FBI、ShinyHunters侵害は委託業者のパッチ未適用が原因と指摘

FBIは、職員数千人の個人情報が流出したデータ侵害を受け、Accentureの委託業者を契約から外しました。ロイターが火曜日、事情に詳しい関係者2人の話として報じました。

FBIは、この委託業者や関係組織の名前を公表していません。ただし、FBI幹部はロイターに対し、これまでの調査で、問題のシステムを管理していた委託業者がセキュリティパッチを適用していなかった可能性が浮上していると述べました。

FBIのサイバー部門責任者であるブレット・レザーマン(Brett Leatherman)氏は、声明で次のように述べています。

「これまでの調査で、今回のインシデントは、第三者組織が管理するプラットフォームのセキュリティ上の不備によって発生したと判断しました。プラットフォームを保護するために明示的に公開されたセキュリティパッチを、委託業者が適用しなかったことが原因です」

レザーマン氏は続けて、「このためFBIは当該の委託業者を契約から外し、これ以上のリスクを軽減して職員を守るために必要なあらゆる措置を講じました」と述べました。

ロイターの情報源によると、問題のシステムはOracleの人事管理プラットフォーム「PeopleSoft」で、外部組織はAccentureです。 

ShinyHuntersはこれに先立ち、PeopleSoftの脆弱性を悪用してFBIの求人サイトに侵入したと主張していました。Googleも最近、この攻撃グループが脆弱なPeopleSoftインスタンスを狙ってデータを窃取していると警告しています。 

Accentureは、この委託業者やパッチ適用の不備とされる問題についての質問には回答しませんでした。代わりに声明で、「FBIの任務を支援できることを誇りに思っており、今後も支援を続けます」とコメントしました。

サイバー犯罪グループShinyHunters は9月22日、FBIのシステムをハッキングしたと発表しました。標的はFBIの求人サイトで、機密情報を含む全職員の情報を入手し、その一部をメディアに流出させたとされています。

この攻撃は、FBIが5月に公表したレポートの訂正または削除を迫る狙いがあったとされます。このレポートは、ShinyHunters による攻撃について各組織に注意を促す内容でした。ハッカー側は、レポートに虚偽の指摘が含まれていると主張しています。 

ShinyHunters が侵害を発表した直後、法執行機関は、同グループの首謀者とされる人物を9月15日にオランダで逮捕したと明らかにしました。ShinyHunters は強気の姿勢を崩さず、被害者に交渉を続けるよう促し、支払いに応じなければデータを流出させると脅しました。

ShinyHunters のもう1人の首謀者とされるサイフ・アルディン・ハデル(Saif al-Din Khader、通称Rey)容疑者の逮捕は、10月3日に明らかになりました。Rey容疑者はヨルダンで逮捕され、当局に協力していると報じられています。

本記事の執筆時点で、ShinyHunters のWebサイトはまだ稼働していますが、組織に支払いを促す投稿は削除されました。最新の被害者に関する投稿は9月22日付です。 

翻訳元: https://www.securityweek.com/fbi-blames-contractors-missed-patch-for-shinyhunters-breach/

本記事は securityweek.com の記事を翻訳・要約したものです。