発生日:2025年4月22日。 全米労働関係委員会(NLRB)のセキュリティ設計担当者は、イーロン・マスク氏の政府効率化省(DOGE)に関係する職員が3月上旬、同委員会のシステムから機密性の高い事件データを転送し、自身では完全に調査できない異常なアカウント活動の痕跡を残したと述べている。この申し立ては、4月14日に上院情報特別委員会へ送付された告発書に記載され、その後、提供されたKrebs on Securityの報道で取り上げられた。

この証言の中心人物はダニエル・J・ベルリス氏である。同氏によると、DOGEの職員らはワシントンD.C.のNLRB本部を訪れ、通常のログ記録の対象外となる強力なアカウントの作成を要求した。抜粋によると、それらのアカウントはデータベース内の情報を閲覧、複製、変更できるうえ、ログの可視性を低下させたり、なくしたりすることもできた。ベルリス氏は、NLRB幹部がIT職員に対し、標準作業手順に従わず、新しいアカウントについて通常の記録を作成しないよう指示したと述べている。

同氏によると、アカウントの一つが3月3日にコンテナ化された環境を構築した。このツールがNLRBの日常業務で使われているものとして同氏や同僚に認識されていなかったため、この点が際立ったという。その直後の3月4日午前3時ごろから午前4時ごろまでの間、同氏はNLRBからの送信トラフィックが大幅に急増したことを確認した。同僚とともに調査した結果、ベルリス氏は、事件管理システム「NxGen」から約10ギガバイトのデータが転送されたとの結論に至ったと述べている。

告発書によると、そのデータ群には、労働組合、進行中の訴訟、企業秘密に関する情報が含まれていた可能性がある。ベルリス氏はまた、10ギガバイトが転送の全量だったのか、ファイルが事前に圧縮されていたのかは分からないと上院議員らに説明しており、当初の推計で把握された量より多くの情報が移動した可能性を残している。報道は、データの転送先を明らかにしていない。

ベルリス氏によると、新設されたDOGEアカウントの有効な認証情報を用い、ロシアのIPアドレスから20件余りのログイン試行が行われたのを確認したことで、この活動への懸念はさらに強まった。これらの試行は、国外からのログインを認めないNLRBの方針により遮断された。抜粋によると、試行の多くはアカウント作成から15分以内に行われており、認証情報がこれほど早く漏れた経緯に疑問が生じた。

告発書は、通常の管理が緩められていたことを示す他の兆候も指摘している。ベルリス氏によると、3月5日までに、直近に作成されたリソースのログが失われ、Microsoft Azureのネットワークウォッチャーも無効化されていた。また、NLRBとその請負業者が通常は使用していないGitHubのコードライブラリも見つかった。その中には、ウェブスクレイピングやブルートフォース攻撃のため、多数のクラウドIPアドレス間で接続先を切り替えるのに役立つと説明されたツールも含まれていた。

報道によると、この件は3月24日にUS-CERTへ報告される予定だったが、その後、報告と調査を取りやめるよう指示が下されたとされ、手続きは中止された。抜粋によれば、ベルリス氏が公に語ることを決めたのはこの時点だった。この報道は内部告発者の告発書に基づくため、申し立ては実名のセキュリティ設計担当者による主張にとどまり、完了した公開調査の認定結果ではない。