新聞宏觀經濟FBI告知員工應假設駭客已取得其個人資料——FBIjobs.gov遭入侵聲明後續

FBI告知員工應假設駭客已取得其個人資料——FBIjobs.gov遭入侵聲明後續

作者: Decrypt·

重點速覽

  • •一份FBI內部備忘錄指示局內員工應假設駭客組織ShinyHunters在聲稱入侵FBIjobs.gov網站後已竊取其個人資料。
  • •ShinyHunters宣稱掌握2至3TB資料,涵蓋幾乎所有FBI幹員及所有曾申請FBI職務者,包括姓名、電話號碼與住家地址。
  • •該組織聲稱是透過Oracle PeopleSoft人力資源軟體中一個先前未知的零日漏洞入侵;若此說法獲證實,將引發FBI以外眾多機構的擔憂。
  • •ShinyHunters表示此次入侵是對FBI 5月15日一份描述其騷擾手段公告的報復,隨後稱其最後通牒是行銷活動,並表示不會公開資料。
  • •FBI網路部門主管Brett Leatherman於9月29日公開警告駭客並引述荷蘭逮捕行動,而FBI表示正在調查,尚未證實所稱竊取行為的規模或手法。
FBI告知員工應假設駭客已取得其個人資料——FBIjobs.gov遭入侵聲明後續

一份FBI內部備忘錄告訴局內員工,應假設駭客組織ShinyHunters已竊取其個人資料,此前該組織聲稱入侵了FBI的求職網站FBIjobs.gov。根據本週由Reuters和Axios報導的這份備忘錄,FBI正以「每一名員工的資料可能都已外洩」為前提進行應對。

聲稱犯案的組織表示,其掌握幾乎所有FBI幹員以及所有曾申請FBI職務者的資料,總計約2至3TB,包括姓名、電話號碼、住家地址,部分情況還包括配偶資訊。若該組織的說法屬實,影響範圍將超越現職幹員:按其描述,任何曾申請FBI職務的人都可能在檔案之中。FBI表示正在調查,尚未證實入侵規模。

據該組織表示,入侵始於某個週一晚間,到了9月22日週二,造訪網站的人看到的橫幅顯示網站已「被ShinyHunters接管」——Gizmodo對此有所報導。該組織聲稱是透過Oracle PeopleSoft中一個先前未知的漏洞入侵,該軟體被許多機構用於人力資源管理。資安研究人員將此類漏洞稱為零日漏洞:即供應商尚不知情、也尚未修補的缺陷。由於PeopleSoft在許多機構的人力資源系統中運行,若此說法獲證實,影響將遠超FBI之外的眾多雇主。FBI尚未證實入侵手法或所稱竊取資料的規模。

該組織表示,起因是一份FBI公告。在5月15日的那份通知中,FBI警告ShinyHunters使用騷擾手段,包括威脅受害者的家屬,某些情況下還會進行swatting——即撥打假報警電話,讓武裝警察上門。該組織否認這種,並給FBI一週時間撤回警告。

ShinyHunters並非新面孔。它於2020年嶄露頭角,在駭客論壇上出售竊得的資料庫,並協助營運其中規模最大的BreachForums。去年它宣稱從廣泛使用的客戶資料平台Salesforce的客戶處取得約15億筆紀錄。

隨後FBI展開反擊。網路部門主管Brett Leatherman於9月29日在X上發布影片,此時該組織設定的一週撤回期限即將屆滿。他提及9月15日荷蘭的一次逮捕行動,並告訴駭客「我們知道怎麼找到你們」,敦促他們主動聯繫。該組織表示,被捕男子與其無任何關聯。

FBI pitches ShinyHunters on cooperating: "You know how to find us, and we know how to find you. I suggest you reach out first while the choice is still yours. pic.twitter.com/LP90fjlsnO

— Ken Klippenstein (@kenklippenstein) September 29, 2026

https://x.com/kenklippenstein/status/2104963948848074979?ref_src=twsrc%5Etfw

ShinyHunters隨後表示,這項最後通牒是一場行銷活動,且不打算公開資料。備忘錄也告知員工,應預期參加線上簡報,並留意來自陌生號碼的可疑簡訊或電話——這與FBI在5月關於該組織騷擾目標的警告一致。

住家地址為何如此重要?因為被竊的資料很少只停留在螢幕上。若資料被公開、員工遭人肉搜尋(doxxing),員工可能受到威脅或人身傷害,身分盜用案件可能激增,遭人肉搜尋的FBI員工的家屬也可能面臨風險。

加密貨幣領域已呈現出這種模式。Coinbase表示,去年被收買的客服人員洩露了客戶資料,公司隨後遭到2000萬美元的勒索。截至4月,法國自2023年以來已記錄135起與加密貨幣相關的「扳手攻擊」,並已起訴88名嫌疑人。其中一案,襲擊南錫(Nancy)某公寓外一對男女的攻擊者,據報是從法國加密貨幣報稅平台Waltio今年1月的資料洩露事件中取得受害者資訊,該事件暴露了約5萬名用戶的資料。

駭客設定的一週期限已過,ShinyHunters表示不會公開資料。而正如報導所述,這份備忘錄告訴員工要接受一個嚴峻的假設:他們的資料已經外洩。