FBI meldt diefstal van persoonsgegevens van medewerkers na cyberaanval

De FBI heeft medewerkers geïnformeerd dat hackers persoonsgegevens hebben gestolen via het sollicitatieportaal van de dienst. Daarbij zijn ook medische gegevens en Social Security-nummers buitgemaakt.

Het FBI-gebouw in de Verenigde Staten
Het FBI-gebouw in de Verenigde Staten · Beeld: Netgebeurd (AI-illustratie)

De Amerikaanse federale recherche FBI heeft intern gemeld dat persoonsgegevens van medewerkers en sollicitanten zijn gestolen bij een cyberaanval. De dienst heeft de aanval aangeduid als een cyberveiligheidsincident. Namen, adressen, functies en Social Security-nummers zijn volgens de interne melding buitgemaakt.

Ook medische informatie is volgens meerdere bevestigingen onderdeel van de gestolen gegevens. Het gaat onder meer om dossiers over bloed- en urinemonsters en psychiatrische rapporten. De omvang van de diefstal is niet bekendgemaakt.

Aanval via sollicitatieportaal

De hackers kregen toegang via een kwetsbaarheid in een Oracle PeopleSoft-server. Die server bevat personeelsinformatie van FBI-medewerkers en mensen die via FBIJobs.gov naar een baan bij de dienst solliciteerden. Het sollicitatieportaal, dat sinds 2017 de belangrijkste manier is om bij de FBI te solliciteren, is nog altijd niet beschikbaar.

De groep ShinyHunters zegt over gegevens van vrijwel de hele FBI te beschikken. Volgens de hackers gaat het daarnaast om een aanzienlijke hoeveelheid informatie over sollicitanten. Ze zouden geen losgeld eisen, maar willen dat de FBI een eerder rapport aanpast omdat daarin hun activiteiten volgens hen verkeerd zijn weergegeven.

De FBI had eerder alleen verklaard dat de dienst op de hoogte was van een claim van een hackersgroep. Of daarbij daadwerkelijk gegevens waren gestolen, was toen nog niet vastgesteld. Met de interne melding heeft de FBI voor het eerst erkend dat persoonsgegevens van eigen medewerkers bij de aanval zijn buitgemaakt.

Mogelijke melding aan Congres

Het is niet duidelijk of de FBI het incident heeft gemeld aan leden van het Amerikaanse Congres. Dat is volgens federale regels verplicht wanneer een inbraak als een ernstig incident geldt, bijvoorbeeld als gestolen persoonsgegevens waarschijnlijk aantoonbare schade voor de nationale veiligheid kunnen veroorzaken.

Nationaal veiligheidsexpert Justin Sherman noemt de diefstal een ramp voor de contraspionage. Hij waarschuwt dat duizenden FBI-medewerkers hierdoor kunnen worden geprofileerd en doelwit kunnen worden van phishing, buitenlandse inlichtingendiensten en andere benaderingen.

Een FBI-woordvoerder heeft niet gereageerd op vragen over het incident. Ook het Witte Huis gaf geen antwoord op de vraag of de aanval als een ernstig incident is aangemerkt. Eerder dit jaar moesten Amerikaanse wetgevers al worden geïnformeerd over een andere inbraak waarbij een systeem voor toezicht en onderzoeken was getroffen.

Lees ook