圖片來源:安adolu via Getty Images 由Joe Tidy世界服務網路記者發布4小時前 網路罪犯自稱駭入美國FBI
圖片來源, Anadolu via Getty Images 由 Joe Tidy 世界服務網絡電腦通訊員 發布 4 小時前 FBI 被攻擊的電腦惡棍們說,他們擁有數千名特工的極其敏感的醫療資料。BBC新聞已經看到被盜竊的「適合工作」醫療檢查的樣本,這些檢查包含血液和尿液檢查結果,以及醫生的註記提到像是「對蝦子和香蕉的過敏症狀」。這些記錄包含特工的全名和地址,以及提到醫療關切包括像是『尿液中有血』和『高膽固醇』。專家們說這次攻擊 - 這次攻擊由FBI調查 - 可能使特工們面臨著詐騙、勒索和針對性的攻擊的風險,同時幫助惡棍假扮成執法官員。「這個名單把數千名特工與他們的醫療和適合工作記錄對應起來了,」Cato Networks的威脅智能副總裁Etay Maor說。「如果資料被盜竊,密碼可以被重置,但醫療記錄就不能了,所以一旦這些資料出來,它們就會被永久性地損壞。這種永久性的狀況,對整個工作隊伍都有影響,這就是這次泄露的如此嚴重性。」
…
一個自稱 ShinyHunters 的犯罪集團宣稱入侵聯邦調查局系統,取得數千名特勤人員的「適任工作」體檢資料。BBC 檢視了部分樣本,內含血液與尿液檢驗結果、醫生註記(例如「貝類與香蕉過敏」),以及全名、住址、電話、警徽編號、職稱與配偶資訊;紀錄涉及數千人,包含副局長層級。聯調局本週三承認遭駭並稱正「積極調查」。耐人尋味的是勒贖條件:不是錢,而是要求撤回聯調局五月發布的一份公告,該集團稱那份公告「冒犯了他們」。
我的看法是,這起事件的意義幾乎不在「聯調局被駭」,而在勒贖的動機已經換了。過去十年勒索軟體的邏輯很單純——加密資料、索取贖金。這次的籌碼是名譽與面子:他們要的是官方低頭。資安專家馬爾的說法值得記住:密碼被偷可以重設,醫療紀錄不能,一旦外流就是永久性的。當贖金不是錢,防禦方就沒有「付錢了事」的選項,只剩下承受與公開。
常見的誤解有三個。第一是把它當成單一機構的技術疏失;真正的問題是體檢資料這種「無可重置」的個資,為何能以可批量外洩的形式集中存放。第二是看到「聯調局」三個字就以為受害者只是特勤人員;這批資料同時包含家屬與住址,會被捲入的是整個家庭,且足以支撐冒充執法人員的詐騙。第三是以為沒有金錢損失就沒有損失——名譽型勒贖的破壞力往往更持久。
對華語讀者,這裡有一條可操作的線索:你的服務商是否幫你保管「不可更換」的資料。這類資料一旦外洩,補救成本遠高於防護成本。企業該問的是加密與分區存放,而不是「我們會不會被駭」。
後續該觀察:聯調局是否公布入侵途徑、該集團是否釋出完整資料集、以及是否出現利用這些身分資訊冒充執法者的詐騙案件。
撰文:業州愚公
以下為原文節錄,僅供導讀。完整報導與著作權均屬原媒體與原作者所有,請點擊下方連結前往原始出處閱讀。
前往原文 / Original Source →
編輯評論 / Editor's Note
近年來,網絡犯罪越來越猖獗,多個機構和組織都成為黑客的攻擊目標。這次的事件中,網絡犯罪者竊取了美國聯邦調查局特工的血液和尿液檢測結果,引發了對個人隱私和機構安全的關注。網絡安全專家警告,類似的攻擊可能會在未來繼續發生,各個機構必須加強網絡安全措施以防止類似的事件。