NieuwsMacroGehackte FBI-bestanden legden medische gegevens bloot, waaronder bloedtesten en gegevens van partners

Gehackte FBI-bestanden legden medische gegevens bloot, waaronder bloedtesten en gegevens van partners

Auteur: Alternet·

Belangrijkste punten

  • •De gestolen FBIgegevens gaan verder dan contactgegevens van meer dan 60.000 agenten en functionarissen en omvatten medische keuringsdossiers met aantekeningen van artsen, specifieke gezondheidsaandoeningen en gegevens over partners.
  • •De hackergroep ShinyHunters eist de intrekking van een FBI-advies uit mei in plaats van een financiële betaling, een afwijking van doorgaans financieel gemotiveerde afpersingscampagnes.
  • •De aanvallers beweren dat zij een kwetsbaarheid in een Oracle PeopleSoft-cloudopslagsysteem van de FBI hebben misbruikt, een bewering die het bureau niet heeft bevestigd tijdens het onderzoek.
  • •Tot de gecompromitteerde platforms zouden FBIJobs, FBI BEAST, FBI MedLink en FBI BICS behoren, die werving, background checks, medische dossiers en onderzoeksgegevens bestrijken.
  • •De groep heeft gedreigd de dossiers binnen vijf dagen te publiceren als niet aan haar eisen wordt voldaan, en beveiligingsdeskundigen waarschuwen dat de permanente aard van blootgestelde medische gegevens afpersing, identiteitsmisbruik en gerichte aanvallen op wetshandhavingspersoneel mogelijk kan maken.
Gehackte FBI-bestanden legden medische gegevens bloot, waaronder bloedtesten en gegevens van partners

De gegevens die onlangs bij de FBI zijn gestolen, gingen verder dan contactgegevens van meer dan 60.000 agenten en functionarissen — ze omvatten ook privégegevens uit bloed- en urinetests, meldde de BBC vrijdag.

De black-hat hackergroep ShinyHunters verkreeg medische keuringsrapporten ("fitness-for-work"-onderzoeken), waaronder de dossiers van een agent, een aspirant-agent en hoge functionarissen zoals adjunct-directeuren. De dossiers bevatten aantekeningen van artsen en specifieke medische aandoeningen, zoals een "schelpdier- en banaanallergie" en "hoog cholesterol." Ook waren er gegevens over de partner van een agent in opgenomen. De groep heeft steekproeven van de gestolen gegevens gedeeld samen met haar afpersingseisen.

Volgens het rapport kunnen agenten door de blootstelling kwetsbaar blijven voor oplichting, afpersing en gerichte aanvallen, en kunnen wetshandhavers gemakkelijker worden geïmiteerd.

"De lijst koppelt duizenden agenten aan hun medische en keuringsdossiers", vertelde Etay Maor, vice-president threat intelligence bij Cato Networks, aan de BBC. "Wachtwoorden kunnen opnieuw worden ingesteld als ze gestolen zijn, maar medische dossiers niet, dus zodra deze gegevens buiten zijn, blijven ze voorgoed gecompromitteerd. Juist die permanentie, toegepast op een hele beroepsgroep, maakt deze lekkage zo ernstig."

"Dergelijke gegevens kunnen worden gebruikt voor zeer overtuigende phishing, identiteitsimitatie, identiteitsfraude, afpersing of zelfs operaties gericht op wetshandhavingspersoneel, wat mogelijke gevolgen bijzonder ernstig maakt", aldus Jamie Akhtar, medeoprichter van CyberSmart.

De FBI heeft tot nu toe alleen de inbreuk zelf bevestigd. Het bureau heeft niet beschreven hoe deze is gebeurd, maar zegt het incident "krachtig te onderzoeken".

Ongebruikelijk genoeg eisen de hackers geen geld, merkte de BBC op. In plaats daarvan eisen zij de intrekking van een FBI-advies dat in mei werd gepubliceerd en dat hen volgens eigen zeggen "beledigd" heeft. Afpersingscampagnes draaien doorgaans om betaling, waardoor een eis die gekoppeld is aan de terugtrekking van een officieel overheidsadvies een opvallende afwijking is van het gebruikelijke financieel gemotiveerde speelboek.

Reuters meldde dat sommige van de gehackte gegevens informatie bevatten over agenten die betrokken waren bij onderzoeken rond Rusland, China en drugskartels. 404 Media meldde dat de gegevens mogelijk ook een weinig bekende FBI-hackeenheid met een geheimzinnig team hebben blootgelegd.

De hackers vertelden journalisten dat zij de informatie binnen vijf dagen zullen publiceren als niet aan hun eisen wordt voldaan. De dossiers lijken betrekking te hebben op duizenden agenten, waaronder hoge functionarissen zoals adjunct-directeuren. Dat termijn van vijf dagen zet een concrete klok voor wat nu te volgen: of de FBI meer bekendmaakt over hoe de systemen werden binnengedrongen, of de beweerde PeopleSoft-fout wordt bevestigd, en of de groep haar dreigement om te publiceren uitvoert.

Professor Ciaran Martin, voormalig hoofd van het Britse National Cyber Security Centre, heeft de hack — indien bevestigd — omschreven als "zo ernstig als een datalek maar kan zijn."

Volgens de hackers vonden zij een kwetsbaarheid in een Oracle PeopleSoft-cloudopslagsysteem dat door de FBI wordt gebruikt — een bewering die het bureau niet heeft bevestigd. PeopleSoft is een enterprise-softwareplatform dat Oracle in 2005 overnam en dat door grote organisaties, waaronder overheidsinstanties, veelvuldig wordt gebruikt voor het beheren van HR- en personeelsdossiers, zodat een bevestigde fout daarin de aandacht zou trekken van de vele instellingen die het gebruiken. Oracle is het bedrijf dat mede is opgericht en momenteel wordt geleid door Larry Ellison, een prominente aanhanger van president Donald Trump.

De BBC meldde dat de aanvallers toegang kregen tot meerdere platforms, waaronder FBIJobs; FBI BEAST, dat background checks op medewerkers en kandidaten afhandelt; FBI MedLink, dat medische dossiers bewaart; en FBI BICS, dat onderzoeksgegevens bevat. Samen omvatten deze systemen werving, screening, gezondheids- en onderzoeksgegevens binnen één set gecompromitteerde platforms.