NoticiasMacroArchivos pirateados del FBI expusieron registros médicos, incluidos análisis de sangre y datos del cónyuge

Archivos pirateados del FBI expusieron registros médicos, incluidos análisis de sangre y datos del cónyuge

Autor: Alternet·

Puntos clave

  • •Los datos robados al FBI van más allá de la información de contacto de más de 60,000 agentes y funcionarios, e incluyen registros de exámenes médicos con notas de médicos, condiciones de salud específicas y datos del cónyuge.
  • •El grupo de hackers ShinyHunters exige la retractación de una advertencia del FBI publicada en mayo en lugar de un pago, una desviación de las campañas de extorsión típicas con fines financieros.
  • •Los atacantes afirman haber explotado una vulnerabilidad en un sistema de almacenamiento en la nube Oracle PeopleSoft utilizado por el FBI, afirmación que la agencia no ha verificado mientras investiga el incidente.
  • •Las plataformas comprometidas incluyeron presuntamente FBIJobs, FBI BEAST, FBI MedLink y FBI BICS, que abarcan reclutamiento, verificaciones de antecedentes, registros médicos e información investigativa.
  • •El grupo ha amenazado con publicar los registros en cinco días si sus demandas no son atendidas, y expertos en seguridad advierten que la naturaleza permanente de la exposición de datos médicos podría facilitar chantajes, suplantación de identidad y ataques dirigidos contra personal de aplicación de la ley.
Archivos pirateados del FBI expusieron registros médicos, incluidos análisis de sangre y datos del cónyuge

Los datos robados al FBI en un reciente ciberataque no se limitaron a la información de contacto de más de 60,000 agentes y funcionarios: también incluyeron detalles privados de análisis de sangre y orina, según reportó la BBC el viernes.

El grupo de hackers de sombrero negro ShinyHunters obtuvo exámenes médicos de "aptitud para el trabajo", que abarcan los archivos de un agente, un aspirante a agente y funcionarios de alto nivel, incluidos subdirectores. Los registros contienen notas de médicos y condiciones médicas específicas, como una "alergia a mariscos y plátano" y "colesterol alto". También se incluyó información sobre el cónyuge de un agente. El grupo ha compartido muestras de los datos robados junto con sus demandas de extorsión.

Según el reporte, la exposición podría dejar a los agentes vulnerables a estafas, chantajes y ataques dirigidos, y podría facilitar la suplantación de agentes de la ley.

"La lista relaciona a miles de agentes con sus registros médicos y de aptitud", declaró Etay Maor, vicepresidente de inteligencia de amenazas de Cato Networks, a la BBC. "Las contraseñas pueden restablecerse si son robadas, pero los registros médicos no, por lo que una vez que estos datos salen a la luz, quedan comprometidos para siempre. Esa permanencia, aplicada a toda una fuerza laboral, es lo que hace tan grave esta filtración".

"Tales datos podrían usarse para phishing altamente convincente, suplantación de identidad, fraude de identidad, chantaje o incluso operaciones dirigidas contra personal de aplicación de la ley, lo que hace que las posibles implicaciones sean particularmente graves", señaló Jamie Akhtar, cofundador de CyberSmart.

El FBI hasta ahora solo ha reconocido la brecha. No ha detallado cómo ocurrió, pero dice que está "investigando activamente" el incidente.

De manera inusual, los hackers no están exigiendo dinero, señaló la BBC. En cambio, buscan la retractación de una advertencia del FBI publicada en mayo, que según ellos los "ofendió". Las campañas de extorsión centrarse en el pago, por lo que una demanda vinculada al retiro de una advertencia oficial del gobierno representa una ruptura notable del patrón habitual motivado por ganancias financieras.

Reuters informó que algunos de los datos pirateados incluían información sobre agentes involucrados en investigaciones relacionadas con Rusia, China y cárteles de drogas. 404 Media informó que los datos también podrían haber expuesto una poco conocida unidad de hackeo del FBI con un equipo secreto.

Los hackers dijeron a los reporteros que publicarán la información en un plazo de cinco días si sus demandas no son atendidas. Los registros parecen corresponder a miles de agentes, incluidos funcionarios de alto nivel como subdirectores. Ese plazo de cinco días marca un reloj concreto sobre qué observar a continuación: si el FBI revela más detalles sobre cómo accedieron a sus sistemas, si la presunta falla de PeopleSoft se verifica y si el grupo lleva a cabo su amenaza de publicar.

El profesor Ciaran Martin, exdirector del Centro Nacional de Ciberseguridad del Reino Unido, ha descrito el ataque, de confirmarse, como "tan grave como puede ser en materia de brechas de datos".

Según los hackers, encontraron una vulnerabilidad en un sistema de almacenamiento en la nube Oracle PeopleSoft utilizado por el FBI, afirmación que la agencia no ha verificado. PeopleSoft es una plataforma de software empresarial que Oracle adquirió en 2005 y que grandes organizaciones, incluidas agencias gubernamentales, utilizan ampliamente para gestionar recursos humanos y registros de empleados, por lo que cualquier falla confirmada en ella atraería el escrutinio de las muchas instituciones que la emplean. Oracle es la empresa cofundada y actualmente dirigida por Larry Ellison, un importante partidario del presidente Donald Trump.

Según la BBC, los atacantes lograron acceder a múltiples plataformas, incluidas FBIJobs; FBI BEAST, que maneja verificaciones de antecedentes de empleados y solicitantes; FBI MedLink, que almacena registros médicos; y FBI BICS, que contiene información investigativa. En conjunto, los sistemas abarcan reclutamiento, evaluación de antecedentes, salud y datos investigativos dentro de un mismo conjunto de plataformas comprometidas.