La Oficina Federal de Investigación (FBI) de Estados Unidos se encuentra actualmente en una profunda investigación tras un ataque a sus sistemas, perpetrado por el grupo de cibercriminales conocido como ShinyHunters. Este incidente marca un punto de inflexión significativo en la relación entre los ciberdelincuentes y las fuerzas del orden, ya que ShinyHunters ha desafiado directamente a los agentes responsables de investigar ataques de extorsión de datos.
El ataque, que se produjo el lunes y fue reportado inicialmente por 404 Media, permitió a ShinyHunters desfigurar temporalmente el sitio web de ofertas de empleo del FBI. En una extensa publicación en su sitio de filtración de datos, el grupo afirmó haber robado "datos muy sensibles sobre casi todos los agentes del FBI y las personas que presentaron una solicitud para trabajar en el FBI". Este hecho plantea serias preocupaciones sobre la seguridad de la información de los empleados del FBI y la integridad de sus sistemas.
Un portavoz del FBI confirmó en un comunicado que la agencia es consciente de las afirmaciones sobre la actividad no autorizada que afecta a fbijobs.gov y que actualmente se está investigando. En la página del sitio de empleo del FBI, se informa que tanto apply.fbijobs.gov como el Portal de Solicitud para Agentes Especiales están temporalmente fuera de servicio, lo que indica la gravedad del incidente.
Este ataque representa una escalada preocupante por parte de ShinyHunters, un grupo de cibercriminales conocido por sus ataques a plataformas en la nube, organizaciones de salud, universidades, empresas tecnológicas, minoristas y proveedores de servicios educativos. Entre los objetivos anteriores de ShinyHunters en el presente año se encuentran Instructure, Salesforce, Snowflake y McKesson, lo que demuestra la amplitud de su enfoque y la capacidad de afectar a diversas industrias.
Cynthia Kaiser, vicepresidenta senior del centro de investigación sobre ransomware de Halcyon, indicó a CyberScoop que "el grupo de ransomware ShinyHunters parece estar intentando activamente marcarse como un objetivo". La motivación detrás de este ataque, según el grupo, es una respuesta a un anuncio de servicio público que consideran contiene acusaciones falsas sobre sus actividades. Este aviso fue emitido por el FBI tras un ataque anterior de ShinyHunters en mayo contra Instructure, la empresa detrás de Canvas, una plataforma ampliamente utilizada para la gestión de cursos, exámenes y comunicación en el ámbito educativo.
En su respuesta, ShinyHunters publicó su propio "anuncio de servicio público" en su sitio de filtración de datos, en el que insistieron en que no están afiliados a The Com, no han llevado a cabo ataques de swatting y nunca han afirmado poseer información sensible o comprometedora para extorsionar a sus víctimas. Este mensaje fue dirigido directamente a Brett Leatherman, director adjunto de la división cibernética del FBI, y a Kash Patel, director del FBI.
A pesar de que ShinyHunters ha exagerado en ocasiones sobre la criticidad de los datos a los que ha accedido, analistas de Flashpoint advierten que "el grupo se ha establecido como una amenaza legítima". Este ataque, sostienen, no solo refuerza su reputación como un riesgo creíble, sino que también les proporciona una plataforma para cuestionar la credibilidad del FBI y sus operaciones. En su declaración en el sitio de filtración, el grupo describió el anuncio del FBI como un "intento de 'interrumpir' nuestras operaciones y socavar la confianza de nuestros clientes en nuestra organización, con la esperanza de que nadie nos pague".
ShinyHunters generalmente emplea técnicas de ingeniería social, abusa de debilidades en sistemas de identidad o explota vulnerabilidades para acceder a entornos alojados en la nube, donde se encuentran grandes volúmenes de datos sensibles o propietarios. Si la víctima no paga un rescate, el grupo amenaza con filtrar esta información. Sin embargo, en este caso, ShinyHunters parece no estar buscando un pago, sino más bien una forma de coaccionar al FBI para que modifique o retire el anuncio de servicio público emitido en mayo. Aunque no hicieron una amenaza directa sobre la divulgación de los datos robados, establecieron un plazo de una semana para que se tomen medidas al respecto.
Este enfoque coercitivo hacia el FBI podría resultar contraproducente, según los expertos. Kaiser, quien anteriormente fue adjunta en la división cibernética del FBI, afirmó que "los grupos de ransomware son en gran medida exitosos porque operan como negocios". Atacar a otros grupos criminales o a las fuerzas del orden, especialmente de formas destinadas a avergonzar públicamente, demuestra una falta de disciplina que históricamente ha conducido a desmantelamientos, asaltos o deserciones dentro de estos grupos.
El ataque llevado a cabo por ShinyHunters resalta no solo la creciente audacia de los cibercriminales, sino también la necesidad urgente de que las agencias de seguridad refuercen sus protocolos de seguridad para proteger la información crítica y mantener la integridad de sus sistemas ante la creciente amenaza de grupos organizados de cibercriminales. La industria de la ciberseguridad deberá seguir de cerca estos desarrollos, ya que el desenlace de este conflicto podría tener implicaciones significativas para la forma en que se gestionan las amenazas cibernéticas en el futuro.
