El FBI investiga un posible ciberataque contra sus sistemas después de que el grupo de hackers ShinyHunters asegurara haber robado información personal y laboral de miles de empleados actuales y anteriores de la agencia estadounidense. Este miércoles 23 de septiembre, Reuters analizó una muestra de los datos que los propios atacantes facilitaron como evidencia del robo y encontró información vinculada con funcionarios que trabajan en áreas sensibles de inteligencia, contraespionaje, vigilancia y ciberseguridad. El FBI mantiene abierta una investigación por actividad no autorizada relacionada con su portal de empleo FBIJobs.gov, aunque todavía no pudo determinar si el acceso inicial se produjo dentro de sus propios sistemas o a través de alguno de los proveedores externos que operan la plataforma.
ShinyHunters es un grupo de hackers conocido por ataques orientados al robo de información, la extorsión digital y la filtración masiva de datos de empresas y organizaciones. Anteriormente, estuvieron involucrados en ataques contra empresas y plataformas de gran escala, entre ellas Rockstar Games y el sistema educativo Canvas. El ataque actual al FBI parece haber sido una represalia por un informe publicado por la agencia en mayo, en el que se describían sus métodos y se advertía que el grupo podía exagerar el alcance de algunos accesos para presionar a sus víctimas.
En lo que respecta al incidente actual contra el FBI, los hackers sostienen que lograron acceder a información correspondiente a una gran cantidad de agentes, exempleados y personas que solicitaron trabajar en el organismo. Como prueba, distribuyeron una muestra de 5.000 registros que incluye nombres, domicilios, números telefónicos, fechas de nacimiento, números de Seguridad Social, contactos de emergencia y datos sobre las funciones desempeñadas dentro del FBI.
En el análisis de Reuters, los especialistas no pudieron autenticar la totalidad de esa base. Sin embargo, verificeron individualmente información correspondiente a más de 20 personas mediante registros crediticios, filtraciones anteriores y fuentes públicas. Reuters también encontró coincidencias entre algunos cargos y destinos incluidos en los documentos y antecedentes profesionales publicados en expedientes judiciales, medios de comunicación y perfiles públicos. Esto no confirma, sin embargo, que todo el conjunto de datos sea auténtico ni que la información esté actualizada.
¿Por qué es peligroso que se filtre esa información?
El aspecto más delicado del incidente no está solamente en la cantidad de información personal expuesta, sino en el nivel de detalle sobre las tareas de determinados empleados.
La muestra de datos identifica personal vinculado con investigaciones relacionadas con China y Rusia, inteligencia sobre Irán y Hezbollah, operaciones de vigilancia electrónica, interceptación de comunicaciones y programas de inteligencia humana (HUMINT). También aparecen referencias a unidades dedicadas a operaciones técnicas clandestinas y acceso encubierto.
Asociar el nombre de una persona con este tipo de funciones puede generar riesgos graves, porque permite a terceros identificar quiénes trabajan en áreas que normalmente intentan mantener un bajo perfil. La presencia de domicilios, teléfonos y contactos familiares amplía además las posibilidades de campañas de ingeniería social, amenazas, suplantación de identidad o intentos de presión contra empleados y sus entornos.
¿Cómo ocurrió el ataque?
Sobre la forma en que ocurrió el ataque todavía existen importantes interrogantes. Según ShinyHunters, el equipo habría utilizado una vulnerabilidad desconocida hasta ahora (un zero-day) en Oracle PeopleSoft, una plataforma empresarial utilizada para administrar, entre otras funciones, recursos humanos y procesos internos. Según la versión del grupo, esa falla habría permitido ejecutar código de manera remota y obtener acceso inicial antes de desplazarse hacia otros servicios, incluida infraestructura alojada en AWS GovCloud.
Los atacantes aseguran haber extraído entre 2 y 3 terabytes de información, además de haber accedido a servicios internos relacionados con recursos humanos, salud y justicia criminal.
Ninguna de estas afirmaciones fue confirmada por el FBI, Oracle o investigadores independientes. En particular, el FBI señaló que todavía intenta determinar el origen de la intrusión y que trabaja junto con los proveedores externos asociados con FBIJobs.gov para reducir cualquier riesgo.
Tal vez te interese: El jefe de espionaje australiano acusa a hackers chinos de atacar redes de telecomunicaciones e instalaciones clave
