FBI confirma robo masivo de datos de empleados por grupo hacker ShinyHunters

FBI confirma robo masivo de datos de empleados por grupo hacker ShinyHunters

El FBI enfrenta una de las peores brechas de seguridad en su historia tras el robo de datos personales sensibles de decenas de miles de empleados actuales y antiguos del buró por parte del grupo criminal ShinyHunters, dejando a la agencia corriendo para proteger a su personal mientras se acerca un plazo incierto.nytimes

Casi una semana después de que ShinyHunters revelara haber sustraído información íntima del portal de empleos de la agencia y amenazara con filtrarla en línea, los investigadores del FBI aún trabajan para determinar cómo ocurrió la violación cibernética y el daño total.nytimes

Qué información fue comprometida en el ataque

El hackeo aparentemente capturó direcciones domiciliares, números de Seguro Social, asignaciones de trabajo secretas y mucho más, según un análisis del New York Times de algunos de los registros. Algunos ya lo comparan con la brecha de China de más de 20 millones de registros de la Oficina de Gestión de Personal hace más de una década, considerada tan catastrófica que funcionarios y legisladores juraron nunca permitir que algo así volviera a ocurrir.nytimes

Muchos empleados del FBI se enteraron del hackeo cuando surgieron reportes noticiosos el martes, según funcionarios actuales y antiguos. Al día siguiente, el personal del FBI recibió un correo recordando que octubre es el mes de concientización sobre ciberseguridad, lo que algunos consideraron insensible a la luz de la violación de datos.nytimes

El viernes, los líderes del buró, en un memorando interno, declararon el hackeo un incidente de ciberseguridad y reconocieron que sus empleados tuvieron información personal robada.nytimes

Datos extremadamente sensibles expuestos

«Estamos operando bajo la premisa de que el actor de la amenaza también está exfiltrando PII de todos los empleados del FBI«, según el memorando, usando la abreviatura de información de identificación personal.nytimes

El memo indicó que la agencia ofrecería sesiones informativas virtuales en las próximas semanas e instruyó a los empleados a permanecer vigilantes en casa y en el trabajo, reportar cualquier contacto no solicitado o amenazas, evitar responder llamadas de números desconocidos y configurar cuentas de correo de voz con voces generadas por inteligencia artificial.nytimes

Una muestra de registros que los hackers compartieron con el Times y otras organizaciones noticiosas incluye contrataciones recientes así como jubilados, con fechas de nacimiento que van desde principios de los años 40 hasta mediados de los 2000. Las referencias de fecha más recientes en la hoja de cálculo eran de finales de abril, lo que sugiere que los archivos robados tienen como máximo solo meses de antigüedad.nytimes

Una revisión del Times encontró que contenía un rango de datos personales privados, incluyendo:

  • Nombres, direcciones, números de teléfono, correos electrónicos laborales, números de Seguro Social, fechas de nacimiento y fechas de contratación de personal actual y antiguo del FBInytimes
  • Nombres y números de cónyuges y otros contactos de emergencia, incluyendo en algunos casos padres, hermanos e incluso niñosnytimes
  • Números de identificación de empleado usados para el programa TSA PreCheck, lo que podría ayudar a espías a rastrear itinerarios de viaje de agentes, incluyendo aquellos que trabajan encubiertosnytimes
  • Nombres de las unidades donde trabaja el personal del FBI y sus títulos de trabajo, así como nombres de supervisores, incluyendo asignaciones extraordinariamente sensibles como contrainteligencia, narcóticos y diversas mesas enfocadas en amenazas de seguridad nacional rusa, china e iranínytimes

Adicionalmente, ShinyHunters dijo haber robado datos médicos sobre empleados, incluyendo registros psiquiátricos y documentos relacionados con pruebas de sangre y orina. También afirmó tener archivos adicionales de verificación de antecedentes sobre empleados.nytimes

Preocupaciones de seguridad nacional y riesgos para agentes

Antiguos funcionarios del buró y expertos en seguridad dijeron que los datos hackeados provocaron infinitas preocupaciones. La información también podría facilitar que criminales violentos busquen venganza contra agentes del FBI que los enviaron a prisión.nytimes

«No se necesita mucha imaginación para picturar escenarios donde empleados o sus familias podrían ser amenazados o dañados por este tipo de información siendo liberada», dijo Andrew Brandt, investigador de inteligencia de amenazas en la compañía de ciberseguridad Huntress. «La mayor preocupación es que ShinyHunters venda los datos a otros grupos criminales o naciones-estado que podrían ponerlos a un uso más dañino, en lugar de publicarlos ellos mismos».nytimes

Expertos en seguridad dijeron que dada la amplitud de los registros, serían de enorme valor si fueran adquiridos por espías extranjeros, quienes podrían usar el material para construir dossiers elaborados sobre agentes del FBI, incluyendo aquellos que puedan estar encubiertos o asignados posteriormente a tal puesto, y rastrearlos por años, si no décadas.nytimes

Impacto en la capacidad operativa del FBI

Ciaran Martin, antiguo jefe de la agencia de ciberdefensa de Gran Bretaña, dijo que el hackeo del FBI probablemente tuvo un «enorme impacto en la capacidad operativa» del buró y podría clasificarse como una de las violaciones de datos más consecuentes en la historia, más grave incluso que el robo de la Oficina de Gestión de Personal.nytimes

«Perder los datos de 20 millones de empleados federales para los chinos fue malo», dijo Martin. «Pero sabías que los chinos no iban a venderlos o publicarlos».nytimes

Historia de fallas de seguridad en el FBI

El hackeo es solo el último en una serie de fallas de seguridad embarazosas para el FBI.nytimes

Hace dos años, investigadores gubernamentales supieron que espías chinos habían comprometido vastos segmentos de la infraestructura de telecomunicaciones de la nación en una campaña de hackeo conocida como Salt Typhoon. Entre las revelaciones más sorprendentes estaba que la brecha incluía redes de interceptación telefónica sensibles en Verizon y AT&T que procesan órdenes de vigilancia autorizadas por la corte para que el FBI monitoree sospechosos criminales domésticos.nytimes

China ha negado su involucramiento, pero funcionarios de inteligencia estadounidense consideraron el compromiso una falla de contrainteligencia de la más alta magnitud, con implicaciones de seguridad nacional que podrían durar años.nytimes

En el caso de ShinyHunters, no fueron espías chinos sino una notoria banda de cibercriminales la que golpeó al FBI. Ya, la liderazgo del buró había advertido al personal que hackers vinculados a ShinyHunters que infiltraron AT&T en 2024 pueden haber robado meses de registros de llamadas y textos pertenecientes a algunos de sus agentes.nytimes

Quiénes son ShinyHunters

Investigadores de ciberseguridad y funcionarios policiales dicen que ShinyHunters es un colectivo flexible de jóvenes hackers operando a través del globo. Son vistos como hackers altamente calificados y audaces, de habla inglesa, que extorsionan a sus víctimas por millones de dólares y se jactan de sus hazañas.nytimes

Un ciudadano francés acusado de participar en algunos ataques de ShinyHunters fue arrestado en Marruecos en 2022, extraditado a Estados Unidos y sentenciado a tres años de prisión. Otros sospechosos miembros fueron arrestados el año pasado en Francia.nytimes

El lunes, un periodista de seguridad, Brian Krebs, reportó que autoridades en los Países Bajos arrestaron a un cibercriminal convicto de 23 años bajo sospecha de ayudar en robos de datos y extorsiones vinculadas a ShinyHunters apenas días antes de la brecha del FBI.nytimes

Motivo del ataque y plazo incierto

Al anunciar su hackeo, ShinyHunters dijo haber dirigido al FBI como retribución por un aviso público que el buró emitió en la primavera advirtiendo que el grupo era conocido por acosar a víctimas y familiares con maniobras amenazantes o coercitivas. En su nota, los hackers demandaron que el FBI «corrija o simplemente REMUEVA» el aviso o arriesgara consecuencias adicionales.nytimes

En un correo al Times el viernes, ShinyHunters dijo que el buró tenía hasta el final del martes para cumplir su solicitud, incluso mientras los hackers mismos parecían reconocer que era improbable que el buró accediera.nytimes

Esa nota dejaba abierta la posibilidad de que los hackers no volcaran los datos en línea, incluso mientras el grupo reiteraba su plazo. Pero el lunes, en una nueva declaración, el grupo afirmó que nunca tuvo la intención de hacerlo.nytimes

«Desde el muy principio habíamos tomado nuestra decisión de que nunca publicaríamos estos datos», dijo el grupo. «Nunca tuvimos la intención ni planeamos hacerlo». Añadió que el hackeo y la amenaza al FBI fue una «campaña de marketing para proteger nuestro negocio» y dijo que «no estamos tomando ninguna acción adicional» con los datos.nytimes

«Buscamos ninguna escalada ya que nuestros objetivos han sido ampliamente logrados», dijo.nytimes

Queda por verse qué hará ShinyHunters, y investigadores de seguridad advirtieron que incluso si no lo publican en línea, aún podrían venderlo a otros criminales o gobiernos extranjeros.nytimes

Cómo se ejecutó el hackeo

No está claro exactamente cómo ShinyHunters llevó a cabo el hackeo del FBI. El grupo dijo haber usado un zero-day, o falla de codificación previamente no descubierta, dentro del software Oracle PeopleSoft, una aplicación que las compañías usan para gestión de recursos humanos y financiera.nytimes

Pero algunos investigadores de seguridad dijeron que la historia podría ser más complicada. El viernes, Google reveló en una publicación de blog que sus equipos de inteligencia de amenazas han visto recientemente a ShinyHunters renovando una campaña de explotación masiva contra víctimas usando un bug con Oracle PeopleSoft que fue públicamente divulgado con un parche en junio.nytimes

La falla fue considerada lo suficientemente importante como para que la Agencia de Ciberseguridad e Infraestructura de Seguridad (CISA) la añadiera prontamente a un catálogo de vulnerabilidades conocidas de alto riesgo que las agencias federales tienen instrucción de abordar rápidamente.nytimes

«Este tipo de vulnerabilidad es un vector de ataque frecuente para actores cibernéticos maliciosos y presenta riesgos significativos para la empresa federal», dijo CISA en ese momento.


Discover more from Mundo24

Subscribe to get the latest posts sent to your email.

Share this post

Post Comment