Sau khi ShinyHunters tuyên bố đánh cắp 2-3 terabyte dữ liệu từ FBIjobs.gov, FBI yêu cầu nhân viên giả định thông tin cá nhân đã bị lộ, dù nhóm này nói sẽ không công bố.
Theo bản ghi nhớ nội bộ do Reuters đưa tin trong tuần này, FBI đang xử lý tình huống với giả định dữ liệu của mọi nhân viên đều có thể đã bị xâm phạm. Động thái này diễn ra sau vụ xâm nhập được tuyên bố nhằm vào trang tuyển dụng FBIjobs.gov, dù thời hạn một tuần mà tin tặc đưa ra đã trôi qua và nhóm cho biết sẽ không công bố dữ liệu.
Từ vụ xâm nhập trang tuyển dụng đến nguy cơ doxxing
ShinyHunters, nhóm tội phạm mạng đứng ra nhận trách nhiệm, tuyên bố đang nắm giữ dữ liệu của gần như toàn bộ đặc vụ FBI cùng những người từng nộp đơn vào cơ quan này. Lượng dữ liệu thu được ước tính 2 đến 3 terabyte, gồm tên, số điện thoại, địa chỉ nhà riêng và trong một số trường hợp là thông tin về vợ hoặc chồng. Nhóm cho biết vụ xâm nhập bắt đầu vào tối thứ Hai, và đến thứ Ba, ngày 22/9, người truy cập trang web đã thấy biểu ngữ thông báo trang bị chiếm quyền kiểm soát.
Theo ShinyHunters, nhóm đã tận dụng một lỗ hổng chưa có bản vá (zero-day) trong Oracle PeopleSoft, phần mềm được nhiều tổ chức dùng để quản lý nhân sự. FBI chưa xác nhận phương thức xâm nhập này. Nguyên nhân của vụ việc, theo nhóm, là thông báo ngày 15/5 của FBI cảnh báo về các thủ đoạn quấy rối của ShinyHunters, gồm đe dọa người thân nạn nhân và swatting, tức báo động giả để điều lực lượng vũ trang đến nhà nạn nhân. Nhóm phủ nhận cáo buộc và yêu cầu FBI rút lại cảnh báo trong một tuần.
ShinyHunters xuất hiện từ năm 2020 với hoạt động rao bán cơ sở dữ liệu bị đánh cắp và từng tham gia vận hành diễn đàn BreachForums. Năm ngoái, nhóm tuyên bố có khoảng 1,5 tỷ bản ghi từ khách hàng của Salesforce. Về phía FBI, ngày 29/9, Giám đốc Bộ phận Không gian mạng Brett Leatherman đăng video trên X, nhắc đến vụ bắt giữ tại Hà Lan ngày 15/9 và kêu gọi thành viên nhóm chủ động liên hệ. ShinyHunters khẳng định người bị bắt không liên quan, đồng thời cho rằng tối hậu thư thực chất là chiến dịch tiếp thị và nhóm không có kế hoạch công bố dữ liệu.
Vì sao địa chỉ nhà riêng là dữ liệu nhạy cảm
Dù vậy, bản ghi nhớ vẫn yêu cầu nhân viên chuẩn bị cho các buổi phổ biến thông tin trực tuyến và cảnh giác với tin nhắn, cuộc gọi từ số lạ. Lý do là dữ liệu bị đánh cắp hiếm khi chỉ dừng trên màn hình. Nếu bị công khai trái phép (doxxing), nhân viên có thể đối mặt đe dọa trực tiếp, nguy cơ đánh cắp danh tính tăng lên, còn người thân cũng có thể gặp nguy hiểm.
Lĩnh vực tài sản mã hóa đã cho thấy mô hình rủi ro tương tự. Coinbase cho biết nhân viên hỗ trợ khách hàng bị mua chuộc đã làm lộ dữ liệu người dùng năm ngoái, sau đó công ty đối mặt yêu cầu tống tiền 20 triệu USD. Tính đến tháng 4, Pháp ghi nhận 135 vụ tấn công bằng vũ lực để cưỡng đoạt tài sản mã hóa kể từ năm 2023 và đã truy tố 88 nghi phạm. Trong một vụ tại Nancy, kẻ tấn công hành hung một cặp đôi trước căn hộ, được cho là đã có thông tin cá nhân từ vụ rò rỉ hồi tháng 1 tại Waltio, nền tảng khai thuế tài sản mã hóa của Pháp, làm lộ dữ liệu khoảng 50.000 người dùng.
Với FBI, lời hứa không công bố từ một nhóm tội phạm không đủ để loại bỏ rủi ro. Khi dữ liệu đã nằm ngoài tầm kiểm soát, cách thận trọng duy nhất là coi nó như đã bị lộ.



































































