这次轮到FBI自己“被黑”了。一个长期追查黑客、反间谍和网络犯罪的机构,如今因为招聘门户遭入侵,可能把数千名现任、前任人员以及求职者的敏感资料暴露出去。更麻烦的是,泄露样本里出现了从事俄罗斯、中国、伊朗等敏感方向工作的人员岗位信息。
我认为,这事真正危险的地方,不是“简历丢了”,而是身份、住址、社保号码、家庭联系人,再加上工作方向,一旦拼到一起,就可能变成一张反情报地图。
所谓“对俄秘密行动疑曝光”,目前更准确地说,是部分对俄敏感岗位和人员线索可能暴露,还没有证据证明具体秘密行动方案已经公开。
被偷的不是普通简历,而是一整条身份链
黑客组织ShinyHunters声称,他们攻破FBIJobs.gov相关系统,窃取了2至3TB数据,并公开过一份大约5000人的样本。路透社核验了其中部分资料,姓名、住址、社会安全号码、岗位等至少有部分能够与外部记录对应,但完整规模和全部真实性,FBI目前仍没有最终确认。
FBI自己的说法也很谨慎。9月23日,FBI确认正在调查fbijobs遭未授权访问的事件,但强调入侵点仍未确定,到底是第三方服务商出了问题,还是FBI自身系统遭突破,还在调查。
后续披露让事情更严重。路透社看到的材料中,不仅有身份资料,还出现部分医疗和心理评估记录。对普通企业来说,这已经是严重隐私泄露;对FBI而言,风险还要更高,因为这些信息可能被用于勒索、骚扰、身份锁定甚至定向接触。
在我看来,网络攻击最可怕的未必是把服务器打瘫,而是拿走一批看似零散、实际能够互相拼接的数据。家庭住址、配偶姓名、紧急联系人、岗位方向,单拿出来都算不上“作战机密”,可一旦组合起来,对外国情报机构的价值就完全变了。
对俄岗位被带出来,隐私事故升级成反情报风险
公开报道显示,被盗信息涉及一些在敏感情报和监视岗位工作的FBI人员,其中有人负责俄罗斯、中国、伊朗、真主党以及电子监控等方向。一份约5000行的数据表里,还出现现任和前任人员的岗位线索,有些部门和职责过去并不广为外界所知。
部分从事对俄相关事务人员的身份和职责线索可能已经泄露,这本身就足够构成反情报隐患。
原因并不复杂。知道谁负责俄罗斯事务,再掌握他的家庭成员、住址、过去岗位和联系方式,对方就可能进一步进行钓鱼、跟踪、社交工程甚至寻找接触点。对于反情报人员来说,有时候最危险的不是文件被偷,而是“谁正在查谁”先被对手摸清。
这件事也和FBI近期高调强调反间谍成绩形成了强烈反差。局长卡什·帕特尔9月15日在参议院听证会上称,过去18个月FBI反间谍相关逮捕数量增加53%,其中包括俄罗斯案件,并称同期逮捕的间谍活动人员高于过去任何一个18个月周期。
我认为,这才让泄露格外棘手:一边是FBI对外强调正在加大对俄等方向的反间谍力度,一边是自身人员画像可能被成批带走。即便没有行动计划,仅仅获得足够多的人员关系和岗位信息,也可能降低外国情报机构识别美国反情报网络的成本。
FBI火速止损,但最难收回的是已经流出去的数据
事件曝光后,FBI招聘网站一度下线,特殊探员申请门户也暂停服务。FBI网络安全部门、受害者服务部门以及第三方技术团队全部介入。官方表示正在积极调查,并与相关服务商合作降低风险。
但CNN后续报道显示,内部并不完全满意。一些现任和前任FBI人员称,他们到现在仍不清楚自己究竟有没有受到影响,也认为管理层提供的个人安全建议不够明确。
ShinyHunters声称,这次行动是因为不满FBI此前发布的一份安全通告,要求FBI修改对其勒索手段的描述。该组织后来又说,本来没有准备公开全部资料。
但对FBI来说,不可能把安全建立在黑客的一句保证上。这个团体过去就曾大规模窃取企业和用户信息。
更现实的是,即便黑客本人不继续公开,也没人能够保证资料没有被复制、转卖或者转交。网络数据一旦离开原系统,几乎不存在真正意义上的“收回来”。
在我看来,FBI后续最麻烦的工作不是把网页重新打开,而是重新评估所有暴露人员的安全等级。谁负责俄罗斯、中国、伊朗等敏感事务,谁的家庭信息已经泄漏,谁需要更换联系方式、加强住所保护,甚至调整岗位,都可能成为长期工作。
这种后续成本,很可能不是几天,而是按月甚至按年计算。
这次事件还不能证明美国针对俄罗斯的具体秘密行动已经公开,但部分对俄敏感岗位、人员身份和家庭资料疑似暴露,已经足以把一次招聘系统入侵升级成国家安全问题。
我认为,FBI最难受的不是网站被黑,而是它自己最清楚这些资料如果落到外国情报机构手里意味着什么。系统可以重装,漏洞可以修补,可一个已经暴露的身份很难重新变回秘密。对一个靠隐蔽调查网络吃饭的机构来说,这才是真正需要全力止损的地方。
热门跟贴