зловмисників і створюють значні ризики для федеральної інфраструктури”, – заявило тоді CISA.
Невизначений крайній термін
Відповідаючи на запитання NY Times, ShinyHunters у листі в п’ятницю заявило, що ФБР не зв’язувалося з угрупованням і що воно не відступить від установленого на вівторок крайнього терміну.
Хакери стверджували, що злам має “значно” серйозніші наслідки, ніж відомо громадськості, але не пояснили, у чому саме. Дослідники кібербезпеки, які стежать за діяльністю угруповання, зазначають, що воно інколи перебільшує свої успіхи, однак у цьому випадку його заяви дотепер здебільшого підтверджувалися.
“Ми не маємо наміру розкривати справжній масштаб наслідків – залишимо це ФБР, – заявило ShinyHunters. – Якщо вони збрешуть, ми не будемо їх виправляти”.
Угруповання також заявило, що його обурило попередження ФБР і що злам був “цілком спрямований на захист нашого бізнесу”.
“Усе це відбувається для того, щоб нас почули й визнали, – заявило ShinyHunters. – Так, ми можемо звучати як діти, чиї почуття образили, але в нашій грі репутація – це все”.
Джерело: New York Times