Un Site D'Emploi Fédéral Est Devenu La Brèche

Le 22 septembre, les visiteurs de FBIJobs.gov ont trouvé le portail de recrutement du gouvernement fédéral défiguré par un message d'un groupe criminel se faisant appeler ShinyHunters.

Le groupe a affirmé être entré la veille, le 21 septembre, dans les systèmes de personnel et de recrutement du FBI, et a donné à l'agence une semaine pour retirer un avertissement de mai qui qualifiait ShinyHunters de groupe d'acteurs de la menace connu pour l'extorsion, le harcèlement et le swatting. Le FBI a seulement confirmé avoir connaissance d'un groupe criminel affirmant avoir compromis le portail FBIJobs.gov et affecté des données personnelles d'employés, et que le site restait hors ligne pendant l'enquête.

Le Mobile Est La Vraie Histoire

Pourquoi c'est important : selon ShinyHunters, cette brèche existe parce que le FBI a publiquement qualifié le groupe de criminel, pas parce que les données de l'agence étaient particulièrement précieuses.

Le groupe a déclaré au média d'investigation 404 Media s'être senti offensé par l'avertissement de mai du FBI et vouloir le retrait de cette qualification sous une semaine. Cela rompt avec le scénario habituel de l'extorsion, où l'argent est exigé avant une échéance. Ici, l'exigence est réputationnelle : retirer l'étiquette, sinon la fuite continue. Etay Maor, de Cato Networks, a qualifié la manœuvre d'inhabituellement provocatrice, et Cynthia Kaiser, de Halcyon, a dit que l'agence devait s'attendre à ce que le groupe consacre plus de ressources à ce combat, pas moins.

Le Point Faible Était Le Système RH, Pas Le Cloud

Selon ShinyHunters, l'accès s'est fait par une faille non corrigée dans Oracle PeopleSoft, permettant d'atteindre des serveurs hébergés sur AWS GovCloud, la région cloud isolée conçue pour les charges de travail du gouvernement américain.

GovCloud existe pour que les agences puissent certifier que leur infrastructure respecte des règles fédérales strictes de sécurité et de résidence des données. Cela n'a pas empêché cette brèche, car la faille ne se situait pas du tout dans la couche cloud. Elle se trouvait dans le logiciel de gestion du personnel qui tournait par-dessus. Oracle PeopleSoft est l'une des plateformes RH et de recrutement les plus répandues dans l'administration publique et les grandes entreprises, en Europe comme aux États-Unis. Un niveau de cloud souverain ou de qualité gouvernementale certifie où résident les données et qui est autorisé à les héberger. Il ne certifie pas que l'application qui tourne à l'intérieur est corrigée.

Ce Qui Est Confirmé Et Ce Qui Reste Une Affirmation

Le FBI a confirmé une enquête et mis son site de recrutement hors ligne. Il n'a pas confirmé l'ampleur de la brèche décrite par ShinyHunters.

ShinyHunters affirme détenir entre deux et trois téraoctets de données couvrant presque tous les quelque 38 000 employés et candidats du FBI, mais l'échantillon remis à 404 Media ne contenait qu'environ 5 000 dossiers. On y trouvait des analystes du renseignement sur la Russie, la Chine, le Hezbollah et des affaires de cartels, des spécialistes du renseignement humain, du personnel de surveillance électronique, un employé de la Remote Operations Unit qui construit les outils d'intrusion sur mesure de l'agence, et un employé de la FISA Management Unit qui traite les demandes de mandats de surveillance. 404 Media a déclaré avoir vérifié certains numéros de téléphone par rapport à de vrais noms, mais n'a pu confirmer ni que les données provenaient du FBI ni que l'intégralité de l'affirmation du groupe tenait debout.

La Leçon Pour Qui Exploite Un Logiciel RH Public Ou D'Entreprise

Une brèche motivée par une déclaration publique est un nouveau type de risque pour toute organisation qui désigne un attaquant par écrit.

L'essentiel : désigner publiquement un groupe de pirates comporte un arbitrage que peu d'équipes de sécurité et de communication pèsent délibérément, car nommer un acteur de la menace peut en dissuader certains et en provoquer d'autres. La leçon technique dépasse ce seul cas. Toute organisation exploitant un logiciel de personnel ou RH de type PeopleSoft, publique ou privée, en Europe ou aux États-Unis, devrait traiter ce système comme une cible de première ligne plutôt qu'un détail administratif, et vérifier son rythme de correctifs indépendamment du niveau de cloud qui l'héberge.