FBI招聘网站遭ShinyHunters入侵,含涉华部门在内的数万雇员个资外泄;FBI周二宣布逮捕该组织一名疑似头目。
一周时间线:从网站被改到FBI承认
9月22日,ShinyHunters声称入侵FBI招聘网站FBIJobs.gov,并篡改了网站页面。科技媒体404 Media在攻击进行中就做了报道。(Gizmodo引述)
9月24日,该组织告诉路透社,窃取的材料还包括探员的精神与医疗信息、处方和就诊记录,但这一说法尚未得到独立证实。
9月25日,FBI内部备忘录承认雇员个资被盗,要求按“全体现任和前任雇员资料均已外泄”的前提应对,并指示员工不接未知号码来电、警惕钓鱼。(万维读者网引述《纽约时报》)
9月28日,FBI公开发声,确认正在调查针对FBIJobs.gov的入侵。TechCrunch指出,这是FBI首次承认特工的个人信息在黑客事件中被盗。CNN报道称,外泄数据包括负责中国、俄罗斯等方向的敏感部门人员资料,FBI内部对事件处理方式出现批评声音。
9月29日是黑客给出的最后期限:他们要求FBI修改或删除今年5月发布的一份警示(该警示称ShinyHunters惯用威胁手段骚扰受害者及其家属),否则“面临更严重后果”。(万维读者网)
周二的新进展:头目被捕,数据去向仍不明
FBI网络部门助理主任Brett Leatherman周二发布视频宣布,荷兰国家警察高科技犯罪小组已逮捕ShinyHunters“一名疑似头目”:9月15日在阿姆斯特丹家中被捕的24岁男子,9月29日出庭后被还押至少90天,警方还在其电脑中发现两起计划在海外实施的谋杀案信息。荷兰警方没有公开其姓名,安保公司Neo Security向路透社指认其为Pepijn van der Stap。(USA Today、Brussels Signal)
同一天,ShinyHunters向加拿大CBC表示“从没打算公开”这些数据,但无法保证已分享给记者的样本不会外泄。安全专家警告,即使不公开,数据也可能被卖给其他犯罪集团或外国政府。
[数字分歧] 数据规模到底多大,各方说法不一:黑客自称掌握2至3TB数据;BBC称约3.8万人;路透和CBC看到的样本约5000人。FBI至今没有确认具体数字和数据类型。截至9月30日早,没有公开信息显示FBI满足了黑客修改警示的要求。
对华人意味着什么:冒充FBI的电话诈骗可能升级
这起事件和华人社区最直接的连接是诈骗。外泄的社安号、住址、电话、家属信息,正是“冒充公检法、政府机构”骗局最需要的原料。FBI要求自家员工警惕钓鱼电话,普通人更该提高警惕。
具体做法:任何自称FBI、国税局、使领馆的来电,只要提到“你的身份涉案”“配合调查转账”“提供社安号验证”,一律挂断。FBI不会打电话要求你汇款或提供银行信息。想核实就自己去官网找公开电话打回去,不要回拨来电号码。
另外,曾在FBIJobs.gov投过简历的人(包括华人求职者)也在泄露范围内,建议留意信用报告异常,必要时向FTC报告身份盗窃。



