Ataque de ShinyHunters al FBI: el parche que no se aplicó
El FBI ha apartado a un contratista que, según se cree, abrió la puerta al ataque de ShinyHunters contra los sistemas de la agencia al no aplicar un parche de seguridad. El incidente dejó expuestos datos personales de miles de empleados del FBI.
Reuters informó de la destitución el martes, citando a dos personas conocedoras del asunto. Según esas fuentes, el contratista trabajaba para Accenture y el sistema afectado era la plataforma de recursos humanos PeopleSoft de Oracle.
El FBI apunta a una plataforma de terceros sin parchear
La agencia no ha identificado públicamente ni al contratista ni a la empresa responsable de la plataforma. Sin embargo, un alto cargo del FBI sí explicó a Reuters que la investigación realizada hasta ahora sitúa el origen del incidente en un parche que nunca llegó a aplicarse.
"Hasta la fecha, nuestra investigación ha determinado que el incidente se produjo como consecuencia de un fallo de seguridad en una plataforma gestionada por una organización externa, después de que un contratista no implementara un parche de seguridad publicado expresamente para proteger la plataforma", afirmó Brett Leatherman, jefe de la división cibernética del FBI.
"Por ello, el FBI ha apartado al contratista y ha tomado todas las medidas necesarias tanto para mitigar cualquier riesgo adicional como para proteger a nuestra plantilla", añadió.
Accenture no respondió a las preguntas sobre el contratista ni sobre el supuesto fallo al aplicar el parche. En un comunicado, la empresa aseguró que estaba "orgullosa de apoyar la misión del FBI y seguirá haciéndolo".
PeopleSoft ya estaba en el punto de mira
La conexión con PeopleSoft no es nueva. ShinyHunters ya había afirmado que utilizó PeopleSoft para entrar en el portal de empleo del FBI. Google también advirtió hace poco de que el grupo había estado atacando instancias vulnerables de PeopleSoft para robar datos.
El grupo de ciberdelincuentes anunció el ataque al FBI el 22 de septiembre. Aseguró que había atacado la web de empleo de la agencia y que había obtenido información de todos sus empleados, incluidos datos sensibles. Parte de ese material se filtró a los medios.
Según los atacantes, el objetivo era presionar al FBI para que corrigiera o retirara un informe que la agencia publicó en mayo. Ese informe alertaba a las organizaciones sobre los ataques de ShinyHunters, y el grupo sostenía que contenía acusaciones falsas.
Detenciones en los Países Bajos y Jordania
La presión policial sobre el grupo ha ido en aumento. Poco después de que ShinyHunters hiciera público el ataque al FBI, las autoridades informaron de que un presunto líder del grupo había sido detenido en los Países Bajos el 15 de septiembre.
El grupo no se echó atrás de inmediato. Instó a sus víctimas a seguir negociando y amenazó con publicar sus datos si no pagaban.
El 3 de octubre se conoció la detención de otro presunto líder, Saif al-Din Khader, que utiliza el alias Rey. Al parecer, fue arrestado en Jordania y está colaborando con las autoridades.
La web de ShinyHunters seguía activa cuando se publicó la información original. No obstante, se ha retirado una publicación que presionaba a las organizaciones para que pagaran, y la última víctima anunciada data del 22 de septiembre.
Nuestro análisis
La explicación del FBI es de sobra conocida. Un proveedor había publicado una corrección, la corrección existía y, sencillamente, no se aplicó en un sistema gestionado por un tercero. Para las organizaciones que delegan en proveedores de servicios sus plataformas de recursos humanos, nóminas u otras funciones de gestión interna, este caso recuerda que externalizar un sistema no significa externalizar el riesgo. Los expedientes de empleados almacenados en una plataforma de recursos humanos son justo el tipo de datos que grupos como ShinyHunters pueden aprovechar para filtraciones, extorsiones y nuevos ataques.
Además, encaja en una tendencia más amplia. Los plazos para parchear son cada vez más cortos y la divulgación de vulnerabilidades no deja de crecer, lo que aumenta la presión sobre los equipos encargados de mantener al día los sistemas de terceros. La advertencia de Google sobre ShinyHunters rastreando instancias vulnerables de PeopleSoft indica que el grupo se aprovechaba de una debilidad conocida y no de algo exótico. Las organizaciones que utilizan PeopleSoft harían bien en revisar el estado de sus parches y pedir a sus proveedores pruebas, no solo garantías.
La destitución de un único contratista también podría plantear dudas sobre las responsabilidades más arriba en la cadena. Accenture no se ha pronunciado sobre el supuesto fallo, y conviene estar atentos a si, como consecuencia, cambian las condiciones contractuales, las auditorías o los requisitos de notificación de parches para los proveedores federales.
En el plano policial, las detenciones en los Países Bajos y Jordania se suman a otras actuaciones recientes contra bandas de ciberdelincuentes, como el desmantelamiento de KillSec y la comparecencia ante un tribunal del presunto desarrollador del malware para cajeros automáticos Ploutus. La retirada de la publicación que exigía pagos y la ausencia de nuevas víctimas desde el 22 de septiembre podrían indicar que ShinyHunters está sometido a una presión real. Aun así, grupos como este ya se han reorganizado antes, así que es pronto para dar por hecho que este silencio supone el final de la operación. Lo siguiente que habrá que vigilar es si la colaboración de Rey conduce a más detenciones y si salen a la luz más datos robados al FBI.
