据TechCrunch报道,美国联邦调查局(FBI)已向探员及支持人员通报,其个人信息在针对该局求职门户网站的网络攻击中被窃取,并在一份内部通知中将该事件定性为“网络安全事件”。这是FBI首次承认有探员的个人信息在此次入侵中外泄。
FBI上周曾发表声明称,已知悉某黑客团体宣称发动网络攻击,但数据是否被窃“仍未确定”。据MS NOW记者肯·迪拉尼安上周末报道,FBI随后向员工发出内部通知,告知其姓名、住址、职务及社会安全号码已被泄露。多家媒体其后证实,被窃数据中还包含血检和尿检记录等医疗信息以及精神科报告。
黑客团体ShinyHunters此前对TechCrunch表示,他们“掌握几乎所有FBI人员的数据”,以及通过FBIJobs.gov门户提交申请者的大量信息。该团体称,其利用Oracle PeopleSoft服务器的一个漏洞实施入侵,该服务器存储着大量探员及通过上述门户应聘的现任雇员的个人信息。黑客还表示,他们不索要赎金,而是要求FBI更正此前发布的一份报告,称该报告对其活动描述失实。
国家安全专家贾斯汀·舍曼在为Lawfare撰写的博客文章中称,此次数据泄露对美国政府部门而言是一场“反间谍灾难”。他警告说,被窃数据将使数千名FBI人员面临被画像分析、钓鱼攻击、外国情报机构接触等风险。
目前尚不清楚FBI是否已向拥有监督权的国会议员通报此事。根据联邦法律,当入侵达到“重大事件”标准时,必须通知国会,例如数据泄露涉及个人身份信息被窃且“可能对美国国家安全造成可证实的损害”。TechCrunch报道称,FBI的律师可能正在研判是否达到这一标准。若确需通报,这将是FBI今年第二次就数据泄露通知议员。今年早些时候,疑为中国黑客的入侵者攻破了一套监控系统,导致FBI监视和调查对象的信息外泄。
FBI发言人周一未回应TechCrunch的置评请求,白宫发言人也没有回复有关该局是否已认定为重大事件的邮件询问。多个对FBI拥有监督管辖权的议员办公室代表暂未给出答复。据ABC新闻报道,FBI的求职网站自2017年以来一直是应聘该局的主要渠道,截至发稿时该门户仍处于下线状态。