ShinyHunters、FBI侵害で数千人分の職員個人情報が流出したと主張

サイバー犯罪集団ShinyHuntersは、FBI関連の複数のサービスに侵入し、FBI職員および採用応募者に関する機密性の高い個人情報を取得したと主張しています。

この主張は第三者による独立した検証を受けていませんが、報告によれば流出したとされるFBI職員記録のサンプル5,000件には、氏名、自宅住所、電話番号、さらには職員の配偶者に関する情報まで含まれていたとされています。

404 Mediaの報道によると、ShinyHuntersを名乗る代表者は、同グループがFBIを侵害し「全FBI職員および応募者」に関するデータを保有していると述べています。

同グループは、侵入経路や最初に侵害されたシステム、アクセス手法、時系列、さらには問題のデータをFBIのインフラから直接取得したのか、それとも関連するサードパーティサービスから取得したのかといった、侵入に関する技術的な詳細を公表していません。

仮にこの主張が事実であれば、FBIにとって深刻な運用セキュリティ上・防諜上のリスクとなり得ます。法執行機関の職員に紐づく個人識別情報(PII)は、晒し行為やストーキング、ソーシャルエンジニアリング、認証情報の窃取、脅迫、標的型嫌がらせといった悪用に利用される恐れがあります。

家族に関する詳細情報を含む記録は、攻撃者が親族を利用して職員に圧力をかけたり、プロファイリングしたり、なりすましたりする可能性があるため、被害の深刻度をさらに高めます。

とりわけ、組織的サイバー犯罪、ランサムウェア、スパイ活動、テロ、国家安全保障に関わる捜査に従事する捜査官にとって、この流出は特に懸念されるものです。

脅威アクターは、住所や電話番号、雇用データ、公開情報などを突き合わせることで捜査チームを特定したり、人間関係を把握したり、極めて精巧なフィッシングキャンペーンを組み立てたりすることが可能です。

例えば悪意ある攻撃者は、家族情報と既知の職員の電話番号を利用して内部関係者になりすまし、標的に認証情報を開示させたり、不正な要求を承認させたりするよう誘導することも考えられます。

404 Mediaの報道によれば、ShinyHuntersと同じ犯罪エコシステムに属する人物たちは、過去にも侵害された通信データを利用して、自分たちを捜査するFBI捜査官を追跡し、威圧し、嫌がらせを行った例があるとされています。

こうしたデータセットは、米国の法執行機関の作戦、人員構成、さらには勧誘や標的選定の機会について知見を得ようとする外国の諜報機関にとっても魅力的な対象となり得ます。

ShinyHuntersは近年、複数の大規模なデータ窃取・恐喝事件に関与してきたとされています。同グループの名は、窃取した認証情報やクラウドサービスへのアクセス、ソーシャルエンジニアリング、データを利用した恐喝が絡む攻撃に関する報道にもたびたび登場しています。

ただし、サイバー犯罪集団による犯行声明は慎重に受け止める必要があります。攻撃者は侵害の規模を誇張したり、過去のデータセットを使い回したり、複数の情報源からのデータを組み合わせたり、メディアの注目や恐喝材料としての価値を高めるために主張を行ったりすることがあるためです。

404Mediaは、主張されている侵害の全容を裏付ける公開の技術的証拠は存在しないとしています。

FBIは、すべての職員および応募者のデータが侵害されたことを公式には認めておらず、報告されたサンプルだけでは、攻撃者が完全あるいは最新のFBI職員データベースにアクセスしたことの証明にはなりません。

機密性の高い職員情報を扱う組織にとって、この主張は、自宅住所や家族情報の不必要な保持を最小限に抑え、人事システムを分離し、フィッシング耐性のある多要素認証を徹底し、異常なデータエクスポートを監視し、影響を受ける可能性のある職員への迅速な通知体制を整備することの重要性を改めて示すものといえます。

法執行機関にとって、職員とその家族の情報を保護することは、プライバシー保護の義務であるだけでなく、運用セキュリティの重要な一環でもあります。

16,000以上のSOCチームがANY.RUNを活用し、脅威調査の効率化と手作業の削減を実現しています。貴チームでもぜひお試しください

翻訳元: https://cyberpress.org/shinyhunters-claims-fbi-breach-exposed-sensitive-data/

本記事は cyberpress.org の記事を翻訳・要約したものです。