Cyber-Angriff auf das FBI: Hacker sollen Daten von Tausenden Agenten erbeutet haben
Ausgerechnet das FBI ist selbst Opfer eines schweren Cyberangriffs geworden. Die Hackergruppe ShinyHunters behauptet, zwei bis drei Terabyte Daten erbeutet zu haben – darunter hochsensible Informationen über FBI-Mitarbeiter. Das FBI bestätigt einen Sicherheitsvorfall, während Reuters Teile der geleakten Daten unabhängig überprüfen konnte.
Der Angriff wurde zunächst öffentlich sichtbar: Die Hacker veränderten die FBI-Karriereseite FBIJobs.gov und hinterließen dort eine eigene Botschaft. Doch die Manipulation der Webseite dürfte nur die Spitze des Eisbergs gewesen sein.
ShinyHunters behauptet, über die Personalsoftware Oracle PeopleSoft in die Systeme gelangt zu sein. Dabei soll eine bislang unbekannte Sicherheitslücke – ein sogenannter Zero-Day – ausgenutzt worden sein.
Nach Angaben der Hacker wurden zwei bis drei Terabyte Daten gestohlen. Das FBI bestätigt zwar einen Sicherheitsvorfall rund um FBIJobs.gov und untersucht diesen, die behauptete Datenmenge und der angebliche PeopleSoft-Zero-Day sind bislang aber nicht unabhängig bestätigt.
Namen, Adressen und Sozialversicherungsnummern
Dass ShinyHunters offenbar tatsächlich über sensible Informationen verfügt, wird durch Recherchen von Reuters gestützt.
Die Hacker übermittelten Journalisten eine Stichprobe von rund 5.000 Datensätzen. Reuters konnte Angaben zu mehr als 20 darin genannten Personen durch andere Quellen bestätigen.
Enthalten sein sollen unter anderem:
Namen und Privatadressen
Telefonnummern und Geburtsdaten
Sozialversicherungsnummern
Familienangehörige und Notfallkontakte
Informationen über Tätigkeiten beim FBI
Besonders brisant: Unter den Betroffenen sollen sich Mitarbeiter befinden, die in sensiblen Bereichen tätig sind.
China, Russland und Geheimdienstinformationen
Reuters fand in der Stichprobe Hinweise auf Mitarbeiter mit Aufgaben rund um China, Russland, Cyberoperationen und Telekommunikationsüberwachung.
14 Mitarbeiter wurden demnach mit China-bezogenen Tätigkeiten in Verbindung gebracht, neun mit Russland. Andere Datensätze sollen Personen aus den Bereichen elektronische Überwachung, technische Operationen und HUMINT betreffen – also die Informationsgewinnung durch menschliche Quellen.
Nicht sämtliche Angaben über die jeweiligen Tätigkeiten konnten von Reuters unabhängig überprüft werden.
Sollten diese Informationen jedoch aktuell sein, könnten sie für ausländische Nachrichtendienste oder kriminelle Organisationen äußerst interessant sein. Denn die Kombination aus Tätigkeit, Privatadresse, Telefonnummer und Familieninformationen kann ein erhebliches Sicherheitsrisiko darstellen.
Hacker stellen dem FBI ein Ultimatum
Ungewöhnlich ist auch das erklärte Motiv von ShinyHunters. Die Gruppe behauptet, diesmal kein Geld zu verlangen.
Stattdessen richtet sich der Angriff offenbar gegen eine frühere FBI-Warnung über ShinyHunters und mit der Gruppe in Verbindung gebrachte Cyberkriminelle. Darin hatte die US-Bundespolizei unter anderem vor Erpressung, Drohungen und sogenannten Swatting-Angriffen gewarnt.
ShinyHunters bestreitet Teile dieser Darstellung und fordert eine Korrektur. Dafür soll das FBI eine Frist von einer Woche erhalten haben. Was danach mit den angeblich gestohlenen Daten passieren könnte, ließ die Gruppe offen.
In Hackerforen wird gezweifelt
Der Fall wird mittlerweile auch in IT- und Hackerforen intensiv diskutiert. Dabei dreht sich vieles um die Frage, ob tatsächlich ein bisher unbekannter PeopleSoft-Zero-Day verantwortlich war und ob der Einbruch direkt beim FBI oder möglicherweise über einen externen Dienstleister erfolgte.
Gleichzeitig warnen IT-Nutzer davor, sämtliche Aussagen von ShinyHunters ungeprüft zu übernehmen. Vor allem die angeblichen zwei bis drei Terabyte Daten und die genaue Reichweite des Zugriffs beruhen bislang überwiegend auf Angaben der Hacker selbst.
Wie groß ist der Schaden wirklich?
Bestätigt ist: FBIJobs.gov war von einem Sicherheitsvorfall betroffen. Das FBI ermittelt. Außerdem haben Journalisten Tausende mutmaßliche FBI-Datensätze erhalten, von denen Reuters Teile unabhängig überprüfen konnte.
Noch nicht bestätigt ist: Ob tatsächlich zwei bis drei Terabyte Daten gestohlen wurden, wie viele FBI-Mitarbeiter insgesamt betroffen sind und ob ein bislang unbekannter Oracle-PeopleSoft-Zero-Day für den Angriff verantwortlich war.
Sollten sich jedoch auch diese Angaben bestätigen, könnte aus dem spektakulären Hackerangriff ein erhebliches Sicherheitsproblem für die USA werden. Denn dann wären nicht nur persönliche Daten von FBI-Mitarbeitern gestohlen worden – sondern möglicherweise Informationen über Menschen, die in einigen der sensibelsten Bereiche der amerikanischen Bundespolizei arbeiten.