ActualitésMacroDes fichiers piratés du FBI ont exposé des données médicales, notamment des analyses de sang et des informations sur les conjoints

Des fichiers piratés du FBI ont exposé des données médicales, notamment des analyses de sang et des informations sur les conjoints

Auteur: Alternet·

Points clés

  • •Les données volées au FBI dépassent les coordonnées de plus de 60 000 agents et responsables et incluent des dossiers d'examens médicaux comportant des notes de médecins, des conditions de santé spécifiques et des informations sur les conjoints.
  • •Le groupe de hackers ShinyHunters exige le retrait d'une alerte du FBI publiée en mai plutôt qu'un paiement, s'écartant des campagnes d'extorsion habituellement motivées par l'argent.
  • •Les attaquants affirment avoir exploité une vulnérabilité dans un système de stockage cloud Oracle PeopleSoft utilisé par le FBI, une affirmation non vérifiée par le bureau qui enquête sur l'incident.
  • •Les plateformes compromises comprenaient notamment FBIJobs, FBI BEAST, FBI MedLink et FBI BICS, couvrant le recrutement, les vérifications d'antécédents, les dossiers médicaux et les informations d'enquête.
  • •Le groupe a menacé de publier les dossiers sous cinq jours si ses demandes n'étaient pas satisfaites, et des experts en sécurité avertissent que le caractère permanent de l'exposition de données médicales pourrait faciliter chantage, usurpation d'identité et attaques ciblées contre le personnel des forces de l'ordre.
Des fichiers piratés du FBI ont exposé des données médicales, notamment des analyses de sang et des informations sur les conjoints

Les données volées au FBI lors d'un récent piratage ne se limitaient pas aux coordonnées de plus de 60 000 agents et responsables — elles comprenaient également des informations privées issues d'analyses de sang et d'urine, a rapporté la BBC vendredi.

Le groupe de hackers ShinyHunters s'est emparé d'examens médicaux « d'aptitude au travail », couvrant les dossiers d'un agent, d'un candidat agent et de hauts responsables, dont des directeurs adjoints. Les dossiers contiennent des notes de médecins et des conditions médicales précises, telles qu'une « allergie aux crustacés et aux bananes » ou un « taux de cholestérol élevé ». Des informations sur le conjoint d'un agent figurent également parmi les données. Le groupe a partagé des échantillons des données volées aux côtés de ses demandes d'extorsion.

Selon le rapport, cette exposition pourrait rendre les agents vulnérables aux arnaques, au chantage et aux attaques ciblées, et pourrait faciliter l'usurpation d'identité des agents des forces de l'ordre.

« La liste recense des milliers d'agents et les associe à leurs dossiers médicaux et d'aptitude », a déclaré à la BBC Etay Maor, vice-président de la veille sur les menaces chez Cato Networks. « Les mots de passe volés peuvent être réinitialisés, mais pas les dossiers médicaux ; une fois ces données divulguées, elles restent compromises pour toujours. C'est ce caractère permanent, appliqué à l'ensemble d'un effectif, qui rend cette fuite si grave. »

« De telles données pourraient être utilisées pour du phishing hautement crédible, de l'usurpation d'identité, de la fraude d'identité, du chantage, voire des opérations ciblant le personnel des forces de l'ordre, ce qui rend les implications potentielles particulièrement graves », a déclaré Jamie Akhtar, cofondateur de CyberSmart.

Le FBI n'a jusqu'ici reconnu que la violation elle-même. Il n'a pas détaillé comment elle s'est produite, mais indique « enquêter activement » sur l'incident.

Fait inhabituel, les hackers ne réclament pas d'argent, a noté la BBC. Ils exigent plutôt le retrait d'une alerte publiée par le FBI en mai, qui, selon eux, les a « offensés ». Les campagnes d'extorsion sont généralement axées sur le paiement, ce qui fait d'une demande liée au retrait d'une alerte gouvernementale officielle une rupture notable avec le schéma habituel motivé par l'argent.

Reuters a rapporté que certaines des données piratées comprenaient des informations sur des agents impliqués dans des enquêtes concernant la Russie, la Chine et les cartels de la drogue. 404 Media a rapporté que les données pourraient également avoir exposé une unité de piratage du FBI peu connue, dotée d'une équipe secrète.

Les hackers ont indiqué aux journalistes qu'ils publieraient les informations sous cinq jours si leurs demandes n'étaient pas satisfaites. Les dossiers semblent concerner des milliers d'agents, dont des hauts responsables tels que des directeurs adjoints. Ce délai de cinq jours fixe une échéance concrète pour la suite : la question de savoir si le FBI révélera davantage de détails sur la manière dont ses systèmes ont été accédés, si la faille PeopleSoft alléguée sera vérifiée, et si le groupe mettra à exécution sa menace de publication.

Le professeur Ciaran Martin, ancien directeur du National Cyber Security Centre du Royaume-Uni, a décrit ce piratage — s'il est confirmé — comme étant « aussi grave que possible en matière de violations de données ».

Selon les hackers, ils ont découvert une vulnérabilité dans système de stockage cloud Oracle PeopleSoft utilisé par le FBI — une affirmation que le bureau n'a pas vérifiée. PeopleSoft est une plateforme logicielle d'entreprise acquise par Oracle en 2005 et largement utilisée par les grandes organisations, y compris les agences gouvernementales, pour gérer les ressources humaines et les dossiers des employés ; toute faille confirmée susciterait donc l'examen des nombreuses institutions qui l'utilisent. Oracle est la société cofondée et actuellement dirigée par Larry Ellison, fervent soutien du président Donald Trump.

Selon la BBC, les attaquants ont pu accéder à plusieurs plateformes, dont FBIJobs ; FBI BEAST, qui gère les vérifications d'antécédents des employés et des candidats ; FBI MedLink, qui stocke les dossiers médicaux ; et FBI BICS, qui contient des informations d'enquête. Ensemble, ces systèmes couvrent le recrutement, l'examen des antécédents, les données de santé et les informations d'enquête au sein d'un même ensemble de plateformes compromises.