ShinyHunters взломали ФБР через 0-day в Oracle PeopleSoft, похитив данные
Атака на ФБР произошла через уязвимость в Oracle PeopleSoft
Группа ShinyHunters заявила о взломе систем ФБР с использованием уязвимости нулевого дня в Oracle PeopleSoft. Злоумышленники получили доступ к внутренним сервисам и похитили конфиденциальные данные сотрудников и соискателей. Уязвимость позволяет выполнять удаленный код. Атака произошла в понедельник вечером, после чего злоумышленники переместились в облачную инфраструктуру AWS GovCloud, управляемую ФБР. ShinyHunters утверждает, что похитила от 2 до 3 ТБ данных, включая информацию о действующих и бывших сотрудниках, соискателях и другие внутренние записи. Группа также заявила о компрометации сервисов FBI Criminal Justice, HR, Medlink и других. Аналогичная атака с использованием той же уязвимости проводится против других организаций, включая компании из списка Fortune 500. BleepingComputer не смог независимо проверить информацию об уязвимости, перемещении по сети и объеме украденных данных. ФБР подтвердило расследование заявлений, но не подтвердило факт взлома или кражи данных. Веб-сайт apply.fbijobs.gov был изменен изображением логотипа группы и сообщением о компрометации данных сотрудников и соискателей. На сайте было указано, что «все данные ФБР скомпрометированы, включая конфиденциальную личную информацию и информацию о здоровье действующих и бывших сотрудников ФБР, а также всю информацию о соискателях». По словам ShinyHunters, ФБР быстро обнаружило вторжение и отключило затронутые системы, после чего на сайте apply.fbijobs.gov появилось сообщение о техническом обслуживании. Группа также заявила, что доступ к нескольким сетям ФБР был одновременно прекращен после обнаружения вторжения. Злоумышленники предоставили BleepingComputer два образца данных, предположительно украденных во время атаки, включая информацию, связанную с сотрудниками ФБР. Один образец содержал данные, связанные со специальным агентом ФБР, участвовавшим в предыдущем расследовании BreachForums. Другой образец содержал информацию, связанную с директором ФБР Кэшем Пателем. BleepingComputer не публикует личную информацию из этих образцов и не проверял их подлинность.
Атака использовала уязвимость нулевого дня в Oracle PeopleSoft
ShinyHunters утверждает, что получила первоначальный доступ через новую уязвимость нулевого дня в Oracle PeopleSoft, которая остается неотлаженной. Группа заявила, что обнаружила уязвимость и немедленно использовала ее против ФБР. Злоумышленники также утверждают, что пытались стереть следы своей активности на скомпрометированных серверах, чтобы затруднить идентификацию уязвимости. Та же уязвимость PeopleSoft, по словам ShinyHunters, теперь используется для атак на корпорации и компании из списка Fortune 500 после атак на образовательный сектор. Похищенные данные ФБР были получены из систем, доступ к которым был получен после первоначальной компрометации PeopleSoft. К этим системам якобы относится среда AWS GovCloud ФБР, которая использовалась для хранения информации о сотрудниках и соискателях. BleepingComputer связался с Oracle и командой Mandiant threat intelligence Google Cloud для выяснения осведомленности о новой уязвимости PeopleSoft или связанной с ней активности эксплуатации.
Атака стала ответом на отчет ФБР о ShinyHunters
ShinyHunters опубликовали заявление, в котором утверждают, что атака стала ответом на отчет FLASH ФБР, детализирующий деятельность ShinyHunters и опубликованный в мае 2026 года. Группа оспаривает заявления о преувеличении доступа к конфиденциальной информации, преследовании жертв и их родственников, проведении атак swatting и ложных заявлениях о наличии компрометирующих материалов. Злоумышленники отрицают эти обвинения и отвергают свою принадлежность к «The Com» — неформальному сообществу киберпреступников, связанному с утечками данных и атаками с кражей криптовалюты. В заявлении ShinyHunters дали ФБР одну неделю на исправление или удаление отчета FLASH, утверждая, что требование не было финансово мотивированным и не являлось вымогательством. На вопрос, опубликует ли группа предположительно украденные данные ФБР, если агентство не внесет изменения в отчет, ShinyHunters отказались отвечать. Представитель ShinyHunters заявил, что его не беспокоит возможное усиление давления со стороны правительства США с целью его ареста.
Обновление Oracle PeopleSoft или установка плагина безопасности
ФБР расследует заявления о взломе систем с использованием уязвимости нулевого дня в Oracle PeopleSoft. Злоумышленники утверждают, что использовали эту уязвимость для получения доступа к конфиденциальным данным. Информация об уязвимости и ее эксплуатации подтверждается частичными данными, предоставленными злоумышленниками. Рекомендуется обновить Oracle PeopleSoft до последней версии или установить плагин безопасности, если он доступен. Необходимо провести проверку систем на предмет несанкционированного доступа и утечки данных. Информация об уязвимости и ее идентификатор будут добавлены в базу данных после независимой верификации.
Опубликовано в канале 23 сентября, 14:04
Каждый материал сайта выходит в канале в тот же момент.
Источники: BleepingComputer · «Хакер» · SecurityLab · SecPost