詳細な内部告発者の開示は、トランプ大統領の政府効率省(DOGE)がElon Muskが率い、3月上旬に国立労働関係委員会(NLRB)の妥協システムを侵害し、その行動を不明瞭にしようとする繊細なデータを削除したと主張しています。クリアランスは、4月14日に議会と米国特別顧問局に非営利団体 whistleblower aid 。 href=”https://www.npr.org/2025/04/15/nx-s1-5355896/doge-nlrb-elon-musk-spacex-security”target=”_ blank”> npr内部記録とインタビューアラームを引き起こす活動に従事しました。これらには、数分前に作成された有効な資格情報を使用したロシアからの疑わしいログインの試みと、内部調査の明らかなシャットダウンが含まれ、ベルリスは直接的な脅迫も報告しています。 DevSecopsは、ソフトウェア開発と展開プロセス全体でセキュリティテストと保護を継続的に統合する実践です。
ベルリスの宣誓宣言で詳述されているシーケンスは、Dogeの職員が3月の最初の週にNLRB本部に到着したときに始まりました。 NLRBは、不公平な労働慣行を調査し、機密組織化データ、従業員PII、および独自のビジネス情報を保存し、 privacy Act
p> ds of of of of of of of of of of of of of of of of of of of of of of of of the ycode NLRBのMicrosoft Azure Cloud環境内のレベル「アカウント。このレベルは、組織のクラウド全体の存在全体に対する無制限の管理制御を提供し、一般的なユーザーまたは高レベルの管理ニーズをはるかに超えています。 Berulisは、「Dogeの従業員のために作成されたアカウントのログや記録がない」と述べ、スタッフは「Dogeの道を完全に留まり、尋ねられたときに支援する」と言われたと述べた。彼はNPRに、「それは巨大な赤い旗だった…セキュリティとベストプラクティスのあらゆる概念に違反している」と語った。 3月4日から5日までの午前3時から4時頃、監視ツールは、10ギガバイト、主にテキストファイルと推定されるアウトバウンドデータトラフィックの大規模で異常なスパイクを登録しました。 Krebsonsecurity 。アウトバウンドトラフィックの監視は欠落しており、ネットワークチームは後に「アウトバウンドトラフィックを分析することができないことができないことを報告しました。一部のアクションは、「削除されたアカウント」のみに起因していました。
Berulisは、セキュリティ制御が変更されたことも発見されました。複数の証明を必要とするマルチファクター認証(MFA)は、Azure Purviewのモバイルデバイスに対して無効になっていることがわかりました。内部アラートシステムはオフでした。ネットワークウォッチャーは非アクティブでした。条件付きアクセスポリシー、リソースアクセスを管理する規則は、承認なしに変更されました。彼はまた、作成後まもなく削除されたと思われるリソースのストレージ入力/出力に関連する請求スパイクに注目しました。 Berulisは、「コンテナ」の設置を観察しました。これは、ホストネットワークにアクティビティを簡単に明らかにすることなくプログラムを実行できる孤立した仮想環境です。彼はまた、脅威狩猟ツールを介して、NLRBが使用していない外部Githubライブラリの3つのプログラムダウンロードを文書化しました。これは、クリーンな構成でコマンドを開始する「-noprofile」フラグの使用によって示唆されました。 「強制」-自動化されたデータ抽出とパスワードの推測のための技術。 Berulisはまた、「requests-ip-rotator」と「browserless」という名前のツールの証拠を見ました。
さらに、彼は、NLRBの内部管理システムからデータを抽出するための潜在的なツールを示唆する「Nxgenbdoorextract」というタイトルのDogeエンジニアJordan Wickによって簡単に維持された公開Githubリポジトリにフラグを立てました。 href=”https:> nxgen 。不明なユーザーはまた、a 共有アクセス署名(sas)signature(sas)token 、zure strayence for azure storage、a zure storage for extainted fored for extainted acless signature(sas)signature(sas)signature(sas)signature(sas)signature Berulisは当初、いくつかの異常が内部開発チームに接続されている可能性があると仮定しましたが、後にこれは事実ではありませんでした。これらの試みは、少なくとも1つの新しく作成されたDogeアカウント([電子メール保護] `)を対象としており、正しいユーザー名とパスワードを使用しているように見えましたが、NLRBのポリシーが外国ログインをブロックしているために失敗しただけです。 Berulisはまた、「Whitesox、Chicago M」のような非標準の名前を持つ他の疑わしい管理者アカウントを見つけました。および「ダンスホール、ジャマイカR」元FBIのサイバー公式のラス・ハンドルフはNPRに次のように語った。「速く動いて物を壊すと、認定されたアクセスのコートテールに乗る機会は途方もなく達成できます。」
whistleblowerの内部努力は、抵抗を満たしたと言われています。 BerulisがNLRB CIO Prem Aburvasamyで発見を提起した後、リーダーシップグループが結成されました。 3月24日頃、ACIOのセキュリティは、イベントがUS-Certへの報告を保証することを締結しました。
しかし、ベルリスは、4月3〜4日の間に、「米国の報告と調査を削除するように指示が来て、前進したり公式報告書を作成したりしないように指示された」と主張しています。数日後の4月7日、ベルリスは、彼のドローンキャプチャされた写真が含まれており、彼の開示を参照して、脅迫的なメモが彼のドアにテープで留められていることを発見しました。彼の弁護士であるアンドリュー・バカジは、それを「標的、肉体的脅迫と監視」と表現しました。
調査が停止し、より広い懸念が出現します
2025年初頭以来、Dogeは、財務支払いシステムや