NachrichtenMakroGehackte FBI-Dateien legten medizinische Daten einschließlich Bluttests und Ehepartner-Informationen offen

Gehackte FBI-Dateien legten medizinische Daten einschließlich Bluttests und Ehepartner-Informationen offen

Autor: Alternet·

Wichtige Erkenntnisse

  • •Die gestohlenen FBI-Daten gehen über Kontaktinformationen zu mehr als 60.000 Agenten und Beamten hinaus und umfassen ärztliche Untersuchungsunterlagen mit Notizen von Ärzten, konkreten Gesundheitsdaten und Angaben zu Ehepartnern.
  • •Die Hackergruppe ShinyHunters fordert statt einer finanziellen Zahlung die Rückziehung eines FBI-Hinweises vom Mai – eine Abkehr von üblichen finanziell motivierten Erpressungskampagnen.
  • •Die Angreifer behaupten, eine Schwachstelle in einem vom FBI genutzten Oracle-PeopleSoft-Cloudspeichersystem ausgenutzt zu haben; das Büro hat diese Behauptung im Rahmen seiner Ermittlungen nicht bestätigt.
  • •Zu den kompromittierten Plattformen gehörten laut Berichten FBIJobs, FBI BEAST, FBI MedLink und FBI BICS – von Rekrutierung über Sicherheitsüberprüfungen bis hin zu medizinischen und Ermittlungsdaten.
  • •Die Gruppe hat gedroht, die Aufzeichnungen innerhalb von fünf Tagen zu veröffentlichen, falls ihren Forderungen nicht entsprochen wird; Sicherheitsexperten warnen, dass die dauerhafte Offenlegung medizinischer Daten Erpressung, Identitätsdiebstahl und gezielte Angriffe auf Strafverfolgungspersonal ermöglichen könnte.
Gehackte FBI-Dateien legten medizinische Daten einschließlich Bluttests und Ehepartner-Informationen offen

Die bei einem kürzlichen Hack gestohlenen FBI-Daten gingen über Kontaktinformationen zu mehr als 60.000 Agenten und Beamten hinaus – sie umfassten auch private Details aus Blut- und Urintests, wie die BBC am Freitag berichtete.

Die Schwarzhut-Hackergruppe ShinyHunters erlangte ärztliche Untersuchungen zur „Arbeitsfähigkeit“, darunter die Akten eines Agenten, eines potenziellen Agenten sowie leitender Beamter, darunter stellvertretende Direktoren. Die Aufzeichnungen enthalten Notizen von Ärzten und konkrete Gesundheitsdaten, etwa eine „Schalentier- und Bananenallergie“ oder „hohen Cholesterinspiegel“. Auch Angaben zum Ehepartner eines Agenten waren enthalten. Die Gruppe hat zusammen mit ihren Erpressungsforderungen bereits Proben der gestohlenen Daten geteilt.

Laut dem Bericht könnten die Agenten durch die Offenlegung für Betrug, Erpressung und gezielte Angriffe anfällig sein, und die Identität von Strafverfolgungsbeamten könnte leichter gefälscht werden.

„Die Liste ordnet Tausenden Agenten ihre medizinischen und Fitnessaufzeichnungen zu“, sagte Etay Maor, Vice President of Threat Intelligence bei Cato Networks, gegenüber der BBC. „Passwörter lassen sich bei Diebstahl zurücksetzen, medizinische Aufzeichnungen jedoch nicht. Sobald diese Daten im Umlauf sind, bleiben sie dauerhaft kompromittiert. Ger diese Dauerhaftigkeit über eine gesamte Belegschaft macht das Leck so schwerwiegend.“

„Solche Daten könnten für äußerst überzeugende Phishing-Angriffe, Identitätsfälschung, Identitätsbetrug, Erpressung oder sogar Operationen gegen Strafverfolgungspersonal genutzt werden, was die möglichen Auswirkungen besonders gravierend macht“, sagte Jamie Akhtar, Mitgründer von CyberSmart.

Das FBI hat bisher nur die Datenschutzverletzung selbst bestätigt. Wie es dazu kam, hat es nicht erläutert, erklärt jedoch, es ermittle „mit Hochdruck“ in dem Vorfall.

Ungewöhnlich ist, dass die Hacker kein Geld fordern, wie die BBC anmerkte. Stattdessen verlangen sie die Rückziehung eines FBI-Hinweises vom Mai, der sie ihrer Aussage nach „beleidigt“ habe. Erpressungskampagnen zielen in der Regel auf Zahlungen ab, was eine Forderung nach der Rücknahme eines offiziellen behördlichen Hinweises zu einer bemerkenswerten Abweichung vom üblichen finanziell motivierten Muster macht.

Reuters berichtete, dass sich unter den gehackten Daten auch Informationen zu Agenten befanden, die an Ermittlungen zu Russland, China und Drogenkartellen beteiligt waren. 404 Media berichtete, dass die Daten möglicherweise auch eine wenig bekannte FBI-Hackereinheit mit einem geheimen Team offenlegten.

Die Hacker sagten Reportern, sie würden die Informationen innerhalb von fünf Tagen veröffentlichen, falls ihren Forderungen nicht nachgekommen werde. Die Aufzeichnungen betreffen offenbar Tausende Agenten, darunter auch leitende Beamte wie stellvertretende Direktoren. Dieses Fünftage-Fenster setzt eine konkrete Frist für die kommenden Entwicklungen: ob das FBI mehr darüber verrät, wie seine Systeme kompromittiert wurden, ob die behauptete PeopleSoft-Schwachstelle bestätigt wird und ob die Gruppe ihre Veröffentlichungsdrohung wahr macht.

Professor Ciaran Martin, der ehemalige Leiter des britischen National Cyber Security Centre, hat den Hack – sofern er sich bestätigt – als „so schwerwiegend, wie es bei Datenschutzverletzungen überhaupt nur möglich ist“ bezeichnet.

Nach Angaben der Hacker fanden sie eine Schwachstelle in einem von der FBI genutzten Oracle-PeopleSoft-Cloudspeichersystem – eine Behauptung, die das Büro nicht bestätigt hat. PeopleSoft ist eine Unternehmenssoftwareplattform, die Oracle 2005 übernahm und die große Organisationen, darunter Regierungsbehörden, breit zur Verwaltung von Personal- und Mitarbeiterdaten einsetzen; eine bestätigte Schwachstelle würde daher von den vielen Institutionen, die sie betreiben, genauestens geprüft werden. Oracle ist das Unternehmen, von Larry Ellison mitgegründet wurde und das er heute noch führt – einem der wichtigsten Unterstützer von Präsident Donald Trump.

Der BBC zufolge erlangten die Angreifer Zugriff auf mehrere Plattformen, darunter FBIJobs; FBI BEAST, das Sicherheitsüberprüfungen von Mitarbeitern und Bewerbern durchführt; FBI MedLink, das medizinische Aufzeichnungen speichert; und FBI BICS, das Ermittlungsinformationen enthält. Insgesamt umfassen die Systeme Rekrutierung, Überprüfung, Gesundheits- und Ermittlungsdaten innerhalb einer einzigen Kompromittierung.