ФБР расследует несанкционированную активность вокруг FBIjobs.gov. Пока ведомство выясняет точку входа, часть предполагаемой базы уже прошла внешнюю проверку. Это тот случай, когда статус расследования еще не определен, а риск для людей уже вполне конкретен.
ShinyHunters утверждает, что получила данные почти обо всех действующих и бывших сотрудниках ФБР, а также соискателях. По версии группировки, объем похищенного составляет от 2 до 3 ТБ, а в атаку попали кадровые и медицинские сервисы. Эти заявления независимо не подтверждены.
Подтверждено другое. Reuters частично проверил опубликованную выборку примерно из 5 тыс. записей. В ней были имена, домашние адреса, номера социального страхования и сведения о назначениях, включая личные данные директора ФБР Кэша Пателя. CBS пишет, что данные, переданные Reuters и 404 Media, соответствуют реальным сотрудникам ФБР или Минюста США, но их происхождение из систем бюро пока не установлено.
ФБР сообщило CBS, что точка взлома остается неизвестной: ею могла быть как инфраструктура самого ведомства, так и сторонний поставщик. Портал подачи заявок и сервис для кандидатов в специальные агенты недоступны. Но недоступность здесь вторична. Сайт можно поднять, а домашний адрес или идентификатор нельзя заменить так же просто, как пароль.
Почему кадровый контур оказался целью
По словам ShinyHunters, вход был получен через неизвестную уязвимость Oracle PeopleSoft, после чего атакующие переместились в другие системы, включая AWS GovCloud. BleepingComputer не смог подтвердить ни уязвимость, ни перемещение между контурами, ни заявленный объем данных. Поэтому назначать виновными Oracle или облако рано.
Зато уже видно, почему кадровые порталы ценны для атакующих. Они связывают личность, домашние контакты, сведения о супруге, медицинскую информацию и профессиональную роль. Ars Technica со ссылкой на Bloomberg пишет, что одна из выборок могла содержать направления работы сотрудников, включая контрразведку по Китаю, России и Ирану. Такая база годится не только для вымогательства, но и для давления на конкретных людей.
В этой атаке ShinyHunters не требует денег. Группировка дала ФБР неделю на исправление или удаление майского предупреждения о ее деятельности. Flashpoint объяснил CyberScoop, что публичный конфликт также укрепляет репутацию ShinyHunters как реальной угрозы. Платят за эту демонстрацию сотрудники и кандидаты, чьи данные становятся реквизитом чужой кампании.
Для компании, которая внедряет ИИ, вывод начинается не с модели, а с кадрового хранилища вокруг бизнеса. Нужно проверить, какие данные сотрудников и кандидатов остаются в карьерном портале, сколько они там лежат, отделен ли этот контур от остальных систем и есть ли сценарий помощи людям после публикации адресов и идентификаторов. Ограничение одно: причина атаки еще не установлена, поэтому ориентиром станет подтверждение ФБР точки входа и происхождения опубликованных записей, а не версия злоумышленников.

