ShinyHunters tvrdí, že prolomili FBI přes nový PeopleSoft zero-day. Část zveřejněných dat odpovídá realitě
ShinyHunters přišli s mimořádně závažným tvrzením: pomocí dosud neznámé chyby v Oracle PeopleSoft měli získat přístup k systémům FBI a terabajtům dat. Část poskytnutého vzorku odpovídá skutečným údajům, původ dat ani popisovaný průnik ale zatím nezávisle potvrzeny nejsou.

Kyberzločinecká skupina ShinyHunters tvrdí, že pronikla do systémů americké FBI pomocí dosud neznámé zranitelnosti v Oracle PeopleSoft a odcizila terabajty dat. FBI potvrdila, že vyšetřuje neoprávněnou aktivitu související s náborovým portálem FBIJobs.gov. Samotný průnik v popisovaném rozsahu ani existenci nového zero-daye ale zatím nepotvrdila.
ShinyHunters tvrdí, že se jim podařilo proniknout do systémů amerického Federal Bureau of Investigation (FBI). Podle útočníků byl vstupním bodem nový a dosud neopravený zero-day v systému Oracle PeopleSoft.
Reuters uvádí, že skupina tvrdí, že získala data o téměř všech agentech FBI a také o lidech, kteří se u agentury ucházeli o práci.
FBI samotný průnik ani krádež dat zatím nepotvrdila. Agentura ale uvedla, že ví o tvrzeních týkajících se neoprávněné aktivity ovlivňující FBIJobs.gov a případ vyšetřuje.
Vzorek obsahuje údaje o tisících lidí. Část z nich Reuters ověřil
ShinyHunters poskytli médiím také vzorek údajně odcizených dat obsahující informace přibližně o 5 000 agentech FBI.
Podle Reuters vzorek obsahoval jména, domácí adresy, čísla Social Security, pracovní zařazení a v některých případech také jména rodinných příslušníků.
Reuters následně část údajů porovnal se záznamy úvěrových registrů a dříve uniklými daty uchovávanými společností District 4 Labs.
Nejméně v deseti případech našel odpovídající informace. Mezi nimi byly také údaje vztahující se k řediteli FBI Kashi Patelovi. Zdroj obeznámený s případem navíc Reuters sdělil, že v některých případech odpovídaly také pracovní pozice uvedené v datech.
To je důležitý rozdíl oproti pouhému tvrzení kyberzločinecké skupiny: část informací ve vzorku zřejmě odpovídá skutečným údajům.
Stále to ale nedokazuje, odkud data pocházejí.
Reuters nedokázal určit jejich původ ani potvrdit, že byla skutečně odcizena z interních systémů FBI, jak tvrdí ShinyHunters.
Útočníci mluví o 2 až 3 TB dat a přístupu do AWS GovCloud
BleepingComputer získal od ShinyHunters podrobnější popis údajného útoku.
Skupina tvrdí, že získala 2 až 3 TB dat a po prvotním průniku se dostala také k dalším službám a do prostředí AWS GovCloud spravovaného FBI.
Mezi údajně zasaženými systémy mají být služby související s náborem, HR a další interní infrastruktura.
Ani tato tvrzení zatím nebyla nezávisle potvrzena.
BleepingComputer nedokázal ověřit údajný zero-day, laterální pohyb uvnitř infrastruktury ani deklarovaný objem odcizených dat.
Nejdůležitější část příběhu možná není FBI, ale PeopleSoft
ShinyHunters tvrdí, že prvotní přístup získali pomocí nové a dosud neopravené zranitelnosti v Oracle PeopleSoft. Podle skupiny má chyba umožňovat vzdálené spuštění kódu.
Pokud by se toto tvrzení potvrdilo, mohlo by jít o podstatně širší bezpečnostní problém.
PeopleSoft je podniková platforma používaná velkými organizacemi například pro řízení lidských zdrojů, mezd, financí a dalších interních procesů. Prakticky zneužitelná zranitelnost umožňující vzdálený průnik by proto nebyla problémem pouze pro FBI.
V tuto chvíli ale není veřejně potvrzeno CVE, rozsah zasažených verzí ani technický popis údajné nové chyby.
Oracle přitom 15. září vydal nový Critical Patch Update, který obsahuje 16 bezpečnostních oprav pro PeopleSoft. Čtyři z uvedených zranitelností lze podle výrobce vzdáleně zneužít bez autentizace.
Ve veřejném advisory ale zatím nic nepotvrzuje, že by některá z těchto zranitelností odpovídala novému zero-dayi popisovanému ShinyHunters.
ShinyHunters se na PeopleSoft zaměřovali už před několika měsíci
Současné tvrzení nepřichází úplně bez předchozího kontextu.
ShinyHunters se na systémy Oracle PeopleSoft zaměřovali už letos v červnu. Podle tehdejšího reportingu BleepingComputer skupina tvrdila, že kompromitovala přibližně 300 PeopleSoft instancí ve více než 100 organizacích.
Zajímavý je v kontextu současného incidentu ještě jeden detail. ShinyHunters už tehdy tvrdili, že se pokoušeli napadnout také PeopleSoft prostředí FBI, tento pokus ale podle jejich vlastního vyjádření nebyl úspěšný.
Nyní skupina tvrdí, že se jí to podařilo pomocí nové zranitelnosti.
ShinyHunters zároveň v posledních dnech vedou veřejný konflikt s kyberzločineckou skupinou Cl0p. Spor se týká jiného produktu Oracle – E-Business Suite. ShinyHunters tvrdí, že Cl0p v minulosti získal jejich exploit bez jejich svolení.
Okolnosti údajného získání exploitu ale nebyly nezávisle potvrzeny a pro současné tvrzení o PeopleSoft zero-dayi nepředstavují důkaz.
FBI vyšetřuje. Klíčové otázky zůstávají otevřené
V tuto chvíli lze oddělit několik potvrzených skutečností od tvrzení samotných útočníků.
ShinyHunters se k útoku přihlásili. FBI potvrdila, že vyšetřuje tvrzení o neoprávněné aktivitě související s FBIJobs.gov. Část údajů ve vzorku poskytnutém útočníky odpovídá podle Reuters skutečným údajům.
Stále ale není potvrzeno, že:
- ShinyHunters skutečně pronikli do infrastruktury FBI v deklarovaném rozsahu,
- odcizili 2 až 3 TB dat,
- poskytnutá data pocházejí přímo ze systémů FBI,
- pronikli do AWS GovCloud nebo dalších systémů, které uvádějí,
- existuje nový PeopleSoft zero-day s vlastnostmi popisovanými útočníky.
Právě poslední bod bude důležité sledovat. Pokud se nový PeopleSoft zero-day skutečně potvrdí a ukáže se, že je využíván také proti dalším organizacím, může se z příběhu o údajném napadení FBI rychle stát mnohem širší bezpečnostní problém pro organizace používající PeopleSoft.
Pro jejich správce zatím nedává smysl doporučovat opravu konkrétního CVE, které nebylo zveřejněno. Na místě je ale sledovat další informace od Oracle a bezpečnostních autorit a ověřit nasazení již dostupných bezpečnostních aktualizací.