Una Web De Empleo Federal Se Convirtió En La Brecha

El 22 de septiembre, quienes visitaban FBIJobs.gov encontraron el portal de empleo del gobierno federal desfigurado con un mensaje de un grupo criminal que se hace llamar ShinyHunters.

El grupo afirmó haber entrado el día anterior, el 21 de septiembre, en sistemas de personal y contratación del FBI, y dio a la agencia una semana para retirar un aviso de mayo que calificaba a ShinyHunters de grupo de actores de amenaza conocido por extorsión, acoso y llamadas falsas a la policía. El FBI solo confirmó que tenía constancia de un grupo criminal que afirmaba haber comprometido el portal FBIJobs.gov y afectado datos personales de empleados, y que el sitio seguía fuera de línea mientras investigaba.

El Motivo Es La Verdadera Noticia

Por qué importa: según ShinyHunters, esta brecha existe porque el FBI llamó públicamente criminal al grupo, no porque los datos de la agencia fueran especialmente valiosos.

El grupo dijo al medio de investigación 404 Media que se sintió ofendido por el aviso de mayo del FBI y quería que se retirara esa calificación en el plazo de una semana. Eso rompe con el guion habitual de extorsión, en el que se exige dinero antes de una fecha límite. Aquí la exigencia es de reputación: retirar la etiqueta o la filtración continúa. Etay Maor, de Cato Networks, calificó el movimiento de inusualmente provocador, y Cynthia Kaiser, de Halcyon, dijo que la agencia debía esperar que el grupo dedicara más recursos a este enfrentamiento, no menos.

El Punto Débil Estaba En El Sistema De Personal, No En La Nube

Según ShinyHunters, el acceso se produjo por un fallo sin parchear en Oracle PeopleSoft, desde donde llegaron a servidores alojados en AWS GovCloud, la región de nube aislada para cargas del gobierno de Estados Unidos.

GovCloud existe para que las agencias puedan certificar que su infraestructura cumple estrictas normas federales de seguridad y residencia de datos. Eso no impidió esta brecha, porque la abertura no estaba en la capa de nube. Estaba en el software de gestión de personal que corría encima. Oracle PeopleSoft es una de las plataformas de recursos humanos y contratación más comunes en administraciones públicas y grandes empresas, tanto en la Unión Europea como en Estados Unidos. Una capa de nube soberana o de nivel gubernamental certifica dónde residen los datos y quién puede alojarlos. No certifica que la aplicación que corre dentro esté parcheada.

Qué Está Confirmado Y Qué Sigue Siendo Una Afirmación

El FBI ha confirmado una investigación y desconectado su web de empleo. No ha confirmado la escala de la brecha que describe ShinyHunters.

ShinyHunters afirma tener entre dos y tres terabytes de datos que cubren a casi todos los aproximadamente 38.000 empleados y solicitantes del FBI, pero la muestra entregada a 404 Media contenía solo unos 5.000 registros. En ellos figuraban analistas de inteligencia sobre Rusia, China, Hezbolá y casos de cárteles, especialistas en fuentes humanas, personal de vigilancia electrónica, un empleado de la Remote Operations Unit que construye las herramientas de intrusión propias de la agencia y un empleado de la FISA Management Unit, que tramita solicitudes de órdenes de vigilancia. 404 Media dijo haber verificado algunos números de teléfono frente a nombres reales, pero no pudo confirmar que los datos procedieran del FBI ni que la afirmación completa del grupo se sostuviera.

La Lección Para Cualquiera Que Opere Software De RRHH Público O Empresarial

Una brecha motivada por una declaración pública es un tipo de riesgo nuevo para cualquier organización que señale por escrito a un atacante.

La conclusión: señalar públicamente a un grupo de hackers conlleva una disyuntiva que pocos equipos de seguridad y comunicación sopesan a propósito, porque nombrar a un actor de amenaza puede disuadir a algunos atacantes y provocar a otros. La lección técnica va más allá de este caso. Cualquier organización que opere software de personal o RRHH del tipo PeopleSoft, sea administración pública o empresa privada, en la Unión Europea o en Estados Unidos, debería tratar ese sistema como un objetivo de primera línea y no como un asunto administrativo secundario, y verificar su ritmo de parches con independencia del nivel de nube que lo aloje.