Hackersgroep ShinyHunters zegt te zijn binnengedrongen bij systemen van de FBI en daarbij grote hoeveelheden persoonsgegevens te hebben buitgemaakt. De FBI bevestigt de omvang van het vermeende datalek niet, maar onderzoekt wel ongeautoriseerde activiteiten rond zijn vacaturesystemen.
Volgens ShinyHunters zijn gegevens gestolen van huidige en voormalige FBI-medewerkers en mensen die bij de Amerikaanse opsporingsdienst hebben gesolliciteerd. De groep spreekt over twee tot drie terabyte aan data en beweert over informatie van vrijwel alle FBI-medewerkers en sollicitanten te beschikken.
404 Media heeft een deel van het vermeende gestolen materiaal kunnen controleren. De hackers verstrekten een steekproef met gegevens van ongeveer 5.000 FBI-medewerkers, waaronder namen, woonadressen, telefoonnummers, geboortedata en soms informatie over partners.
Een aantal telefoonnummers bleek gekoppeld aan personen met dezelfde namen als in het bestand. Andere gegevens konden in verband worden gebracht met medewerkers van het Amerikaanse ministerie van Justitie. Dat ondersteunt de authenticiteit van een deel van de gegevens, maar niet de claim over de omvang van de buit.
Vacaturesite overgenomen
ShinyHunters wist dinsdag ook de vacaturesite van de FBI te ‘bekladden’. Daar verscheen een melding dat de site door de hackers in beslag was genomen, als parodie op waarschuwingen die Amerikaanse opsporingsdiensten zelf op uitgeschakelde websites plaatsen. De FBI meldde vervolgens dat zowel Apply.fbijobs.gov als het Special Agent Applicant Portal niet beschikbaar waren.
De groep beweert een zerodaykwetsbaarheid in Oracle PeopleSoft te hebben misbruikt. Die software wordt onder meer gebruikt voor personeelszaken en recruitment en kan daardoor veel persoonsgegevens bevatten. Vanuit PeopleSoft zouden de aanvallers toegang hebben gekregen tot servers binnen AWS GovCloud. Deze technische toedracht is niet door de FBI, Oracle of AWS bevestigd.
Geen financieel motief
ShinyHunters staat bekend om aanvallen waarbij gestolen gegevens worden gebruikt om organisaties af te persen. Vorige maand probeerde de groep nog securitybedrijf ReliaQuest binnen te dringen via social engineering en misbruik van MFA. Ditmaal zegt de groep echter niet uit financieel gewin te handelen.
De aanleiding lijkt een eerder rapport van de FBI waarin ShinyHunters onder meer wordt beschuldigd van het overdrijven van de hoeveelheid gestolen data om slachtoffers tot betaling te bewegen. Ook zou de groep slachtoffers en familieleden bedreigen en gebruikmaken van swatting. ShinyHunters eist dat de FBI het rapport binnen een week corrigeert of verwijdert.
Als de omvang van de diefstal wordt bevestigd, gaat het om bijzonder gevoelige informatie. Woonadressen, telefoonnummers en gegevens over partners kunnen worden misbruikt om FBI-medewerkers te identificeren of onder druk te zetten.
Het is niet het eerste beveiligingsincident rond de FBI dit jaar. TechCrunch wijst op een eerdere inbraak in een systeem voor realtime telefoontaps en surveillancebevelen. Ook werd in maart het persoonlijke e-mailaccount van FBI-directeur Kash Patel gehackt en gelekt door de aan Iran gelieerde hackersgroep Handala.