BookinglyTech News
Ciberseguridad

El FBI reconoce ante su plantilla el robo de datos personales en su portal de empleo

El organismo notifica internamente un "incidente de ciberseguridad" tras comprometer ShinyHunters un servidor Oracle PeopleSoft con nombres, direcciones, números de la Seguridad Social e informes médicos.

2 min de lecturaTechCrunch0 vistas

El FBI ha comunicado a sus agentes y a su personal de apoyo que sus datos personales fueron robados en un ciberataque dirigido contra el portal de solicitudes de empleo del organismo. Es la primera vez que la oficina reconoce que la información personal de sus agentes se vio comprometida: la semana anterior se había limitado a decir que conocía las afirmaciones de un grupo de hackers, pero que el robo de datos seguía "sin determinar".

Según ha trascendido desde el fin de semana, la notificación interna declara formalmente un "incidente de ciberseguridad" y concreta qué quedó expuesto: nombres, direcciones, puestos de trabajo y números de la Seguridad Social. Varios medios han confirmado después que parte de lo sustraído era información médica, con registros de análisis de sangre y orina e informes psiquiátricos.

Cómo entraron

El grupo ShinyHunters sostiene que tiene "datos de casi todo el FBI" y una cantidad "sustancial" sobre candidatos que aplicaron a través del portal. El vector fue una vulnerabilidad en un servidor Oracle PeopleSoft, el sistema que aloja buena parte de la información de recursos humanos de agentes y de quienes solicitaron plaza. Google ha documentado en su blog de inteligencia de amenazas la campaña de explotación masiva de PeopleSoft por parte de este grupo. Los atacantes no piden rescate económico: exigen la corrección de un informe anterior del FBI que, según ellos, tergiversa su actividad.

Alcance y consecuencias

Justin Sherman, experto en seguridad nacional, calificó la brecha de "desastre de contrainteligencia" para el gobierno estadounidense en un artículo para Lawfare. Avisó de que el robo expondrá a miles de empleados del FBI a perfilado, phishing y aproximaciones de servicios de inteligencia extranjeros.

No está claro si el FBI ha informado al Congreso, que tiene competencias de supervisión sobre la oficina. La ley federal obliga a alertar a los legisladores cuando una intrusión alcanza la categoría de "incidente grave", lo que incluye la sustracción de información personal identificable que pueda causar un daño demostrable a la seguridad nacional. Si finalmente se requiere esa comunicación, sería la segunda de este año: la primera llegó tras la intrusión, atribuida a hackers presuntamente chinos, en un sistema de vigilancia que expuso objetivos de investigaciones del FBI. La Casa Blanca derivó cualquier comentario al propio FBI, que no respondió a las preguntas de la prensa, y las oficinas de varios legisladores con competencias sobre la agencia tampoco dieron respuestas.

El portal de empleo sigue caído. Es la vía principal para solicitar un puesto en el FBI desde 2017. Para quien administra sistemas de recursos humanos sobre PeopleSoft, el caso es un recordatorio incómodo: un servidor sin parchear con datos de personal se convierte en un objetivo de alto valor, y aquí lo comprometido incluye categorías especialmente sensibles.