«Мы взломали ФБР». Хакеры заявили о краже данных всех сотрудников бюро

leer en español

2319
«Мы взломали ФБР». Хакеры заявили о краже данных всех сотрудников бюро

Образец из 5000 записей оказался слишком убедительным, чтобы просто списать заявление на хвастовство.

image

Группировка ShinyHunters заявила о взломе систем ФБР и краже данных практически всех действующих и бывших сотрудников бюро, а также соискателей. Подтверждения столь масштабной утечки пока нет, но ФБР уже расследует несанкционированную активность, связанную с кадровым порталом FBIJobs.gov.

В качестве доказательства злоумышленники передали журналистам выборку примерно из 5000 записей. В ней содержатся имена, домашние адреса, номера телефонов, даты рождения и в некоторых случаях сведения о супругах. ShinyHunters давно специализируется на крупных кражах корпоративной информации и вымогательстве, причём группировка продолжает работать несмотря на аресты участников и закрытие связанных площадок.

Атака затронула и публичную инфраструктуру бюро. На сайте для соискателей на некоторое время появилась страница ShinyHunters с заявлением о захвате ресурса. FBIJobs.gov и портал подачи заявок временно стали недоступны. ФБР позже подтвердило, что знает о заявлениях насчёт несанкционированной активности и начало расследование.

ShinyHunters утверждает, что проникла в инфраструктуру через ранее неизвестную уязвимость Oracle PeopleSoft с удалённым выполнением кода. По версии группировки, после первоначального взлома участники добрались до других внутренних сервисов и среды AWS GovCloud, откуда якобы скачали от 2 до 3 ТБ информации. ФБР ещё в мае предупреждало, что ShinyHunters может преувеличивать масштаб полученного доступа ради давления на жертв.

PeopleSoft уже попадал в поле зрения группировки. В июне ShinyHunters эксплуатировала другую 0day-уязвимость CVE-2026-35273 с оценкой 9,8 балла, которая позволяла выполнять код удалённо без авторизации. Тогда злоумышленники заявляли о краже данных с сотен экземпляров PeopleSoft более чем у 100 организаций. Oracle впоследствии выпустила меры защиты для той ошибки. Сейчас ShinyHunters настаивает, что нашла новую уязвимость.

Способ проникновения в ФБР пока нельзя считать подтверждённым. Независимой проверки нового 0day, доступа к AWS GovCloud и заявленного объёма в 2–3 ТБ нет. Сомнения особенно существенны для группировки, которая строит давление на громких заявлениях. Похожая логика вымогательства уже встречалась в других инцидентах, хотя некоторые компании, включая Grafana Labs, отказывались платить после кражи внутренних материалов.

При этом сама выборка выглядит гораздо серьёзнее обычного голословного заявления. Журналисты смогли сопоставить часть телефонных номеров с людьми с такими же именами и сотрудниками Министерства юстиции США. Независимая проверка Reuters также нашла совпадения как минимум для девяти записей, хотя определить источник информации и доказать кражу именно из внутренних систем ФБР не удалось.

В образце данных, который получили журналисты, около 5000 предполагаемых записей сотрудников ФБР. Частичная проверка подтверждает подлинность некоторых сведений, но не доказывает главное заявление ShinyHunters о базе «всех сотрудников и соискателей». Поэтому масштаб инцидента остаётся открытым вопросом.

Если более крупный массив действительно существует, последствия выходят далеко за рамки обычной утечки персональных данных. Домашние адреса, телефоны и сведения о родственниках сотрудников правоохранительного ведомства можно применять для целевого фишинга, слежки, давления и угроз. Особенно опасным такой массив станет при сопоставлении с другими утечками, где отдельные записи можно дополнить сведениями о работе и личных связях.

ShinyHunters уже показывала, насколько быстро громкая атака превращается в массовую проблему. Во время взлома Canvas пострадали тысячи учебных заведений, а злоумышленники заявляли о сотнях миллионов похищенных записей.

Позднее владелец Canvas сообщил о соглашении с ShinyHunters и получил заверения, что украденные данные уничтожены. История с 275 млн записей хорошо показывает главную проблему подобных сделок: проверить реальное удаление копий практически невозможно.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама