Een Federale Vacaturesite Werd De Inbraak

Op 22 september troffen bezoekers van FBIJobs.gov het wervingsportaal van de Amerikaanse federale overheid vervormd aan met een boodschap van een criminele groep die zichzelf ShinyHunters noemt.

De groep zei een dag eerder, op 21 september, al binnengedrongen te zijn in personeels- en wervingssystemen van de FBI, en gaf de dienst een week om een mei-waarschuwing in te trekken die ShinyHunters bestempelde als een dreigingsactor bekend om afpersing, intimidatie en swatting. De FBI bevestigde alleen op de hoogte te zijn van een criminele groep die stelde het portaal FBIJobs.gov te hebben gecompromitteerd en persoonsgegevens van medewerkers te hebben geraakt, en dat de site offline bleef tijdens het onderzoek.

Het Motief Is Het Eigenlijke Verhaal

Waarom het ertoe doet: volgens ShinyHunters bestaat deze inbraak omdat de FBI de groep publiekelijk crimineel noemde, niet omdat de gegevens van de dienst bijzonder waardevol waren.

De groep vertelde onderzoeksmedium 404 Media zich beledigd te voelen door de mei-waarschuwing van de FBI en wilde die typering binnen een week ingetrokken zien. Dat wijkt af van het gebruikelijke afpersingsscript, waarbij vóór een deadline geld wordt geëist. Hier gaat de eis over reputatie: trek het label in, anders gaat het lek door. Etay Maor van Cato Networks noemde de zet ongewoon provocerend, en Cynthia Kaiser van Halcyon zei dat de dienst moest verwachten dat de groep meer middelen aan dit gevecht zou wijden, niet minder.

Het Zwakke Punt Zat In Het Personeelssysteem, Niet In De Cloud

Volgens ShinyHunters verliep de toegang via een ongepatchte fout in Oracle PeopleSoft, van waaruit servers werden bereikt die gehost werden op AWS GovCloud, de geïsoleerde cloudregio gebouwd voor Amerikaanse overheidswerklasten.

GovCloud bestaat zodat diensten kunnen certificeren dat hun infrastructuur voldoet aan strenge federale eisen voor beveiliging en dataresidentie. Dat heeft deze inbraak niet tegengehouden, want de opening zat helemaal niet in de cloudlaag. Die zat in de personeelsbeheersoftware die erbovenop draaide. Oracle PeopleSoft is een van de meest gebruikte hr- en wervingsplatforms bij overheden en grote bedrijven, in de EU net zo goed als in de VS. Een soevereine of overheidswaardige cloudlaag certificeert waar data staat en wie die mag hosten. Ze certificeert niet dat de applicatie die erin draait gepatcht is.

Wat Is Bevestigd En Wat Blijft Een Bewering

De FBI heeft een onderzoek bevestigd en de eigen vacaturesite offline gehaald. De omvang van de inbraak die ShinyHunters beschrijft, is niet bevestigd.

ShinyHunters beweert twee tot drie terabyte aan data te bezitten die bijna alle circa 38.000 medewerkers en sollicitanten van de FBI betreft, maar de steekproef die aan 404 Media werd gegeven bevatte slechts ongeveer 5.000 records. Daarin stonden inlichtingenanalisten voor Rusland, China, Hezbollah en drugskartelzaken, specialisten in menselijke bronnen, personeel voor elektronische bewaking, een medewerker van de Remote Operations Unit die de op maat gemaakte hackingtools van de dienst bouwt, en een medewerker van de FISA Management Unit die aanvragen voor bewakingsbevelen verwerkt. 404 Media zei sommige telefoonnummers tegen echte namen te hebben geverifieerd, maar kon niet bevestigen dat de data van de FBI afkomstig was of dat de volledige claim van de groep klopte.

De Les Voor Elke Eigenaar Van Overheids- Of Bedrijfs-Hr-Software

Een inbraak die gemotiveerd is door een publieke uitspraak is een nieuw soort risico voor elke organisatie die een aanvaller schriftelijk benoemt.

De kern: een hackgroep publiekelijk aanwijzen brengt een afweging met zich mee die weinig beveiligings- en communicatieteams bewust maken, want het benoemen van een dreigingsactor kan sommige aanvallers afschrikken en andere juist provoceren. De technische les reikt verder dan dit ene geval. Elke organisatie die PeopleSoft-achtige personeels- of hr-software draait, overheid of bedrijf, EU of VS, moet dat systeem behandelen als een frontlinie-doelwit en niet als een bijzaak van de administratie, en het patchtempo onafhankelijk van de gebruikte cloudlaag controleren.