PeopleSoftゼロデイ経由でShinyHuntersが侵害を主張、FBIの採用ポータルは依然オフラインに

FBIの求職者向けオンラインポータル(apply.fbijobs.gov)と、特別捜査官志望者向けポータル(fbijobs.gov/special-agents)が、いまだに利用できない状態です。サイバー恐喝グループ「ShinyHunters」による侵害が成功したとみられています。

米国の国内情報・治安機関であるFBIは先週、FBI職員の個人情報を侵害したとするShinyHuntersの主張について調査中であることを認めました。

ShinyHuntersは The Register に対し、現時点で詳細が明らかになっておらず未確認のOracle PeopleSoftのゼロデイ脆弱性を悪用して、ポータルに侵入したと語りました。

さらに、AWS GovCloud上にあるFBIのマネージドサーバーにも侵入し、現職・元職員および採用志望者の人事ファイルを盗んだと主張しています。

同グループによると、目的は金銭ではありません。今回の攻撃と、それを大々的に公表した理由は、被害組織に身代金を支払わないよう勧告した最近の公共サービス広告(PSA)でShinyHuntersに向けられた疑惑に異議を唱えるためだとしています。

同グループは、数万人規模のFBI捜査官と採用志望者の個人情報に加え、捜査官の医療情報も入手したと主張しています。

BBCによると、同グループは複数のプラットフォームにアクセスしたと主張しています。対象は、FBIJobs、FBI BEAST(職員と応募者の身元調査を扱う)、FBI MedLink(医療記録を保管)、FBI BICS(捜査情報を含む)です。

またReutersによれば、盗まれた文書の中には「あまり知られていない、あるいは機密性の高いFBI部署における職員の役割に関するデータ」をまとめたものが含まれています。

Reutersは「すべての職務配置が本物か、最新かを確認することはできなかった。ただし、流出したデータの対象者のうち8人については、経歴や肩書きを、裁判所の提出書類、報道記事、LinkedInの公開プロフィール、Instagramなどへの投稿と照合できた」と伝えています。

ShinyHuntersは、FBIが「虚偽の疑惑」を撤回しなければ、盗んだ情報を公開すると脅しています。

CVE-2026-35273が再び悪用される

Google Cloud / Mandiantのアナリストとインシデント対応担当者は金曜日、ShinyHuntersがOracle PeopleSoftの脆弱性(CVE-2026-35273)を再び悪用している状況について、技術的な解説を公開しました。この脆弱性は、2026年5月から6月にかけてゼロデイとして初めて悪用され、主に教育機関が標的になっていました。

当時Oracleは、緊急パッチの適用を推奨していました。適用できない場合の暫定的な緩和策としては、PeopleSoftのアプリケーションサーバーとWebサーバーへのネットワークアクセスを信頼できる内部ネットワークに限定することを挙げていました。具体的には、脆弱なエンドポイントへの外部アクセスを、ネットワーク境界またはファイアウォールのレベルで遮断します。

Mandiantは当時、「Webアプリケーションファイアウォール(WAF)のボディ検査ルールだけに頼るのは不十分だ。こうした制御は回避される可能性がある」と指摘していました。

その指摘は的中しました。アナリストによると、ShinyHuntersは最近、元のエクスプロイトを改変し、脆弱なEnvironment Management Hub(PSEMHUB)エンドポイントを遮断するWAFルールを回避できるようにしました。標的も、高等教育、テクノロジー、ITサービス、医療、農業、運輸、政府機関へと広げています。

Mandiantのアナリストは、次のように指摘しています。「攻撃者は、リクエストパス内の1文字をURLエンコードし、/PSEMHUB/の代わりに/%50SEMHUB/を要求することで、文字列ベースのWAFルールを回避した。これにより、WAFルールで露出を緩和できたと考えていた運用者のシステムでも、エンドポイントに到達できる」

「今回の攻撃キャンペーンは、[ShinyHunters]が公開された防御ガイダンスに適応したことを示している。標的となったのは、WAFルールを導入しながらも、脆弱性にパッチを適用していない組織だ」

侵入後、この恐喝グループはWebシェルと、正規のRMMツール(MeshAgent)を展開し、ファイルレスでコマンドを実行します。

翻訳元: https://www.helpnetsecurity.com/2026/09/28/fbi-job-portals-offline-shinyhunters-breach/

本記事は helpnetsecurity.com の記事を翻訳・要約したものです。