Es war ein schlechter Monat für die Cybersicherheit der US-Bundesbehörden: Zwei größere Vorfälle haben sensible Personalakten offengelegt, die sowohl kriminelle Gruppen als auch ausländische Nachrichtendienste nutzen könnten. Die nun von Ars Technica zusammengeführten Details zeigen, warum Verteidiger beide Fälle zusammen betrachten.
Im Zentrum steht das Pentagon, das mehr als zwei Millionen aktive und ehemalige Militärangehörige darüber informiert, dass ihre Akten bei einem monatelangen Eindringen in ein Netzwerk des Ministeriums gestohlen wurden. Betroffen sind laut Ministerium die Datensätze von 2,8 Millionen lebenden Personen; die Dateien stammen vom Defense Manpower Data Center, das Personalakten der Streitkräfte zusammenführt.
Ein auf Reddit veröffentlichtes Benachrichtigungsschreiben listet die exponierten Felder: Namen, Sozialversicherungsnummern, Adressen, Geschlecht, Ethnie — und die Verwendungsreihe. Sicherheitsanalysten stufen die letzte Kategorie als die gefährlichste ein. Eine Liste, die Namen mit militärischen Fachgebieten verknüpft, ist faktisch ein Zielführer für Nachrichtendienste, die Personen mit Zugang zu bestimmten Systemen suchen.
Die Angreifer verschafften sich erstmals im vergangenen Oktober Zugang, und die Kompromittierung blieb lange unbemerkt — in einem System, das laut DMDC mehr als 60 Millionen "Personendatensätze" verarbeitet, von Militär- und Zivilpersonal über Auftragnehmer und Rentner bis zu Veteranen und deren Familien. Das Ministerium hat nicht gesagt, wie die Angreifer hineinkamen, ob es Kontakt gab oder ob Lösegeld gefordert wurde. Beamte erklären, die Daten seien nicht missbraucht worden, ohne zu erläutern, woher sie das wissen.
Der zweite Fall betrifft das FBI. Im September behauptete die Ransomware-Gruppe ShinyHunters, in FBI-Systeme eingedrungen zu sein und Datensätze Tausender aktueller und ehemaliger Beschäftigter gestohlen zu haben; laut Reuters trugen einige Stellenbezeichnungen Bezug zu Ermittlungen gegen China oder Russland. ShinyHunters erklärte, das Material nicht veröffentlichen zu wollen — ein Versprechen von begrenztem Wert, da die Gruppe hunderte Organisationen erpresst hat und ihre eigene Operationssicherheit einem staatlichen Nachrichtendienst kaum standhalten dürfte. Genau in dieser Woche veröffentlichte das FBI zudem eine öffentliche Warnung an die Gruppe: "Je länger Sie dabei bleiben, desto mehr erfahren wir über Sie", sagte Brett Leatherman, stellvertretender Direktor der Cyber-Abteilung. "Sie wissen, wie Sie uns finden, und wir wissen, wie wir Sie finden." Die Äußerung folgte der Festnahme eines mutmaßlichen ShinyHunters-Anführers durch die niederländische Polizei.
Zusammen genommen sind die beiden Fälle eine der größten potenziellen Spionageausbeuten seit dem Angriff auf das Office of Personnel Management 2015, bei dem China zugerechnete Hacker 22,1 Millionen Datensätze von Regierungsbeschäftigten und überprüften Personen erbeuteten — einschließlich Fingerabdruckdaten von Millionen Menschen. Dieser Vergleich ist für Verteidiger unbequem: OPM hat die föderale Cybersicherheitspolitik umgestaltet, und die aktuellen Fälle werfen dieselben offenen Fragen auf — Netzsegmentierung, Erkennung und die Frage, wie lange ein Eindringling unbemerkt in Regierungssystemen sitzen kann.




