En Federal Jobbsida Blev Intrånget

Den 22 september hittade besökare på FBIJobs.gov den amerikanska federala regeringens rekryteringsportal vandaliserad med ett meddelande från en kriminell grupp som kallar sig ShinyHunters.

Gruppen uppgav att den redan dagen innan, den 21 september, hade tagit sig in i FBI:s personal- och rekryteringssystem, och gav myndigheten en vecka på sig att dra tillbaka en majvarning som kallade ShinyHunters en hotaktörgrupp känd för utpressning, trakasserier och swatting. FBI bekräftade endast att man kände till en kriminell grupp som påstod sig ha komprometterat portalen FBIJobs.gov och påverkat FBI-anställdas personuppgifter, och att sidan förblev offline under utredningen.

Motivet Är Den Egentliga Historien

Varför det spelar roll: enligt ShinyHunters finns detta intrång för att FBI offentligt kallade gruppen kriminell, inte för att myndighetens data var särskilt värdefulla.

Gruppen berättade för undersökande medier 404 Media att den kände sig kränkt av FBI:s majvarning och ville se beteckningen dragen tillbaka inom en vecka. Det bryter mot det vanliga utpressningsmönstret, där pengar krävs före en deadline. Här handlar kravet om rykte: dra tillbaka etiketten, annars fortsätter läckan. Etay Maor på Cato Networks kallade draget ovanligt provocerande, och Cynthia Kaiser på Halcyon sa att myndigheten borde vänta sig att gruppen lägger mer resurser på den här striden, inte mindre.

Den Svaga Punkten Låg I Personalsystemet, Inte I Molnet

Enligt ShinyHunters skedde intrånget via en opatchad brist i Oracle PeopleSoft, varifrån man nådde servrar hos AWS GovCloud, den isolerade molnregionen byggd för amerikanska myndighetsuppgifter.

GovCloud finns för att myndigheter ska kunna intyga att deras infrastruktur uppfyller stränga federala krav på säkerhet och dataresidens. Det stoppade inte detta intrång, för öppningen låg inte alls i molnlagret. Den satt i personaladministrationsprogramvaran som kördes ovanpå. Oracle PeopleSoft är en av de vanligaste hr- och rekryteringsplattformarna hos myndigheter och stora företag, i EU lika väl som i USA. En suverän eller myndighetsklassad molnnivå intygar var data finns och vem som får hosta den. Den intygar inte att applikationen som körs inuti är patchad.

Vad Som Är Bekräftat Och Vad Som Fortfarande Är Ett Påstående

FBI har bekräftat en utredning och tagit sin jobbsida offline. Omfattningen av det intrång ShinyHunters beskriver är inte bekräftad.

ShinyHunters hävdar sig ha två till tre terabyte data som täcker nästan alla FBI:s ungefär 38 000 anställda och sökande, men stickprovet som lämnades till 404 Media innehöll bara omkring 5 000 poster. Där nämndes underrättelseanalytiker med fokus på Ryssland, Kina, Hizbollah och kartellärenden, specialister på mänsklig underrättelseinhämtning, personal för elektronisk övervakning, en anställd vid Remote Operations Unit som bygger myndighetens skräddarsydda hackingverktyg, och en anställd vid FISA Management Unit som behandlar ansökningar om övervakningsbeslut. 404 Media sa att man verifierat vissa telefonnummer mot riktiga namn, men inte kunnat bekräfta att uppgifterna kom från FBI eller att gruppens fulla påstående höll.

Lärdomen För Alla Som Driver Offentlig Eller Företags-Hr-Programvara

Ett intrång motiverat av ett offentligt uttalande är en ny sorts risk för varje organisation som namnger en angripare skriftligt.

Kärnan i saken: att offentligt peka ut en hackergrupp innebär en avvägning som få säkerhets- och kommunikationsteam gör medvetet, eftersom att namnge en hotaktör kan avskräcka vissa angripare och provocera andra. Den tekniska lärdomen sträcker sig längre än detta enskilda fall. Varje organisation som driver PeopleSoft-liknande personal- eller hr-programvara, offentlig eller privat, i EU eller USA, bör behandla det systemet som ett förstalinjemål snarare än en administrativ bisak, och bör kontrollera sin patchtakt oavsett vilken molnnivå den råkar ligga på.