ShinyHunters zegt dat het gevoelige gegevens heeft gestolen van huidige en voormalige medewerkers van de FBI en mensen die bij de dienst solliciteerden. De hackers claimen toegang te hebben gehad tot FBIjobs.gov en andere systemen. Reuters bekeek voorbeelden van personeels-, medische en psychiatrische gegevens, maar daarmee is niet vastgesteld hoeveel data er precies is buitgemaakt of hoe ver de toegang reikte.
2
3
5
Welke informatie zou zijn buitgemaakt?
ShinyHunters beweert gegevens te hebben over bijna alle FBI-agenten en sollicitanten, en noemt een hoeveelheid van 2 à 3 terabyte aan gegevens over de FBI en het Amerikaanse ministerie van Justitie. Dat zijn claims van de hackers, geen onafhankelijk gecontroleerde inventaris.
5
10
11
Reuters bekeek een spreadsheet van ongeveer 5.000 regels met gegevens over medewerkers en hun werktoewijzingen. Daarin stonden onder meer namen, adressen, telefoonnummers, geboortedata, Social Security-nummers en noodcontacten. De spreadsheet bevatte ook details over werk rond Chinese spionnen, Russische inlichtingendiensten en drugskartels.
1
Daarnaast bekeek Reuters gevoelige psychiatrische en medische evaluaties en kon het een deel van de bestanden gedeeltelijk authenticeren. In voorbeelden van medische keuringen voor de geschiktheid om te werken stonden onder meer bloed- en urineuitslagen en aantekeningen van artsen.
3
Wat is nog niet geverifieerd?
De bekeken voorbeelden bewijzen niet dat ShinyHunters daadwerkelijk 2 à 3 terabyte aan gegevens bezit, informatie heeft over vrijwel iedereen die de groep noemt, of toegang had tot andere FBI-systemen buiten de gemelde activiteit rond het banenportaal. De hackers zeggen dat ze een kwetsbaarheid in Oracle PeopleSoft hebben misbruikt; Reuters kon die uitleg over de toegang niet bevestigen.
5
15
De FBI zegt op de hoogte te zijn van claims over ongeoorloofde activiteit op FBIjobs.gov en onderzoekt die. De dienst heeft de volledige lezing van ShinyHunters niet bevestigd. De hackers stellen op hun beurt dat ze de FBI hebben gecompromitteerd en gevoelige gegevens van medewerkers en sollicitanten in handen hebben.
6
11
15
Waarom kan dit een risico vormen?
Gegevens over functie- en werktoewijzingen kunnen helpen om medewerkers te koppelen aan gevoelige onderzoeken. Persoonlijke en medische informatie zou daarnaast kunnen worden misbruikt om mensen te benaderen, onder druk te zetten of zich als hen voor te doen. Dat zijn mogelijke risico’s van het soort gegevens dat is beschreven; er is geen bewijs aangevoerd dat een tegenstander die informatie al op die manier heeft gebruikt.
1
3