El FBI ha confirmado que se encuentra «investigando de manera activa y agresiva» una brecha de seguridad que presuntamente ha expuesto datos de empleados y de operaciones internas. La agencia ha señalado en un comunicado publicado en la red social X que es consciente de que un grupo criminal cibernético afirma haber comprometido el portal http://FBIJobs.gov y haber afectado información personal identificable (PII) de sus empleados.
Esta declaración surge tras la amenaza del grupo de ransomware conocido como ShinyHunters, que ha asegurado haber accedido a sistemas críticos mediante la explotación de una vulnerabilidad en un tercer proveedor. Según el grupo, esta intrusión les permitió acceder a varios sistemas, entre ellos portales de empleo, software para comprobaciones de antecedentes, y un sistema usado para almacenar datos relacionados con investigaciones.
ShinyHunters ha identificado el software vulnerable como Oracle PeopleSoft, una suite de planificación de recursos empresariales (ERP) utilizada en departamentos de recursos humanos, finanzas y gestión de la cadena de suministro. A principios de este año, el mismo grupo ya se responsabilizó por una serie de ataques que aprovecharon una vulnerabilidad de día cero en esta plataforma, afectando a organizaciones como el fabricante de automóviles Nissan y la Universidad de Nottingham.
En su anuncio, el FBI señaló que aún no se ha determinado el punto exacto de la brecha y que trabaja estrechamente con proveedores externos relacionados con los sistemas afectados para contener el daño.
La magnitud de la brecha podría ser alarmante
Aunque el alcance exacto de los datos comprometidos no ha sido confirmado, ShinyHunters asegura haber robado información de miles de empleados, incluyendo nombres de agentes, números de placa, direcciones domiciliarias y datos de contacto. Informes de Reuters indican que podría tratarse también de información altamente sensible relativa a investigaciones sobre operaciones de inteligencia extranjera y actividades de cárteles de drogas.
En caso de confirmarse, esta filtración tendría consecuencias graves en el mundo real, advierte Joe Hancock, socio y jefe de riesgos cibernéticos e investigaciones complejas en el bufete de abogados Mishcon de Reya. «Si las informaciones son correctas, estamos ante una brecha muy seria. Este tipo de datos tiene una utilidad real para actores malintencionados, tal como vimos con la brecha en la Policía de Irlanda del Norte, que expuso a personas en puestos sensibles y generó riesgos tangibles», explicó.
Hancock añadió que aunque la filtración provenga de un portal de empleo online, lo que podría limitar el impacto operacional, esto no resta gravedad a la exposición de la identidad de los individuos. «Vincular la información personal a roles específicos de inteligencia, contraespionaje o vigilancia, trasciende el robo de identidad convencional».
Andrew Brandt, principal comandante de inteligencia de amenazas en Huntress, coincidió con Hancock. Un riesgo destacado es que el grupo podría vender estos datos a otras organizaciones criminales o incluso a estados-nación que los utilicen con fines más dañinos. «El FBI maneja algunas de las investigaciones más delicadas sobre crímenes interestatales y transnacionales. No es difícil imaginar escenarios donde empleados o sus familias puedan ser amenazados o sufrir daños debido a la filtración de esta información», señaló.
ShinyHunters asegura que el ataque no busca beneficio económico
En un mensaje publicado en un sitio de filtración en la dark web, ShinyHunters afirmó que el ataque no tiene motivación financiera, sino que responde a un comunicado emitido por el FBI que, según ellos, tergiversó las actividades del grupo.
Este comunicado, publicado en mayo tras ataques al sistema de gestión académica Canvas, afirmaba que grupos como ShinyHunters suelen usar «afirmaciones reales o exageradas» para presionar a las organizaciones a pagar rescates.
ShinyHunters ha exigido al FBI que retire esa advertencia, amenazando con publicar los datos comprometidos si no acceden a su petición.
En los últimos meses, este grupo ha emergido como uno de los actores más agresivos y activos en el ámbito del ransomware, atribuyéndose ataques a Salesforce, Canvas y la Comisión Europea. Además, según informó ITPro esta misma semana, ShinyHunters habría hackeado a un grupo rival de ransomware, Clop, en un incidente que aparentemente se originó por un conflicto interno entre las dos bandas.