En Føderal Jobside Blev Til Bruddet
Den 22. september fandt ansøgere på FBIJobs.gov den amerikanske forbundsregerings rekrutteringsportal skændet med en besked fra en kriminel gruppe, der kalder sig ShinyHunters.
Gruppen sagde, at den allerede dagen før, den 21. september, var trængt ind i FBI's personale- og rekrutteringssystemer, og gav myndigheden en uge til at trække en majadvarsel tilbage, der kaldte ShinyHunters en trusselsaktørgruppe kendt for afpresning, chikane og swatting. FBI bekræftede kun, at man var opmærksom på en kriminel gruppe, der hævdede at have kompromitteret portalen FBIJobs.gov og påvirket FBI-ansattes personlige oplysninger, og at siden forblev offline under efterforskningen.
Motivet Er Den Egentlige Historie
Hvorfor det betyder noget: ifølge ShinyHunters findes dette brud, fordi FBI offentligt kaldte gruppen kriminel, ikke fordi myndighedens data var særligt værdifulde.
Gruppen fortalte undersøgelsesmediet 404 Media, at den følte sig fornærmet over FBI's majadvarsel og ville have betegnelsen trukket tilbage inden for en uge. Det bryder med det sædvanlige afpresningsmønster, hvor der kræves penge inden en frist. Her handler kravet om omdømme: træk mærkatet tilbage, ellers fortsætter lækket. Etay Maor fra Cato Networks kaldte trækket usædvanligt provokerende, og Cynthia Kaiser fra Halcyon sagde, at myndigheden burde forvente, at gruppen bruger flere ressourcer på denne kamp, ikke færre.
Det Svage Punkt Var Personalesystemet, Ikke Skyen
Ifølge ShinyHunters skete adgangen gennem en ikke-patchet fejl i Oracle PeopleSoft, hvorfra man nåede servere hostet på AWS GovCloud, den isolerede skyregion bygget til amerikanske myndighedsopgaver.
GovCloud findes, så myndigheder kan attestere, at deres infrastruktur opfylder strenge føderale krav til sikkerhed og dataresidens. Det stoppede ikke dette brud, for åbningen lå slet ikke i skylaget. Den sad i personaleadministrationssoftwaren, der kørte ovenpå. Oracle PeopleSoft er en af de mest udbredte hr- og rekrutteringsplatforme i det offentlige og i store virksomheder, i EU såvel som i USA. Et suverænt eller myndighedsklassificeret skyniveau attesterer, hvor data befinder sig, og hvem der må hoste det. Det attesterer ikke, at applikationen, der kører indeni, er patchet.
Hvad Er Bekræftet, Og Hvad Er Stadig En Påstand
FBI har bekræftet en efterforskning og taget sin jobside offline. Omfanget af det brud, ShinyHunters beskriver, er ikke bekræftet.
ShinyHunters hævder at have to til tre terabyte data, der dækker næsten alle FBI's omkring 38.000 ansatte og ansøgere, men den stikprøve, der blev givet til 404 Media, indeholdt kun omkring 5.000 poster. Heri var nævnt efterretningsanalytikere med fokus på Rusland, Kina, Hizbollah og kartelsager, specialister i menneskelig efterretning, personale til elektronisk overvågning, en medarbejder i Remote Operations Unit, der bygger myndighedens skræddersyede hackingværktøjer, og en medarbejder i FISA Management Unit, der behandler ansøgninger om overvågningskendelser. 404 Media sagde, at man havde verificeret nogle telefonnumre mod rigtige navne, men ikke kunne bekræfte, at dataene stammede fra FBI, eller at gruppens fulde påstand holdt.
Lærdommen For Enhver, Der Driver Offentlig Eller Virksomheds-Hr-Software
Et brud motiveret af en offentlig udtalelse er en ny slags risiko for enhver organisation, der navngiver en angriber skriftligt.
Kort sagt: offentligt at udpege en hackergruppe indebærer en afvejning, som få sikkerheds- og kommunikationsteams bevidst foretager, for at nævne en trusselsaktør kan afskrække nogle angribere og provokere andre. Den tekniske lære rækker videre end denne ene sag. Enhver organisation, der driver PeopleSoft-lignende personale- eller hr-software, offentlig eller privat, i EU eller USA, bør behandle det system som et frontlinjemål frem for en administrativ biting og bør efterprøve sin patch-takt uafhængigt af, hvilket skyniveau det tilfældigvis ligger på.
Læs videre: Trezor-læk gør adresser til målliste | Spaniens tilsyn navngiver en ny slags angriber



