ShinyHunters、PeopleSoftのゼロデイ脆弱性を悪用しFBIをハッキングしたと主張

著名なハッキンググループShinyHuntersは、ゼロデイエクスプロイトを通じてFBIに侵入し、「全FBI職員および応募者」のデータを窃取したと主張しています。

同グループはデータリークサイト上でこのニュースを公表し、5月15日に公開されたFBIの広報声明(PSA)における主張が不正確であるとして、その報復措置だと説明しています。

ShinyHuntersは、当該PSAが「金銭を引き出すために機密情報へのアクセスを誇張している」「被害者やその家族を嫌がらせしている」「スワッティング攻撃を行っている」「被害者に関する機密性の高い、あるいは信用を失墜させる資料を保有していると虚偽の主張をしている」などとした記述に反発した様子です。また、「The Com」の一員であることも否定しています。

同グループは侵害したとするデータのサンプルを404 Mediaに提供しており、同メディアが最初にこの件を報じました。サンプルには、住所、電話番号、生年月日、一部には配偶者の情報を含む、FBI職員5000人分の個人識別情報(PII)が含まれていたとされています。

今回の狙いは金銭的な恐喝ではなく、FBIに当該PSAを削除または修正させることにあるようです。

関連記事:ShinyHunters、ランサムウェアの競合グループClopのハッキングを主張

ShinyHuntersは9月22日、FBIの採用サイトも改ざんしています。

本稿執筆時点でも、同サイトは「メンテナンス中」として停止したままです。

人気の標的となっているPeopleSoft

FBIの広報担当者が404 Mediaに語ったところによると、同グループはOracle PeopleSoftのゼロデイ脆弱性を悪用した後、AWS GovCloudのサーバーへ侵入範囲を広げ、2~3テラバイトのデータをダウンロードしたとされています。

これが事実であれば、同グループがOracle製ソフトウェアを標的にしたのは今回が初めてではありません。5月から6月にかけて、同グループはPeopleSoftの「Environment Management」コンポーネントのゼロデイ脆弱性を悪用し、数十の教育機関を攻撃しています。

「ShinyHuntersがこの脆弱性を使って100を超える組織(その大半は大学)を攻撃した際、彼らは後に、本来の狙いはFBIのPeopleSoftサーバーだったが、その試みは失敗に終わったと語っていました」と、ExabeamでAI戦略・セキュリティ研究担当バイスプレジデントを務めるSteve Povolny氏は説明しています。

「教育セクターは、FBIへの攻撃が失敗した際の巻き添え被害だったわけです。それから3か月後、彼らは新たなPeopleSoftのゼロデイ脆弱性を主張しています。これは、人事・給与・応募者・健康関連データを保有するERPプラットフォームを組織的に狙っているグループの存在を示唆しています」

Povolny氏によると、PeopleSoftの顧客は侵害を受けたものと想定した上で、前回のゼロデイ脆弱性に対する修正が適用済みであることを確認し、Environment Management Hubを無効化するか、PSEMHUBアプリケーションを削除すべきだとしています。

「PeopleSoftの管理・連携インターフェースをインターネットから切り離してください。その上で、まだ存在しないシグネチャを待つのではなく、能動的に脅威ハンティングを行うべきです」と同氏は助言しています。

「WebLogicのアクセスログにおける不審なPOST通信、PSEMHUBディレクトリ内の不正なファイル、XMLDecoderを利用した永続化の痕跡、ポート445での外向き通信、そして6月の攻撃で指揮統制(C2)に使用されたMeshCentralのようなリモート管理ツールなどを確認してください」

Povolny氏はさらに、顧客に対してPeopleSoftのホストおよびそのサービスIDを精査し、異常なAPI呼び出し、大量のデータクエリ、認証の有無を確認するよう促しています。

「攻撃者はローカルの証跡を消去すると主張しているため、ログはホスト外部に転送してください」と同氏は締めくくっています。「インシデント対応チームの中でPeopleSoftの担当者が誰かを把握しておくこと。それらのサーバーからアクセス可能なあらゆる機密情報について、すぐにローテーションできるよう備えておき、システムを迅速に隔離できる権限を事前に承認しておくことが重要です」

翻訳元: https://www.infosecurity-magazine.com/news/shinyhunters-fbi-hack-peoplesoft/

本記事は infosecurity-magazine.com の記事を翻訳・要約したものです。