ニュースマクロFBIハッキングで漏えいしたファイルに血液検査や配偶者情報など医療記録が含まれていた

FBIハッキングで漏えいしたファイルに血液検査や配偶者情報など医療記録が含まれていた

著者: Alternet·

重要ポイント

  • •FBIから盗まれたデータは、6万人を超える職員・幹部の連絡先情報にとどまらず、医師の所見、具体的な健康状態、配偶者情報を含む健康診断記録にまで及んでいる。
  • •ハッカーグループShinyHuntersは、金銭ではなく5月に公表されたFBI勧告の撤回を要求しており、典型的な金銭目的の恐喝とは異なる対応を取っている。
  • •攻撃者はFBIが使用するOracle PeopleSoftのクラウドストレージシステムの脆弱性を突いたと主張しているが、FBIは調査中であり、この主張を検証していない。
  • •侵害されたプラットフォームにはFBIJobs、FBI BEAST、FBI MedLink、FBI BICSが含まれ、採用、バックグラウンドチェック、医療記録、捜査情報が網羅されていたと報じられている。
  • •グループは要求が受け入れられなければ5日以内に記録を公開すると警告しており、専門家は医療データ流出の恒久的な性質が、法執行機関の人員に対する恐喝、なりすまし、標的型攻撃を助長する可能性があると警告している。
FBIハッキングで漏えいしたファイルに血液検査や配偶者情報など医療記録が含まれていた

先日のハッキングでFBIから盗まれたデータは、6万人を超える職員・幹部の連絡先情報にとどまらず、血液・尿検査のプライベートな詳細も含んでいたと、BBCが金曜日に報じた。

ブラックハットハッカーグループのShinyHuntersは、「就労適性」健康診断の記録を入手した。対象には職員、採用予定者、そして局長代理などの幹部のファイルが含まれる。記録には医師の所見や、「甲殻類とバナナのアレルギー」、「高コレステロール」といった具体的な健康状態が含まれている。ある職員の配偶者に関する情報も含まれていた。同グループは盗んだデータのサンプルを恐喝の要求とともに共有している。

報道によると、今回の情報流出により、職員らが詐欺、恐喝、標的型攻撃の危険にさらされる可能性があり、法執行官へのなりすましも容易になる可能性があるという。

「このリストにより、数千人の職員が自分の医療・健康記録と紐付けられている」と、Cato Networksの脅威インテリジェンス担当バイスプレジデント、Etay Maor氏はBBCに語った。「パスワードは盗まれてもリセットできるが、医療記録はそうはいかない。一度流出したデータは永久に漏えい状態のままとなる。この恒久性が組織全体に及ぶことが、今回の漏えいをこれほど深刻にしている」

「こうしたデータは、極めて説得力の高いフィッシング、なりすまし、身元詐称、恐喝、さらには法執行機関の人員を標的とした作戦に利用され得るため、潜在的影響は特に深刻だ」と、CyberSmartの共同創設者Jamie Akhtar氏は述べた。

FBIは現時点で侵害事実そのものだけを認めている。発生経緯の詳細は明らかにしていないが、本件について「精力的に調査している」としている。

BBCが指摘するように、異例なのは、ハッカーたちが金銭を要求していない点だ。代わりに、彼らが「侮辱された」と主張する、5月に公表されたFBIの勧告の撤回を求めている。恐喝キャンペーンは通常、金銭を中心とするものであり、公式の政府勧告の撤回という要求は、従来の金銭目的の型から大きく外れる異例の対応といえる。

Reutersが報じたところによると、ハッキングされたデータには、ロシア、中国、麻薬カルテルをめぐる捜査に関与した職員に関する情報も含まれていた。また404 Mediaが報じたところでは、このデータにより、秘密裏に活動するFBIのあまり知られていないハッキング部隊が明るみに出た可能性があるという。

ハッカーたちは記者に対し、要求が受け入れられなければ5日以内に情報を公開すると述べた。記録は局長代理などの幹部を含む数千人の職員に関係しているとみられる。この5日間の猶予期間は、今後注視すべき点をはっきりと示している。すなわち、FBIがシステムへの侵入経緯をさらに公表するか、主張されているPeopleSoftの脆弱性が検証されるか、そしてグループが公開の脅しを実行に移すかである。

英国国立サイバーセキュリティセンター前責任者のCiaran Martin教授は、今回のハッキングは、裏付けが取れれば、「データ漏えいに関して考え得る限り最も深刻な事例だ」と述べている。

ハッカーたちによると、彼らはFBIが使用していたOracle PeopleSoftのクラウドストレージシステムの脆弱性を発見したという。ただし、この主張はFBIによって検証されていない。PeopleSoftは、Oracleが2005年に買収したエンタープライズソフトウェアプラットフォームであり、政府機関を含む大規模組織が人事や従業員記録の管理に広く利用しているため、脆弱性が確認されれば、同システムを運用する多くの機関が注視することになる。Oracleは、ドナルド・トランプ大統領の有力な支持者であるLarry Ellison氏が共同創業し、現在も率いる企業だ。

BBCによると、攻撃者は複数のプラットフォーム、すなわちFBIJobs、職員・応者のバックグラウンドチェックを担当するFBI BEAST、医療記録を保管するFBI MedLink、捜査情報を含むFBI BICSにアクセスすることができたという。これらのシステムは、単一の侵害されたプラットフォーム群の中に、採用、審査、健康、捜査の各データを網羅している。