美国联邦调查局(FBI)已确认正在调查与其招聘门户FBIjobs.gov相关的可疑活动。此前,网络勒索团伙ShinyHunters在其暗网泄露站点声称入侵了该招聘门户,并利用这一访问权限窃取了大量敏感文件,覆盖“几乎所有FBI特工以及提交过求职申请的人员”。
媒体查阅到的样本显示,泄露内容远不止联系方式:包括入职体能(fitness-for-duty)体检记录,其中含血液与尿液检验结果、心电图、精神与心理评估结论、医生备注,以及完整姓名、家庭住址、电话号码、警号和职务。样本中甚至出现“尿中带血”“胆固醇偏高”“对香蕉过敏”这类具体到个人的医学描述。该团伙声称涉及约四千名员工,这一数字尚未得到独立核实,FBI也未确认具体规模。
安全专家指出,这类数据的危害具有长期性:它既可用于勒索与身份盗用,也足以支撑冒充执法人员的定向社工,被泄露者的家庭住址与健康弱点很难像密码那样“重置”。
招聘与人事系统长期处于安全视野的边缘,但它的数据含金量极高。一个求职者账号背后,是身份证件、学历证明、住址、紧急联系人;一次入职流程走完,还会沉淀体检报告、背景调查与征信材料。与此同时,这类系统往往由第三方SaaS或外包团队承载,权限模型简单、账号开放注册、与大网直连。
对攻击者而言,这意味着不必打赢边界防御:一个合法注册的求职账号就是入口,从外部业务系统横向到人事档案库的距离,通常比想象中短。
本次事件延续了ShinyHunters一贯的路径。过去一年,该团伙(部分研究机构将其归入更广泛的Scattered Lapsus$ Hunters集群)主要依靠三种手法:语音钓鱼套取企业SSO凭据、利用Salesforce Experience Cloud的配置错误,以及通过Salesloft Drift、Gainsight、Klue等第三方集成实施OAuth令牌供应链攻击——在没有利用平台自身漏洞的情况下触达客户数据。有说法称这类攻击波及近千家组织,该数字同样未经独立核实。共同点是:不强攻核心系统,专找对外业务系统与第三方信任链上最松的一环。
第一,清点资产与授权。列出所有对外的招聘、人事、背调、体检类系统及其第三方集成,导出OAuth授权令牌清单,逐个确认用途、范围与最后使用时间,撤销长期闲置与权限过大的授权。多数单位的第一次审计都会发现超出预期的存量授权。
第二,数据分级与最小化。把体检、心理评估等敏感数据与普通人事数据分库存储,采用字段级加密或密钥管理服务保护,禁止营销与统计场景读取;招聘系统按需查询,不落全量副本。
第三,账号与权限解耦。招聘门户账号与内部账号分离,强制多因素认证,流程结束或离职后立即回收;限制运维账号直接访问生产数据,敏感操作留双人复核。
第四,监控与溯源。对人事系统的批量导出、非工作时间访问与异常查询设置告警;在邮件与终端侧检测语音钓鱼与非常规外联;访问日志按等保要求留存,确保事件发生后能还原数据流向。
第五,备好应急话术。提前明确通报流程、对外口径与受影响人员告知模板,同步提示冒充“HR或背调机构”的钓鱼风险。
等保2.0三级对个人信息的访问控制、加密存储与审计有明确要求,《个人信息保护法》则把医疗健康信息列为敏感个人信息,要求单独同意、必要性说明,并采取加密、去标识化等保护措施。落到本地实际,一个常见问题是:招聘系统与体检数据往往由第三方或云服务承载,而合同里几乎没有安全条款。
建议按三件事推进:一是供应商准入加安全条款,明确数据用途、通报时限与审计权;二是招聘与体检数据不在办公终端落地,避免成为钓鱼攻击的第一站;三是把招聘人事系统纳入年度等保测评与风险评估范围,并组织人事与IT部门做一次联合演练。
个人侧同样简单有效:体检类信息只向必要对象提供,接到自称HR或背调机构的来电,先挂断,再用官方号码回拨核实。
© 2026 西宁惠康电子有限公司 | 青海·西宁