网络犯罪团伙ShinyHunters周二在暗网声称,他们攻破了美国联邦调查局(FBI),偷走了数TB敏感个人信息,涉及“几乎所有FBI特工”及其配偶,还有曾申请到FBI工作的人。他们还发布了据称是被盗数据的样本,以及一张被篡改的FBI招聘网站截图。据称,泄露信息包括姓名、家庭住址和电话号码。

路透社表示,在样本中能找到部分个人的明显匹配项,但无法证实这些数据确实是从FBI系统窃取的。FBI尚未确认泄露是否发生,也没有确认规模。据称一名发言人告诉404 Media,FBI已获悉FBIjobs.gov可能存在未经授权的活动,目前正在调查。周二,FBI招聘网站和特工申请门户一度无法访问。

黑客称,这次入侵始于一 Oracle PeopleSoft服务器被攻破,该软件常被用于人力资源管理。随后,他们进入了一个由亚马逊托管的政府云环境,里面存有FBI人员和申请人的数据。FBI和亚马逊都没有公开证实这一说法。

黑客还说,攻击“并非出于经济动机”。他们要求FBI撤下5月份发布的一份网络安全建议,并称该建议包含对该组织的虚假指控。FBI在那份建议中指责与ShinyHunters有关的黑客使用威胁、骚扰,甚至“突击搜查”(swatting)来针对受害者,同时警告网络犯罪分子有时会夸大其所获取的数据规模。ShinyHunters没有说明,如果FBI拒绝其要求,他们打算怎么处理这批数据。FBI今年5月就曾警告过该组织。

如果ShinyHunters的说法属实,这将是极其严重的政府数据泄露。FBI特工的身份、住址、电话和配偶信息一旦外泄,可能被犯罪分子、极端分子或外国情报机构利用,直接威胁人身安全。申请者的数据同样敏感,很多普通人只是投过简历,却可能被卷入风险。更值得警惕的是,黑客称入口是HR软件和云环境,这说明政府外包系统和供应链可能是薄弱环节。

不过,FBI尚未证实,黑客也可能夸大,这是此类事件的常见套路。但招聘网站短暂无法访问,至少说明调查并非空穴来风。此事考验FBI的透明度:若属实,应尽快通知受影响者并提供保护;若夸大,也应公布可核实信息,避免社会恐慌。

黑客不以要钱为目的,而要求撤下安全建议,显示勒索动机正在变化,可能带有报复、羞辱或政治色彩。这也让事件更复杂。无论真相如何,这都提醒各国政府:核心安全不能只靠外围防火墙,人员数据、云服务和第三方软件同样需要最高级别防护。

原文:toutiao.com/article/1877084565865610/

声明:该文仅代表作者本人观点