FBIが第三者運営の求人ポータルを標的としたサイバー攻撃を捜査

この深刻な侵害の可能性がある事案は、最も高度なセキュリティ体制を持つ組織でさえ直面するサプライチェーンリスクを浮き彫りにしています。

Image

FBIは、サイバー犯罪集団ShinyHuntersが自らの求人ポータルをハッキングし、FBIから機密性の高いデータを大量に盗み出したと主張していることを受け、このサイバー攻撃について捜査を進めています。

「FBIは、あるサイバー犯罪組織集団がFBIJobs.govポータルを侵害し、FBI職員の個人識別情報(PII)に影響が及んだと主張していることを認識しています」と、FBIは水曜日の声明で述べました。「侵害の起点が第三者にあるのか、FBIのエンタープライズ環境にあるのかはまだ判明していませんが、我々はこの問題を積極的かつ徹底的に捜査しており、FBIJobs.govを支援する第三者プロバイダーとも緊密に連携し、あらゆるリスクの低減に取り組んでいます」

ShinyHuntersは自らのダークウェブ上のリークサイトに投稿した声明の中で、「ほぼすべてのFBI捜査官、およびFBIに就職応募したすべての人物に関する、極めて機密性の高いデータ」を盗んだと主張しました。さらに、ハッキングしたと主張する複数の「FBIのサービス」を列挙し、「刑事司法(CJ)、人事(HR)、Medlink、その他多数」を挙げています。

ShinyHuntersは404 Mediaに対し、Oracle製の人事管理プラットフォーム「PeopleSoft」に存在するゼロデイ脆弱性を利用して求人ポータルに侵入したと語りました。これは同グループが過去にも用いた手口です。この広範囲に及ぶ可能性のある侵害は、規模やセキュリティ成熟度を問わず、あらゆる組織が抱えるサプライチェーンリスクを浮き彫りにしています。ShinyHuntersはサプライチェーン攻撃を専門としており、これまでの侵入事件は、広く利用されているソフトウェアやインフラプロバイダーのセキュリティ対策における弱点を明るみに出してきました。

404 Mediaは、ShinyHuntersが提供した盗難データのサンプルに、捜査官の機密性の高い個人情報が含まれていたことを確認しました。この侵害事件に詳しい関係者は、これをPoliticoに対し、FBI捜査官への嫌がらせやストーキングにつながりかねない重大な防諜上の失態だと説明しています。また、外国政府がFBI職員の個人データを利用して職員を監視し、捜査や作戦活動を妨害する恐れもあります。

FBIの求人ポータルは現在オフラインとなっており、サイトが利用できない旨を説明するバナーが表示されています。

ShinyHuntersが悪用したと主張するPeopleSoftの脆弱性が、ゼロデイなのか、それともOracleが6月に公表した、ShinyHuntersによる悪用を受けて開示された既知の欠陥なのかは、現時点では不明です。Oracleはコメント要請に応じていません。

ShinyHuntersは、FBIが5月の公示の中で同グループの活動について記述したことへの報復として今回の攻撃を実行したと主張しています。同グループは、その勧告には「重大な虚偽の主張が含まれていた」とし、「我々は深く侮辱された」と記しています。ShinyHuntersはFBIに対し、公示から問題の記述を「訂正するか、単純に削除する」よう要求しました。

翻訳元: https://www.cybersecuritydive.com/news/fbi-hack-shinyhunters-jobs-portal/831175/

本記事は cybersecuritydive.com の記事を翻訳・要約したものです。