НовостиМакроФБР посоветовало сотрудникам исходить из того, что хакеры завладели их личными данными после заявления о взломе FBIjobs.gov

ФБР посоветовало сотрудникам исходить из того, что хакеры завладели их личными данными после заявления о взломе FBIjobs.gov

Автор: Decrypt·

Ключевые выводы

  • •Внутренняя записка ФБР предписывает сотрудникам исходить из того, что хакерская группа ShinyHunters похитила их личные данные в результате заявленного взлома сайта FBIjobs.gov.
  • •ShinyHunters заявляет, что располагает 2–3 терабайтами данных почти обо всех агентах ФБР и обо всех, кто когда-либо подавал заявку на работу в ведомство, включая имена, номера телефонов и домашние адреса.
  • •По словам группы, она проникла через ранее неизвестную уязвимость (нулевого дня) в HR-софте Oracle PeopleSoft — заявление, которое в случае подтверждения вызвало бы обеспокоенность у организаций далеко за пределами ФБР.
  • •ShinyHunters называет взлом ответом на предупреждение ФБР от 15 мая о ее методах запугивания, а позже охарактеризовала свой ультиматум как маркетинговую кампанию и заявила, что не будет публиковать данные.
  • •Глава киберподразделения ФБР Бретт Лезерман 29 сентября публично предупредил хакеров, упомянув арест в Нидерландах, при этом ведомство сообщило, что ведет расследование и не подтвердило масштаб или способ заявленной кражи.
ФБР посоветовало сотрудникам исходить из того, что хакеры завладели их личными данными после заявления о взломе FBIjobs.gov

Внутренняя записка ФБР предписала сотрудникам ведомства исходить из того, что хакерская группа ShinyHunters похитила их личные данные после заявления о взломе сайта вакансий ведомства FBIjobs.gov. Согласно записке, о которой на этой неделе сообщили Reuters и Axios, ФБР работает из предположения, что данные каждого сотрудника могли быть скомпрометированы.

Группа, взявшая на себя ответственность, заявляет, что располагает данными почти обо всех агентах ФБР и обо всех, кто когда-либо подавал заявку на работу в ведомство. По ее оценке, объем похищенного составляет от 2 до 3 терабайт, включая имена, номера телефонов, домашние адреса, а в некоторых случаях и данные супругов. Если рассказ группы верен, ущерб выйдет за пределы действующих агентов: по ее собственному описанию, в файлах могут находиться данные любого, кто когда-либо подавал заявку на работу в ФБР. ФБР сообщает, что ведет расследование и не подтвердило масштаб взлома.

По словам группы, вторжение началось в ночь на понедельник, а ко вторнику, 22 сентября, посетители сайта увидели баннер о том, что сайт захвачен ShinyHunters, как сообщило издание Gizmodo. Группа утверждает, что проникла через ранее неизвестную уязвимость в Oracle PeopleSoft — ПО, которое многие организации используют для управления кадрами. Специалисты по безопасности называют такие баги уязвимостями нулевого дня: это недостаток, о котором вендор не знает и который еще не исправлен. Поскольку PeopleSoft обеспечивает работу кадровых систем во множестве организаций, это заявление в случае подтверждения имело бы значение для работодателей далеко за пределами ФБР. Ведомство не подтвердило ни способ взлома, ни масштабленной кражи.

По словам группы, поводом послужило предупреждение ФБР. В том уведомлении от 15 мая ведомство предупредило, что ShinyHunters прибегает к запугиванию, включая угрозы в адрес членов семей жертв и, в ряде случаев, сваттинг — ложный вызов экстренных служб, приводящий вооруженную полицию к чьей-то двери. Группа отрицает такую характеристику. Она дала ведомству неделю на отзыв предупреждения.

ShinyHunters — не новичок. Группа появилась в 2020 году, продавая украденные базы данных на хакерских форумах, и помогала управлять одним из крупнейших из них — BreachForums. В прошлом году она заявляла о примерно 1,5 миллиардах записей клиентов Salesforce, широко используемой платформы для работы с данными клиентов.

Затем ФБР ответило. Глава киберподразделения Бретт Лезерман 29 сентября опубликовал видео на X, когда истекала отведенная группой недель на отзыв предупреждения. Он упомянул арест в Нидерландах 15 сентября и сказал хакерам "мы знаем, как вас найти", призвав их выйти на связь первыми. Группа утверждает, что задержанный не имеет к ней отношения.

FBI pitches ShinyHunters on cooperating: "You know how to find us, and we know how to find you. I suggest you reach out first while the choice is still yours. pic.twitter.com/LP90fjlsnO

— Ken Klippenstein (@kenklippenstein) September 29, 2026

https://x.com/kenklippenstein/status/2104963948848074979?ref_src=twsrc%5Etfw

Позже ShinyHunters заявила, что ультиматум был маркетинговой кампанией и что она не планирует публиковать данные. В записке также сказано, что сотрудникам следует ожидать виртуальных брифингов и остерегаться подозрительных сообщений или звонков с незнакомых номеров — эта рекомендация согласуется с майским предупреждением ведомства о том, что группа запугивает свои цели.

Почему домашний адрес имеет такое значение? Потому что украденные данные редко остаются на экране. Если данные будут опубликованы и сотрудники подвергнутся доксингу, им могут угрожать или причинить физический вред, число случаев кражи личности может резко возрасти, а родственники сотрудников ФБР, подвергшихся доксингу, также могут оказаться под угрозой.

Криптовалютная сфера уже демонстрировала подобный сценарий. Coinbase сообщала, что в прошлом году подкупленные агенты поддержки слили данные клиентов, после чего компания столкнулась с требованием выкупа в 20 миллионов долларов. По состоянию на апрель, во Франции с 2023 года было зафиксировано 135 связанных с криптовалютами "wrench-атак", и предъявлены обвинения 88 подозреваемым. В одном случае нападавшие, избившие пару у их квартиры в Нанси, как сообщается, получили их данные из январской утечки в Waltio — французской платформе налоговой отчетности по криптовалютам, раскрывшей данные около 50 000 пользователей.

Отведенная хакерами неделя истекла, и ShinyHunters заявляет, что не будет публиковать данные. Согласно записке, о которой сообщается, сотрудникам предписано исходить из жесткого допущения: их данные уже утекли.