Eine Bundes-Jobseite Wurde Zum Einfallstor

Am 22. September fanden Bewerber auf FBIJobs.gov das Bewerbungsportal der US-Bundesregierung mit einer Botschaft der Gruppe ShinyHunters verunstaltet vor.

Die Gruppe erklärte, sie sei bereits am Vortag, dem 21. September, in Personal- und Rekrutierungssysteme des FBI eingedrungen, und gab der Behörde eine Woche Zeit, eine Mai-Warnung zurückzunehmen, die ShinyHunters als Bedrohungsakteur mit Erpressungs-, Belästigungs- und Swatting-Taktiken bezeichnet hatte. Das FBI bestätigte lediglich, es sei sich einer kriminellen Gruppe bewusst, die eine Kompromittierung des Portals FBIJobs.gov und mögliche Auswirkungen auf personenbezogene Daten von FBI-Mitarbeitern behaupte, und dass die Seite während der Ermittlungen offline bleibe.

Das Motiv Ist Die Eigentliche Geschichte

Warum das wichtig ist: ShinyHunters zufolge existiert dieser Einbruch, weil das FBI die Gruppe öffentlich als kriminell bezeichnet hat, nicht weil die Daten der Behörde besonders wertvoll waren.

Der Gruppe zufolge, wie sie dem Rechercheportal 404 Media mitteilte, fühlte sie sich durch die Mai-Warnung des FBI beleidigt und wollte die Einstufung innerhalb einer Woche zurückgenommen sehen. Das weicht vom üblichen Erpressungsmuster ab, bei dem vor einer Frist Geld gefordert wird. Hier ist die Forderung eine Frage des Rufs: Einstufung zurücknehmen, sonst geht das Datenleck weiter. Etay Maor von Cato Networks nannte den Schritt ungewöhnlich provokant, und Cynthia Kaiser von Halcyon sagte, die Behörde solle damit rechnen, dass die Gruppe mehr statt weniger Ressourcen in diesen Konflikt stecke.

Die Schwachstelle Lag Im Personalsystem, Nicht In Der Cloud

ShinyHunters zufolge gelang der Zugriff über eine ungepatchte Lücke in Oracle PeopleSoft, von wo aus Server in AWS GovCloud erreicht wurden, der isolierten Cloud-Region für US-Regierungsaufgaben.

GovCloud existiert, damit Behörden bescheinigen können, dass ihre Infrastruktur strenge föderale Sicherheits- und Datenresidenz-Vorgaben erfüllt. Das hat diesen Einbruch nicht verhindert, denn die Lücke lag gar nicht in der Cloud-Ebene. Sie steckte in der Personalverwaltungssoftware, die darauf lief. Oracle PeopleSoft ist eine der am weitesten verbreiteten HR- und Rekrutierungsplattformen bei Behörden und Großunternehmen, in der EU ebenso wie in den USA. Eine souveräne oder regierungstaugliche Cloud-Stufe bescheinigt, wo Daten liegen und wer sie hosten darf. Sie bescheinigt nicht, dass die darin laufende Anwendung gepatcht ist.

Was Bestätigt Ist Und Was Noch Behauptung Bleibt

Das FBI hat Ermittlungen bestätigt und seine Jobseite offline genommen. Das Ausmaß des von ShinyHunters beschriebenen Einbruchs hat es nicht bestätigt.

ShinyHunters behauptet, zwei bis drei Terabyte an Daten zu besitzen, die fast alle rund 38.000 Mitarbeiter und Bewerber des FBI betreffen, doch die an 404 Media übergebene Stichprobe umfasste nur rund 5.000 Datensätze. Darin genannt waren Geheimdienstanalysten für Russland, China, Hisbollah und Kartellfälle, Spezialisten für menschliche Quellen, Personal für elektronische Überwachung, ein Mitarbeiter der Remote Operations Unit, die die maßgeschneiderten Hacking-Werkzeuge der Behörde baut, sowie ein Mitarbeiter der FISA Management Unit, der Anträge für Überwachungsanordnungen bearbeitet. 404 Media erklärte, einige Telefonnummern seien mit echten Namen abgeglichen worden, die Herkunft der Daten vom FBI oder die volle Behauptung der Gruppe habe man aber nicht bestätigen können.

Die Lehre Für Jeden Betreiber Von Behörden- Oder Unternehmens-HR-Software

Ein Einbruch, der durch eine öffentliche Erklärung motiviert ist, stellt ein neues Risiko für jede Organisation dar, die einen Angreifer schriftlich benennt.

Unterm Strich: Eine Hackergruppe öffentlich zu benennen, birgt einen Zielkonflikt, den kaum ein Sicherheits- oder Kommunikationsteam bewusst abwägt, denn die Nennung eines Bedrohungsakteurs kann manche Angreifer abschrecken und andere provozieren. Die technische Lehre reicht über diesen Fall hinaus. Jede Organisation, die PeopleSoft-ähnliche Personal- oder HR-Software betreibt, ob Behörde oder Unternehmen, ob EU oder USA, sollte dieses System als vorderste Angriffsfläche behandeln statt als Randthema der Verwaltung, und den Patch-Rhythmus unabhängig von der jeweiligen Cloud-Stufe prüfen.