Il portale HR del FBI diventa una porta sui sistemi federali
ShinyHunters sostiene di aver sfruttato un zero-day in Oracle PeopleSoft sul sito delle assunzioni del FBI, ottenendo RCE e sostituendo la pagina con un banner di defacement. Il gruppo dice anche di aver sottratto tra 2 TB e 3 TB di dati di dipendenti, ex dipendenti e candidati.
Il punto non è la pagina vandalizzata, ma il fatto che un portale HR esposto verso Internet possa diventare un punto d’ingresso verso sistemi collegati. Qui il gruppo afferma di essersi spostato dal sito compromesso a server gestiti del FBI su AWS GovCloud, toccando servizi HR, MedLink e Criminal Justice Information Services: la conseguenza è una possibile esposizione di dati personali su larga scala, non un semplice sfregio al sito.
Per chi gestisce portali pubblici di recruiting o HR connessi a identità interne o cloud, questo è il modello da tenere presente. Se la catena descritta è reale, la compromissione di una sola applicazione web può estendersi ben oltre la sua interfaccia e coinvolgere archivi del personale e servizi federali associati.
Hacking group ShinyHunters claims it breached the FBI, stole agents' and applicants' data | TechCrunch
The theft of agents' personal information could present a major counterintelligence threat, where agents and their families are extorted into cooperating with a foreign government.
ShinyHunters claims FBI hack, data theft in PeopleSoft zero-day breach
The ShinyHunters extortion gang claims it breached FBI systems using a new Oracle PeopleSoft zero-day vulnerability, gaining access to internal services and stealing sensitive data on employees and job applicants.