Federalna Strona Z Ofertami Pracy Stała Się Włamaniem
22 września osoby odwiedzające FBIJobs.gov zastały portal rekrutacyjny amerykańskiego rządu federalnego zniekształcony wiadomością grupy przestępczej podającej się za ShinyHunters.
Grupa oświadczyła, że już dzień wcześniej, 21 września, weszła do systemów kadrowych i rekrutacyjnych FBI, i dała agencji tydzień na wycofanie majowego ostrzeżenia, które nazwało ShinyHunters grupą aktorów zagrożenia znaną z wymuszeń, nękania i swattingu. FBI potwierdziło jedynie, że wie o grupie przestępczej twierdzącej, iż skompromitowała portal FBIJobs.gov i naruszyła dane osobowe pracowników, oraz że strona pozostaje wyłączona na czas śledztwa.
Motyw Jest Prawdziwą Wiadomością
Dlaczego to ważne: według ShinyHunters to włamanie istnieje, ponieważ FBI publicznie nazwało grupę przestępczą, a nie dlatego, że dane agencji były szczególnie cenne.
Grupa powiedziała portalowi śledczemu 404 Media, że poczuła się urażona majowym ostrzeżeniem FBI i chciała wycofania tej etykiety w ciągu tygodnia. To odbiega od zwykłego scenariusza wymuszenia, w którym żąda się pieniędzy przed terminem. Tutaj żądanie dotyczy reputacji: wycofać etykietę albo wyciek będzie trwał dalej. Etay Maor z Cato Networks nazwał ten ruch niezwykle prowokacyjnym, a Cynthia Kaiser z Halcyon powiedziała, że agencja powinna spodziewać się, iż grupa poświęci tej walce więcej zasobów, nie mniej.
Słaby Punkt Leżał W Systemie Kadrowym, Nie W Chmurze
Według ShinyHunters dostęp uzyskano przez niezałataną lukę w Oracle PeopleSoft, skąd dotarto do serwerów hostowanych w AWS GovCloud, izolowanym regionie chmury zbudowanym dla zadań amerykańskiego rządu.
GovCloud istnieje po to, by agencje mogły poświadczyć, że ich infrastruktura spełnia surowe federalne wymogi bezpieczeństwa i rezydencji danych. To nie powstrzymało tego włamania, ponieważ luka wcale nie leżała w warstwie chmury. Siedziała w oprogramowaniu do zarządzania kadrami działającym na niej. Oracle PeopleSoft to jedna z najbardziej rozpowszechnionych platform kadrowo-rekrutacyjnych w administracji publicznej i dużych firmach, w Unii Europejskiej tak samo jak w Stanach Zjednoczonych. Suwerenna lub rządowa warstwa chmury poświadcza, gdzie znajdują się dane i kto może je hostować. Nie poświadcza, że aplikacja działająca w jej wnętrzu jest załatana.
Co Jest Potwierdzone, A Co Wciąż Jest Twierdzeniem
FBI potwierdziło śledztwo i wyłączyło swoją stronę z ofertami pracy. Nie potwierdziło skali włamania opisywanego przez ShinyHunters.
ShinyHunters twierdzi, że posiada od dwóch do trzech terabajtów danych obejmujących niemal wszystkich około 38 000 pracowników i kandydatów FBI, ale próbka przekazana 404 Media zawierała jedynie około 5000 rekordów. Wymieniano w niej analityków wywiadu zajmujących się Rosją, Chinami, Hezbollahem i sprawami karteli, specjalistów od źródeł osobowych, personel nadzoru elektronicznego, pracownika Remote Operations Unit budującego szyte na miarę narzędzia hakerskie agencji oraz pracownika FISA Management Unit, który przetwarza wnioski o nakazy nadzoru. 404 Media stwierdziło, że zweryfikowało niektóre numery telefonów wobec prawdziwych nazwisk, ale nie mogło potwierdzić, że dane pochodzą z FBI ani że pełne twierdzenie grupy się utrzymuje.
Lekcja Dla Każdego, Kto Prowadzi Publiczne Lub Firmowe Oprogramowanie Kadrowe
Włamanie umotywowane publicznym oświadczeniem to nowy rodzaj ryzyka dla każdej organizacji, która nazywa napastnika na piśmie.
Sedno sprawy: publiczne wskazanie grupy hakerskiej niesie kompromis, którego mało który zespół bezpieczeństwa i komunikacji rozważa świadomie, ponieważ nazwanie aktora zagrożenia może odstraszyć jednych napastników, a sprowokować innych. Lekcja techniczna sięga dalej niż ten jeden przypadek. Każda organizacja prowadząca oprogramowanie kadrowe typu PeopleSoft, publiczna czy prywatna, w Unii Europejskiej czy w Stanach Zjednoczonych, powinna traktować ten system jako cel pierwszej linii, a nie sprawę administracyjną drugorzędną, i sprawdzać tempo łatania niezależnie od tego, na jakiej warstwie chmury akurat się znajduje.
Czytaj dalej: Wyciek Trezora zmienia adresy w listę celów | Hiszpański regulator nazywa nowy typ atakującego



