Um Sítio De Emprego Federal Tornou-Se A Falha
A 22 de setembro, quem visitava o FBIJobs.gov encontrou o portal de recrutamento do governo federal norte-americano desfigurado com uma mensagem de um grupo criminoso que se autodenomina ShinyHunters.
O grupo afirmou ter entrado no dia anterior, a 21 de setembro, em sistemas de pessoal e recrutamento do FBI, e deu à agência uma semana para retirar um aviso de maio que classificava a ShinyHunters como um grupo de ator de ameaça conhecido por extorsão, assédio e swatting. O FBI confirmou apenas ter conhecimento de um grupo criminoso que afirmava ter comprometido o portal FBIJobs.gov e afetado dados pessoais de funcionários, e que o sítio permanecia offline durante a investigação.
O Motivo É A Verdadeira Notícia
Porque é que importa: segundo a ShinyHunters, esta falha existe porque o FBI classificou publicamente o grupo como criminoso, não porque os dados da agência fossem especialmente valiosos.
O grupo disse ao órgão de investigação 404 Media sentir-se ofendido com o aviso de maio do FBI e querer a retirada dessa classificação no prazo de uma semana. Isto quebra com o guião habitual da extorsão, em que se exige dinheiro antes de um prazo. Aqui a exigência é reputacional: retirar o rótulo ou a fuga de dados continua. Etay Maor, da Cato Networks, chamou ao movimento invulgarmente provocador, e Cynthia Kaiser, da Halcyon, disse que a agência deveria esperar que o grupo dedicasse mais recursos a este confronto, não menos.
O Ponto Fraco Estava No Sistema De Pessoal, Não Na Nuvem
Segundo a ShinyHunters, o acesso ocorreu através de uma falha não corrigida no Oracle PeopleSoft, a partir da qual se chegou a servidores alojados na AWS GovCloud, a região de nuvem isolada construída para cargas de trabalho do governo dos Estados Unidos.
A GovCloud existe para que as agências possam certificar que a sua infraestrutura cumpre normas federais rigorosas de segurança e residência de dados. Isso não impediu esta falha, porque a abertura não estava de todo na camada de nuvem. Estava no software de gestão de pessoal que corria por cima. O Oracle PeopleSoft é uma das plataformas de recursos humanos e recrutamento mais comuns em administrações públicas e grandes empresas, tanto na União Europeia como nos Estados Unidos. Uma camada de nuvem soberana ou de nível governamental certifica onde residem os dados e quem os pode alojar. Não certifica que a aplicação que corre lá dentro esteja corrigida.
O Que Está Confirmado E O Que Continua A Ser Uma Alegação
O FBI confirmou uma investigação e colocou o seu sítio de emprego offline. Não confirmou a dimensão da falha descrita pela ShinyHunters.
A ShinyHunters alega deter entre dois e três terabytes de dados que abrangem quase todos os cerca de 38.000 funcionários e candidatos do FBI, mas a amostra entregue à 404 Media continha apenas cerca de 5.000 registos. Nela figuravam analistas de informações sobre a Rússia, a China, o Hezbollah e casos de cartéis, especialistas em fontes humanas, pessoal de vigilância eletrónica, um funcionário da Remote Operations Unit que constrói as ferramentas de intrusão à medida da agência, e um funcionário da FISA Management Unit, que trata pedidos de mandados de vigilância. A 404 Media disse ter verificado alguns números de telefone face a nomes reais, mas não pôde confirmar que os dados vinham do FBI nem que a alegação completa do grupo se sustentava.
A Lição Para Quem Opera Software De Pessoal Público Ou Empresarial
Uma falha motivada por uma declaração pública é um tipo de risco novo para qualquer organização que identifique um atacante por escrito.
Em síntese: identificar publicamente um grupo de piratas informáticos implica um compromisso que poucas equipas de segurança e comunicação ponderam de propósito, porque nomear um ator de ameaça pode dissuadir alguns atacantes e provocar outros. A lição técnica vai além deste caso. Qualquer organização que opere software de pessoal ou recursos humanos do tipo PeopleSoft, pública ou privada, na União Europeia ou nos Estados Unidos, deveria tratar esse sistema como um alvo de primeira linha e não como um pormenor administrativo, e verificar o seu ritmo de correções independentemente da camada de nuvem que o aloja.
Leia a seguir: Falha da Trezor transforma moradas em alvos | O regulador espanhol nomeia um novo tipo de atacante



