Предполагаемая утечка из ФБР оказалась значительно чувствительнее обычной базы с персональными данными. Reuters частично подтвердило подлинность нескольких медицинских и психиатрических документов, которые ShinyHunters связывает со взломом ведомства.
В распоряжении журналистов оказалось около шести файлов разной степени чувствительности. Среди них были результаты обследований перед трудоустройством, психиатрическая оценка, электрокардиограмма и медицинские анкеты. В одном документе перечислялись принимаемые препараты и аллергии, в другом содержались сведения о симптомах депрессии в прошлом.
Для проверки Reuters сопоставило два номера социального страхования из документов с данными кредитных бюро. Дату одной психиатрической оценки удалось связать с профилем бывшего аналитика ФБР, а имя врача совпало с профилем психиатра ФБР и указанной там должностью. Ещё один источник подтвердил, что упомянутый медработник действительно проводил такие обследования.
Проверка не подтверждает весь массив, о котором заявляет ShinyHunters. Группа утверждает, что получила от 2 до 3 ТБ информации и добралась до нескольких внутренних сервисов, включая систему проверки кандидатов, подразделение фоновых проверок и FBI MedLink с медицинскими данными сотрудников. Независимых подтверждений доступа именно к этим системам пока нет.
История началась со взлома портала FBIJobs.gov, через который принимают заявления кандидатов на работу. ФБР заявило, что активно расследует инцидент и пока не определило точку проникновения. Ведомство проверяет как собственную инфраструктуру, так и сторонних поставщиков, которые обслуживают кадровый портал.
Ранее ShinyHunters передала журналистам таблицу примерно на 5000 строк с данными предполагаемых сотрудников ФБР. В ней фигурировали имена, домашние адреса, телефоны, даты рождения, номера социального страхования, экстренные контакты и сведения о местах службы. Reuters смогло отдельно проверить информацию более чем о 22 людях.
Часть записей связывала конкретных сотрудников с разведывательной работой, скрытыми техническими операциями, перехватом коммуникаций и наблюдением. Полностью подтвердить актуальность всех должностей Reuters не смогло, однако сведения о карьере или должностях восьми человек совпали с судебными материалами, публикациями и открытыми профилями.
ShinyHunters давно специализируется на краже крупных массивов корпоративной информации. Даже после арестов участников и закрытия связанных форумов группировка продолжила атаковать компании через доверенные SaaS-сервисы и украденные OAuth-токены, что позволило обходить часть привычных механизмов защиты.
ФБР ещё в мае предупреждало, что ShinyHunters может преувеличивать уровень доступа и наличие компрометирующих материалов ради давления на жертв. Поэтому заявления о полном содержимом похищенного массива остаются неподтверждёнными, несмотря на то что часть переданных группе файлов удалось связать с реальными людьми и процедурами ведомства.
ShinyHunters первоначально требовала от ФБР отозвать майское предупреждение о деятельности группировки и связывала с этим дальнейшую судьбу данных. Позднее требование исчезло с сайта злоумышленников. ФБР отдельно медицинские документы не комментировало, а Reuters не установило, насколько изученные файлы отражают содержание остальной предполагаемой утечки.
