BBC:FBI 特工血尿健檢與過敏紀錄據報外洩——ShinyHunters 揚言數日內公開約六萬人員資料,局方仍查第三方

重點摘要

英國廣播公司(BBC)於二零二六年九月二十五至二十六日報道,ShinyHunters 聲稱入侵美國聯邦調查局(FBI)後,進一步向記者出示疑似特工「健身/適職」(fitness-for-work)健檢樣本,當中包括血、尿化驗結果與醫生筆記;路透社同日亦稱樣本涵蓋精神健康評估等敏感紀錄。FBI 承認正「積極調查」,但未公開確認外洩範圍。來源真實性已驗證。

BBC:FBI 特工血尿健檢與過敏紀錄據報外洩——ShinyHunters 揚言數日內公開約六萬人員資料,局方仍查第三方

英國廣播公司(BBC)於二零二六年九月二十五至二十六日報道,ShinyHunters 聲稱入侵美國聯邦調查局(FBI)後,進一步向記者出示疑似特工「健身/適職」(fitness-for-work)健檢樣本,當中包括血、尿化驗結果與醫生筆記;路透社同日亦稱樣本涵蓋精神健康評估等敏感紀錄。FBI 承認正「積極調查」,但未公開確認外洩範圍。來源真實性已驗證。

本案屬本站九月二十三日初報(人事/求職系統遭聲稱入侵)之後的實質進展:媒體已目視醫療樣本、駭客將外洩規模上調至約六萬現職與前職員工,並設定公開資料期限。對香港企業而言,這把「雲端人事與職業健康系統」的第三方與多租戶風險,推到執法與反情報層級的示警教材。

BBC:FBI 特工血尿健檢與過敏紀錄據報外洩——ShinyHunters 揚言數日內公開約六萬人員資料,局方仍查第三方

二零二六年九月二十五日,BBC 科技組報道稱,已目視 ShinyHunters 向記者出示的疑似 FBI 特工「適職健檢」樣本,內容包括血、尿化驗結果,以及提及「貝殼類與香蕉過敏」等醫生筆記;紀錄並載有全名、住址,以及「尿血」「高膽固醇」等健康描述。來源真實性已驗證:主軸以 BBC 兩篇專題與路透社華盛頓同日專訪/文件審閱為準;初報人事系統指控仍對照本站既有核對(路透社、BleepingComputer、TechCrunch、The Register)。以下區分「媒體已見樣本」「駭客單方面聲明」與「局方已確認」三層,未獨立核實之數字一律標明為聲稱。

一、核心事件:由人事入口到 MedLink 健檢樣本

技術細節

媒體已見樣本(BBC/路透)
BBC 寫明已看到「fitness-for-work」醫療檢查樣本,含血、尿化驗與醫生筆記;樣本並含特工全名、地址,以及健康註記。路透社九月二十五日進一步報道,經其審閱的文件還包括精神健康評估、心電圖等,並指部分申請人/僱員紀錄載有過敏、藥物與青少年時期情緒症狀描述。BBC 引述威脅情報主管 Etay Maor(Cato Networks)指:名單把數千特工與其醫療/健身紀錄對上,「密碼可重設,醫療紀錄不能」,一旦流出即永久受損。

駭客單方面(規模與入口)
ShinyHunters 稱約於一週內(報道中指星期一前後)入侵,並在暗網站公布細節;組織向記者分享樣本與勒索條件。初期外界估計波及約三萬八千現職員工,組織其後稱低估規模,現聲稱持有約六萬現職與前職人員敏感資料,並揚言若 FBI 不回應要求,將在約四至五日內公開完整資料集。組織聲稱利用 FBI 使用的 Oracle 雲端儲存漏洞,進入包括 FBIJobs、背景審查 FBI BEAST、存放醫療紀錄的 FBI MedLink,以及含調查資訊的 FBI BICS 等平台。上述入口名稱、漏洞類型與檔案量均屬單方面說法,媒體未完成獨立技術取證。

勒索條件(非金錢)
與常見勒索軟件不同,組織並非主要索取金錢,而是要求撤回/更正 FBI 於二零二六年五月發布、指稱該組織手法並勸告受害者勿付贖金的安全通告,稱內容「冒犯」他們。BBC 指其透過 Telegram 以英語與記者溝通。

局方立場
BBC 指 FBI 未回應其查詢;惟局方於星期三前後承認事件並稱正「積極調查」如何發生。FBI 在公開聲明中表示,仍在釐清駭客是直接攻破其系統,抑或入侵支援 FBIJobs.gov 的第三方供應商,並正與相關第三方合作降低風險。路透社指 FBI 拒絕對醫療紀錄細節置評。前英國國家網絡安全中心負責人 Ciaran Martin 形容:若屬實,這是資料外洩「嚴重至極」的一類。

二、技術原理深度解析

1. 職業健康系統是高價值「永久敏感」庫
適職/健身檢查把身分識別(姓名、地址、職級、徽章號)與受保護健康資訊(化驗、過敏、精神評估)綁在同一工作流程。與可輪替的密碼或權杖不同,醫療與精神健康描述幾乎無法「重置」,外洩後可長期用於勒索、精準釣魚與假冒執法人員。

2. 求職/背景審查與醫療庫的連動
若同一身份域或共享雲端儲存橫跨 FBIJobs、背景審查與 MedLink,初始立足點不必落在「最敏感」的應用;攻擊者可沿供應鏈或共用物件儲存橫向複製。企業應假設:招募入口、HR SaaS 與職業健康供應商屬同一事故邊界。

3. 第三方雲與「直接入侵 vs 供應商」調查
FBI 公開強調可能涉及第三方,與近年「政府品牌網站背後是承包商雲」模式一致。對企業,這意味著合約、日誌留存與事件通知條款,必須覆蓋分包商與物件儲存配置錯誤,而不只是自家防火牆。

4. 反情報與營運安全含義
路透社先前已報道部分資料疑涉對俄、對華與販毒集團相關調查人員;404 Media 等亦指可能暴露較少為人知的駭客單位細節。醫療與家屬資料疊加職務線索,會提高定向騷擾與脅迫風險——屬風險評估語境,並非本案已公開證實之具體後果。

四、日常應用場景

1. 開發者與技術團隊

盤點人事、招募、職業健康與背景審查系統是否共用雲端身份、物件儲存桶或過寬的服務帳號;對醫療與人事資料庫實施獨立加密金鑰、最小權限與不可變審計日誌。

2. 企業與隱私敏感行業

金融、醫療、法律與關鍵基建應把「適職體檢/僱員健康」供應商納入每年紅隊與供應鏈問卷;演練醫療類 PHI 外洩的通知、法律保留與員工支援流程。

3. 一般用戶

執法人員與公務員若接獲異常「醫療結果/內部通知」來訊,應經官方渠道核實,慎防結合真實過敏、住址的精準詐騙。

4. 香港與亞洲市場視角

香港企業大量採用雲端 HR、醫務室外包與跨境背景調查。即使事件主場在美國,攻擊手法(雲端儲存配置、多系統身份連動、永久敏感健康資料)同樣適用於本地《私隱條例》下的僱員紀錄與承包商管理;跨境執法合作單位亦須假設對手可能持有長期有效的個人健康把柄。

五、專業評價與潛在考量

優勢(作為示警個案)
媒體交叉審閱樣本、局方承認調查,以及「非金錢勒索/要求撤回通告」的公開動機,使本案資訊密度高於一般無法核對的暗網叫賣貼。把 MedLink/適職健檢推到版面,有助企業重新排序「永久敏感資料」防護優先級。

需要留意的地方
外洩完整規模、Oracle 雲端漏洞細節、是否直接入侵 FBI 核心網絡,以及約六萬人數字,目前仍主要來自駭客與有限度樣本比對;FBI 尚未確認醫療庫確被整庫竊取。報道中的公開時限會隨談判與執法行動變化,讀者應以局方後續聲明為準,避免把單方面倒數當作既定時間表。

結語

由九月下旬人事/求職系統指控,到 BBC 與路透證實目視血尿化驗與精神健康評估樣本,ShinyHunters 對 FBI 的聲稱攻擊已進入「永久敏感資料」階段:姓名住址可釣魚,醫療與精神紀錄則難以撤銷。局方仍在釐清直接入侵與第三方供應商責任,企業不應等待定性才行動——人事雲、職業健康與背景審查的共享身份與物件儲存,往往是最短路徑。

如需在香港強化雲端遷移、零信任與供應鏈資安邊界,可參考 YSK Limited 的雲端遷移與網絡安全服務(官網刊 99.99% SLA):https://ysk.hk/services/cloud-security


參考來源

延伸閱讀 · 相關服務與產品