
FBI relata ‘incidente de segurança cibernética’ após hackers roubarem dados pessoais de agentes
O Federal Bureau of Investigation (FBI) teria informado a seus agentes e equipe de apoio que suas informações pessoais foram roubadas em um ciberataque recente que teve como alvo o portal de candidaturas a vagas do órgão.
Este é o primeiro reconhecimento do órgão de que as informações pessoais de agentes do FBI foram levadas na invasão. O FBI não confirmou publicamente uma invasão além de uma declaração na semana passada, na qual afirmou estar ciente de que um grupo de hackers havia reivindicado um ciberataque, mas que o roubo de dados “ainda era indeterminado”.
Conforme noticiado pelo repórter da MS NOW Ken Dilanian durante o fim de semana, o FBI desde então declarou um “incidente de segurança cibernética” em uma notificação interna aos funcionários, informando aos colaboradores que seus nomes, endereços, cargos e números de Seguro Social foram expostos.
Vários veículos de mídia confirmaram desde então que parte dos dados roubados incluía informações médicas, como registros relacionados a amostras de sangue e urina, bem como relatórios psiquiátricos.
O grupo de hackers chamado ShinyHunters havia dito anteriormente ao TechCrunch que “possuem dados de quase todo o FBI” e uma quantidade “substancial” de informações sobre candidatos que se inscreveram por meio do portal FBIJobs.gov. Os hackers invadiram o sistema explorando uma vulnerabilidade em um servidor Oracle PeopleSoft, que hospeda pilhas de informações de recursos humanos sobre agentes e atuais funcionários que se candidataram pelo portal.
Os hackers disseram ao TechCrunch que não estão buscando um resgate financeiro, mas exigem a retificação de um relatório emitido anteriormente pelo FBI, que, segundo eles, deturpa suas atividades.
Justin Sherman, um especialista em segurança nacional, chamou a violação de dados de “desastre de contrainteligência” para o governo dos EUA em uma postagem de blog para o Lawfare. Ele alertou que o roubo de dados “exporá milhares de funcionários do FBI a perfilamento, phishing, abordagens de inteligência estrangeira e muito mais”.
Embora o órgão tenha notificado os funcionários, não está tão claro se o FBI divulgou o incidente aos legisladores no Congresso que exercem supervisão sobre o FBI. Sob a lei federal, alertar o Congresso é obrigatório quando uma invasão atinge o patamar de um “incidente principal” — como no caso de uma violação de dados envolver o roubo de informações de identificação pessoal que sejam “suscetíveis de resultar em danos demonstráveis” à segurança nacional dos EUA.
É provável que os advogados do órgão estejam tentando entender isso neste exato momento. Caso a divulgação seja obrigatória, esta seria a segunda notificação conhecida do FBI aos legisladores este ano sobre uma violação de dados, após hackers, suspeitos de serem chineses, invadirem um sistema de vigilância que expôs alvos de vigilância e investigações do FBI no início deste ano.
Um porta-voz do FBI não respondeu ao pedido de comentário do TechCrunch na segunda-feira, e um porta-voz da Casa Branca também não respondeu a um e-mail perguntando se o órgão havia declarado um incidente principal.
Representantes de vários legisladores cujas jurisdições cobrem a supervisão do FBI não tinham respostas imediatas.
A ABC News informa que o site de empregos do FBI tem sido a principal forma de se candidatar a uma vaga no órgão desde 2017. O portal permanece fora do ar no momento da publicação.
Você trabalha no FBI e recebeu um aviso sobre a violação de dados? Queremos ouvir você. Você pode entrar em contato com este repórter de forma segura no Signal em zackwhittaker.1337, ou contatá-lo por e-mail em zack.whittaker@techcrunch.com.