De Qilin-ransomwaregroep heeft gegevens vrijgegeven waarvan zij beweert dat ze zijn gestolen van het Amerikaanse Bureau of Alcohol, Tobacco, Firearms and Explosives (ATF), waarbij bestanden worden blootgelegd die informatie lijken te bevatten die verband houden met federale strafrechtelijke onderzoeken en digitale forensische onderzoeken.
De publicatie volgt op een eerdere dreiging van Qilin, die de instantie 72 uur gaf voordat het gestolen materiaal werd vrijgegeven. Nadat de aftelling was afgelopen, plaatste de ransomware-operatie wat lijkt op minstens 6,3GB aan interne ATF-bestanden op zijn dark web-leksite.
ATF heeft bevestigd dat een ouderwets zelfstandig systeem is gecompromitteerd. De getroffen omgeving is geïdentificeerd als het CALEA-systeem van de instantie, dat wordt gebruikt in verband met federaal toegestane elektronische surveillance onder de Communications Assistance for Law Enforcement Act.
De instantie erkende dat Qilin beweert materiaal uit dat systeem te hebben gepubliceerd, maar zei dat het de authenticiteit, exacte aard of volledige omvang van de vrijgegeven bestanden niet heeft geverifieerd. ATF werkt samen met het ministerie van Justitie en andere federale partners om het incident te onderzoeken.
Het bureau bevestigde eerder dat het gecompromitteerde systeem informatie bevatte over doelwitten van ATF-onderzoeken. Functionarissen zeiden echter dat er geen aanwijzingen waren dat aanvallers het hoofdnetwerk van het agentschap, het eForms-platform of andere ATF-systemen hadden bereikt. Het incident verstoorde ook de activiteiten van het agentschap niet.
Een eerste onderzoek van het gepubliceerde materiaal geeft aan dat het lek mogelijk aanzienlijk meer dan routinematige administratieve informatie bevat.
Directories binnen de data lijken overeen te komen met individuele onderzoeken en veldoperaties, inclusief mappen die gekoppeld zijn aan ATF-kantoren in Houston en Laredo. Andere directories lijken individuen, specifieke mobiele apparaten en online accounts te identificeren die verbonden zijn aan onderzoekswerk.
De bestanden lijken ook informatie te bevatten die is geëxtraheerd van smartphones en andere apparaten. Het blootgelegde materiaal bevat naar verluidt verwijzingen naar iPhones, Samsung Galaxy-apparaten, simkaarten, iCloud-informatie en forensische extracties van Cellebrite.
Aanvullende documenten bevatten wat lijkt op accountidentificaties, IP-adressen, registratiegegevens en geverifieerde telefoonnummers. Sommige gidsen lijken ook direct overeen te komen met strafzaken, waaronder gegevens die verband houden met een onderzoek naar een overval op een geldwagen.
Het lek kan bovendien informatie onthullen over delen van de technologische omgeving van ATF, waaronder beveiligingssoftware die door de dienst wordt gebruikt.
Qilin vermeldde ATF voor het eerst op zijn leksite op 26 augustus, dezelfde dag dat het agentschap bevestigde dat een van zijn zelfstandige systemen was gehackt. Op dat moment had de ransomwaregroep weinig bewijs geleverd over wat ze had verkregen.
De daaropvolgende publicatie levert aanzienlijk meer materiaal, maar de volledige impact wordt nog onderzocht. ATF heeft de inbraak niet officieel aan Qilin toegeschreven, en de autoriteiten hebben niet bevestigd dat elk bestand dat door de ransomwaregroep is gepubliceerd authentiek is.
De gevoeligheid van het getroffen systeem maakt het incident bijzonder ernstig. ATF-onderzoeken kunnen betrekking hebben op vuurwapenhandel, explosieven, brandstichting, geweldsmisdrijven en andere federale zaken, wat betekent dat blootgelegde onderzoeksdocumenten mogelijk informatie kunnen bevatten over verdachten, bewijs en personen die verband houden met lopende of eerdere onderzoeken.
