FBI遭駭文件外洩 驗血報告與配偶資料等醫療紀錄曝光
重點速覽
- •遭竊的FBI資料不僅限於逾60,000名探員與官員的聯絡資訊,還包括載有醫師註記、具體健康狀況及配偶資訊的體檢紀錄。
- •駭客組織ShinyHunters要求撤回FBI於5月發布的一份通告,而非金錢支付,這與典型的財務動機勒索行動不同。
- •攻擊者聲稱利用了FBI所用Oracle PeopleSoft雲端儲存系統中的漏洞;FBI在調查期間尚未證實此說法。
- •據報遭入侵的平台包括FBIJobs、FBI BEAST、FBI MedLink與FBI BICS,涵蓋招募、背景調查、醫療紀錄與調查資訊。
- •該組織揚言若要求未獲滿足,將在五天內公布紀錄;資安專家警告,醫療資料外洩的永久性可能助長對執法人員的勒索、冒充與針對性攻擊。

據BBC上週五報導,FBI近期遭駭被竊的資料不僅包含逾60,000名探員與官員的聯絡資訊,還包括血液與尿液檢驗的私人細節。
黑帽駭客組織ShinyHunters取得了「適任工作」體檢紀錄,涵蓋一名探員、一名準探員以及包括副局長在內的高層官員的檔案。紀錄中載有醫師註記及具體病史,例如「貝類與香蕉過敏」及「高膽固醇」,甚至包含一名探員配偶的資訊。該組織已隨勒索要求公布部分竊得資料的樣本。
報導指出,此次外洩可能使探員持續暴露於詐騙、勒索與針對性攻擊的風險之中,也可能使執法人員更容易遭到冒充。
「這份名單將數千名探員與其醫療及體能紀錄對應起來,」Cato Networks威脅情報副總裁Etay Maor向BBC表示。「密碼遭竊可以重設,但醫療紀錄不行,因此這些資料一旦流出,就會永久淪為被洩露狀態。這種永久性一旦適用於整個工作團隊,正是這起外洩如此嚴重的原因。」
「這類資料可能被用極具說服力的網路釣魚、冒充、身分詐騙、勒索,甚至針對執法人員的行動,使潛在影響格外嚴重,」CyberSmart共同創辦人Jamie Akhtar表示。
FBI目前僅承認遭駭事件本身,尚未說明發生原因,但表示正「積極調查」此事件。
據BBC指出,罕見的是,駭客並未要求金錢,而是要求撤回FBI於5月發布的一份通告,並聲稱該通告「冒犯」了他們。勒索行動通常以金錢為核心,因此以撤回官方政府通告為訴求的要求,是對典型以財務為動機的手段的明顯背離。
路透社報導,部分遭駭資料包含涉及俄羅斯、中國與毒品卡特爾調查的探員資訊。404 Media報導,資料也可能揭露了一支外界知之甚少、團隊行事隱密的FBI駭客單位。
駭客告訴記者,若要求未獲滿足,他們將在五天內公布這些資訊。相關紀錄似乎涉及數千名探員,包括副局長等高層官員。這個五天期限為後續觀察設定了明確的時程:FBI是否會進一步揭露其系統遭入侵的方式、所聲稱的PeopleSoft漏洞是否獲得證實,以及該組織是否會兌現公布的威脅。
英國國家網路安全中心前主管Ciaran Martin教授形容,這起駭客事件——若獲證實——是「就資料外洩而言最嚴重的等級」。
據駭客說法,他們發現了FBI所用Oracle PeopleSoft雲端儲存系統中的一個漏洞——FBI尚未證實此說法。PeopleSoft是Oracle於2005年收購的企業軟體平台,包括政府機構在內的大型組織廣泛使用它來管理人力資源與員工紀錄,因此任何經證實的漏洞都將受到眾多使用該平台的機構的審視。Oracle是由美國總統川的重要支持者Larry Ellison共同創辦並目前領導的公司。
BBC表示,攻擊者得以存取多個平台,包括FBIJobs;負責員工與應徵者背景調查的FBI BEAST;儲存醫療紀錄的FBI MedLink;以及包含調查資訊的FBI BICS。整體而言,這些系統在單一組遭入侵的平台中涵蓋了招募、審查、健康與調查資料。