### La ambigua postura del grupo de extorsión ShinyHunters sobre los datos del FBI
En un contexto donde la ciberseguridad se ha convertido en una preocupación primordial para instituciones gubernamentales y empresas privadas, el grupo de hackers conocido como ShinyHunters ha levantado una ola de inquietud tras sus declaraciones sobre la supuesta apropiación de datos del FBI. Este grupo, que ya ha sido vinculado con varios incidentes de hacking, ha afirmado que no tiene intención de publicar ni vender la información que afirma haber robado, aclarando su posición mientras se acerca el final del plazo que había concedido a la agencia para corregir o retirar un polémico informe sobre cibercrimen.
A través de una declaración exclusiva enviada a Hackread.com, ShinyHunters subrayó que desde un inicio había decidido no liberar los datos del FBI. En su misiva, el grupo describió la atención mediática generada por su supuesta violación de la seguridad del FBI y su mensaje posterior como una “campaña de marketing” destinada a resaltar su desacuerdo con las afirmaciones realizadas sobre ellos en un informe de la agencia. “La razón por la que hemos declarado en múltiples ocasiones que esto no es extorsión es porque, desde el principio, tomamos la decisión de que nunca publicaríamos estos datos”, afirmaron.
Esta aclaración llega tras el ataque que el grupo perpetró el 22 de septiembre contra el portal de empleos del FBI. Según reportó Hackread.com en su momento, ShinyHunters logró desfigurar el portal y afirmó haber comprometido otros sistemas de la agencia después de obtener acceso inicial a través de lo que describieron como una vulnerabilidad de día cero en Oracle PeopleSoft.
Los hackers indicaron que su punto de entrada fue la dirección apply.fbijobs.gov y aseguraron haber realizado movimientos laterales hacia otros servicios, incluyendo la infraestructura de AWS GovCloud. Según sus propias afirmaciones, el grupo descargó entre 2 TB y 3 TB de información, que incluía datos de empleados del FBI y de solicitantes de empleo.
La respuesta del FBI no se hizo esperar, confirmando que estaba investigando las alegaciones de actividad no autorizada que afectaban a FBIJobs.gov y la supuesta exposición de información personal identificable de empleados. En un comunicado, el FBI mencionó que estaba al tanto de un grupo de delincuencia cibernética que alegaba haber comprometido este portal y el posible impacto en la información personal de los empleados del FBI.
Posteriormente, los hackers publicaron un mensaje extenso dirigido al director del FBI, Christopher Wray, y a Brett Leatherman, director asistente de la División Cibernética del FBI. En este mensaje, ShinyHunters expresó que su comunicación era una respuesta a lo que consideraban acusaciones falsas por parte de la agencia. En particular, el grupo se opuso a las afirmaciones del FBI que indicaban que ShinyHunters podría exagerar sus aseveraciones sobre el acceso a información sensible, utilizar tácticas de acoso, e incluso amenazar a las víctimas y sus familias.
La amenaza de “dar una semana” al FBI para corregir o retirar lo que consideraban acusaciones falsas fue una de las partes más controvertidas de su mensaje. ShinyHunters insistió en que sus amenazas y afirmaciones eran reales y “nunca un engaño”, al tiempo que reiteraron que su acción contra el FBI no tenía motivaciones financieras ni se trataba de un intento de extorsión. Sin embargo, no especificaron qué ocurriría si el FBI no cumplía después de una semana.
Algunos informes de medios y discusiones públicas interpretaron este periodo de una semana como un ultimátum, después del cual se publicaría la información robada. Ahora, el grupo sostiene que esa interpretación fue incorrecta, afirmando que nunca especificaron lo que sucedería al finalizar la semana. “Redactamos nuestras declaraciones con mucho cuidado y nunca aclaramos ni especificamos lo que haríamos si la entidad víctima no cumplía dentro del plazo que el público interpretó como un ‘ultimátum’”, indicaron.
El grupo también admitió que había evitado responder a las preguntas de los periodistas sobre lo que sucedería si el FBI no accedía a sus demandas. Reiteraron que nunca se refirieron al periodo de una semana como un “ultimátum” y que el objetivo de su demanda era ganar visibilidad para su disputa con el FBI.
ShinyHunters se defendió argumentando que la atención generada por su mensaje inicial era parte de una estrategia de marketing para proteger su negocio y combatir activamente la desinformación. “Si hubiésemos hecho esta declaración de forma normal, entonces esta atención a nuestras palabras e intenciones nunca hubiera sido tan amplia”, explicaron.
El grupo reconoció que su mensaje original podría haber sido interpretado de manera diferente, sobre todo debido a sus operaciones previas que involucraban datos corporativos robados. “Esto no fue una amenaza. Puede haber sido redactado como una amenaza, pero en última instancia, el público ha llevado esta historia fuera de contexto y ha hecho sus propias suposiciones y especulaciones”, afirmaron.
A pesar de la confusión generada, ShinyHunters rechazó que su intención fuera buscar dinero en el caso del FBI y reiteró que nunca planeó publicar la información que dice poseer. “Nada sucederá”, afirmaron en relación al final del periodo de una semana.
Con todo, este comunicado no retracta la afirmación subyacente del grupo de que comprometieron los sistemas del FBI o que obtuvieron información sensible. Simplemente cambia la narrativa sobre lo que buscan hacer con esa información. El FBI, por su parte, ha reconocido que está investigando el supuesto compromiso, pero no ha confirmado públicamente la cantidad ni el contenido total de los datos que el grupo afirma haber obtenido.
En un panorama donde las amenazas cibernéticas son cada vez más sofisticadas y frecuentes, este episodio subraya la vulnerabilidad de las instituciones gubernamentales y la necesidad urgente de reforzar las medidas de seguridad para proteger la información sensible de los ciudadanos.
