米連邦捜査局(FBI)の職員や元職員ら数千人の個人情報が、大企業を狙うハッカー集団「シャイニーハンターズ」によって不正に盗み出されたことがCNNの報道で明らかになった。発覚から1週間が経過した現在も被害の全容は把握されておらず、十分な安全対策や説明が行われない現状に対して、組織内からは不安や不満の声が上がっている。
FBIポータルサイトへの不正侵入で数千人の個人情報が流出
事件が発生したのは1週間前である。何者かがFBIの求人に応募した人の情報を記録したポータルサイトに不正侵入し、社会保障番号、緊急連絡先、住所などの個人情報を盗み出した。今回標的となったのは、組織の採用管理システムであり、応募者データベースの脆弱性が突かれた形となった。ハッカー集団は、自分たちが被害者を恐喝する手口としてFBIが過去に公表した内容に「腹が立った」と訴えており、この内容を修正するようFBIに要求している。FBIやサイバーセキュリティー業界では、この要求について、従わなければ盗んだデータを流出させるという暗黙の脅しと受け止めている。なお、シャイニーハンターズ側は盗んだデータを公開する予定はなかったと主張しているものの、過去には別の被害者の情報を公開した前歴があるため、関係者の間では警戒感が強まっている。
中国やロシア担当の機密部署要員も標的に、防諜上の重大な懸念
関係者によれば、今回FBIから盗まれた情報には、中国やロシアなどを担当する機密性の高い部署に所属するFBI要員の個人情報も含まれていた。防諜やテロ対策、サイバー犯罪対策といった匿名性が求められる任務の最前線で活動するFBI捜査官にとっては衝撃的な出来事となっている。自宅の住所が暴露されれば、自分の出張中に家族の安全が脅かされかねないと危惧している捜査官も少なくない。防諜に関しても重大な懸念が浮上しており、今回盗まれた個人情報と過去に流出した情報を組み合わせて利用すれば、機密性の高い職務を担う要員の身元が特定される恐れがある。国家安全保障の要となる機関において、職員の個人情報流出は組織の根幹を揺るがす深刻な事態に発展している。
現場職員から上がる不満の声と見えない上層部の対応
被害に遭ったFBI職員や元職員は、自分が被害に遭ったのかどうかも分からず、被害者向けの安全対策も不十分な状況に対して不安を募らせている。「上層部はどうしていいか分からなくなっている」と、FBIの元職員はCNNにそう語り、「職員に対する明確なアドバイスは何もない」と打ち明けた。FBI職員らは、上層部が提供してくれない答えを求めて、組織内で飛び交ううわさ話に頼るしかない状況に置かれているという。匿名性を盾に任務を遂行する捜査官にとって、自身のプライベートな情報が外部に漏れることは直ちに生命の危険に直結するため、組織的なサポートの欠如に対する批判が日増しに高まっている。
FBI側が明かした組織的対応と職員向けメールの全容
こうした状況を受け、FBIは25日、今回の事案に関して職員に送信したメールの中で、職員と家族の安全を守る対策に力を入れていると強調した。安全や保安上の懸念があれば、FBIの担当者に報告するよう促している。その上で、FBIはハッカー集団が全職員の情報を盗み出したという想定で動いていると説明した。関係者によれば、FBIではサイバー対策、セキュリティー対策、被害者支援にかかわる全部門が対応にあたっており、その目標はハッカー集団の脅威に対する個々の職員の対応を支援することにあるとしている。しかし、具体的な防護策や個別の安否確認のスピード感については、現場のニーズと組織の対応に乖離があるとの指摘も出ている。
大手企業を狙い続けてきたハッカー集団シャイニーハンターズの手口
今回の事件に関与したのは「シャイニーハンターズ」と呼ばれるハッカー集団である。FBIによると、彼らはITや金融、小売りなどの大手企業を狙った犯行を繰り返し、一度に何百万件もの顧客情報を盗み出すこともある。組織的なサイバー犯罪グループとして知られ、企業の脆弱性を突いたデータ窃取と、それを裏社会や交渉の道具に使う手口を常套手段としている。今回は国家機関であるFBIが直接の標的となったことで、その攻撃性の高さが改めて浮き彫りになった。民間企業へのサイバー攻撃とは異なり、司法・治安機関の内部情報が標的となった今回の事件は、サイバーセキュリティー界に大きな衝撃を与えている。
深まる被害の全容解明と今後の安全確保に向けた課題
発覚から1週間を経過してもなお、流出した情報の全容や二次被害の範囲は完全に把握されておらず、捜査関係者の間では緊張状態が続いている。ハッカー集団による要求への対応や、組織内部のセキュリティ体制の見直しは急務となっているが、職員の安全確保と情報流出の食い止めを両立させることは容易ではない。今後、機密部署に所属する要員の保護対策や、ポータルサイトのセキュリティ脆弱性に対する検証結果がどのように公表され、組織の信頼回復につながるのかが最大の焦点となる。