ShinyHunters-Angriff aufs FBI: Verpasster PeopleSoft-Patch

ShinyHunters-Angriff aufs FBI: Verpasster PeopleSoft-Patch

Das FBI hat einen externen Mitarbeiter abgezogen, der offenbar ein Sicherheitsupdate nicht eingespielt hat. Genau das soll ShinyHunters den Einbruch in die Systeme der Behörde ermöglicht haben. Bei dem Vorfall wurden persönliche Daten von Tausenden FBI-Beschäftigten offengelegt.

Reuters berichtete am Dienstag unter Berufung auf zwei mit der Sache vertraute Personen über die Entscheidung. Den Quellen zufolge war der Mitarbeiter für Accenture tätig, betroffen war die Personalverwaltungsplattform PeopleSoft von Oracle.

FBI verweist auf ungepatchte Plattform eines Drittanbieters

Öffentlich hat die Behörde weder den Mitarbeiter noch das Unternehmen hinter der Plattform genannt. Ein hochrangiger FBI-Vertreter sagte Reuters allerdings, dass die bisherige Prüfung den Vorfall auf einen nie eingespielten Patch zurückführt.

"Nach bisherigem Stand unserer Prüfung ist der Vorfall auf ein Sicherheitsversagen einer Plattform zurückzuführen, die von einer externen Organisation betrieben wird - nachdem ein Auftragnehmer einen Sicherheitspatch nicht eingespielt hatte, der ausdrücklich zur Absicherung dieser Plattform herausgegeben worden war", sagte Brett Leatherman, der Leiter der Cyberabteilung des FBI.

"Das FBI hat den Auftragnehmer daher abgezogen und alle notwendigen Schritte unternommen, um weitere Risiken zu verringern und unsere Beschäftigten zu schützen", fügte er hinzu.

Accenture beantwortete keine Fragen zu dem Mitarbeiter oder dem mutmaßlich versäumten Update. In einer Stellungnahme erklärte das Unternehmen, es sei "stolz darauf, die Mission des FBI zu unterstützen, und wird dies auch weiterhin tun".

PeopleSoft war bereits im Visier

Die Verbindung zu PeopleSoft ist nicht neu. ShinyHunters hatte schon früher behauptet, sich über PeopleSoft Zugang zur Jobseite des FBI verschafft zu haben. Auch Google warnte kürzlich, dass die Gruppe gezielt verwundbare PeopleSoft-Instanzen angreift, um Daten zu stehlen.

Die Cybercrime-Gruppe hatte den Hack beim FBI am 22. September bekanntgegeben. Nach eigenen Angaben nahm sie die Karriereseite der Behörde ins Visier und erbeutete Informationen über sämtliche Beschäftigte, darunter auch sensible Daten. Ein Teil des Materials wurde den Medien zugespielt.

Den Hackern zufolge wollten sie das FBI damit unter Druck setzen, einen im Mai veröffentlichten Bericht zu korrigieren oder zurückzuziehen. Darin hatte die Behörde Organisationen vor Angriffen von ShinyHunters gewarnt. Die Gruppe behauptete, der Bericht enthalte falsche Vorwürfe.

Festnahmen in den Niederlanden und Jordanien

Der Druck der Strafverfolger auf die Gruppe wächst. Kurz nachdem ShinyHunters mit dem FBI-Einbruch an die Öffentlichkeit gegangen war, teilten die Behörden mit, dass ein mutmaßlicher Anführer der Gruppe bereits am 15. September in den Niederlanden festgenommen worden sei.

Die Gruppe gab nicht sofort klein bei. Sie forderte ihre Opfer auf, weiter zu verhandeln, und drohte, deren Daten zu veröffentlichen, falls sie nicht zahlen.

Am 3. Oktober wurde die Festnahme eines weiteren mutmaßlichen Anführers bekannt: Saif al-Din Khader, der unter dem Alias Rey auftritt. Er wurde Berichten zufolge in Jordanien festgenommen und kooperiert mit den Behörden.

Die Website von ShinyHunters war zum Zeitpunkt des ursprünglichen Berichts noch erreichbar. Ein Beitrag, der Organisationen zum Zahlen drängte, wurde jedoch entfernt, und der jüngste Eintrag auf der Opferliste stammt vom 22. September.

Unsere Einschätzung

Die Erklärung des FBI kennt man. Ein Hersteller hatte eine Korrektur veröffentlicht, die Korrektur war da, und sie wurde auf einem von einem externen Dienstleister betriebenen System schlicht nicht eingespielt. Für Organisationen, die Personalverwaltung, Gehaltsabrechnung oder andere Backoffice-Plattformen an Dienstleister auslagern, ist der Fall eine Erinnerung daran, dass man mit einem System nicht auch das Risiko auslagert. Personaldaten in einer HR-Plattform sind genau die Art von Daten, die Gruppen wie ShinyHunters für Leaks, Erpressung und weitere Angriffe nutzen können.

Der Fall passt auch in ein größeres Muster. Die Zeitfenster zum Patchen werden kürzer, und die Zahl der gemeldeten Schwachstellen steigt weiter, was die Teams zusätzlich belastet, die Systeme von Drittanbietern auf dem aktuellen Stand halten müssen. Googles Warnung, dass ShinyHunters gezielt nach verwundbaren PeopleSoft-Instanzen sucht, deutet darauf hin, dass die Gruppe eine bekannte Schwachstelle abgearbeitet hat, statt auf etwas Exotisches zu setzen. Organisationen, die PeopleSoft einsetzen, sollten ihren Patch-Stand prüfen und von ihren Dienstleistern Nachweise verlangen, nicht bloß Zusicherungen.

Dass nur ein einzelner Mitarbeiter abgezogen wurde, dürfte zudem Fragen nach der Verantwortung weiter oben in der Kette aufwerfen. Accenture hat sich zu dem mutmaßlichen Versäumnis nicht geäußert, und es lohnt sich zu beobachten, ob sich Vertragsbedingungen, Audits oder Meldepflichten zum Patch-Stand für Zulieferer der US-Bundesbehörden infolgedessen ändern.

Auf Seiten der Strafverfolgung reihen sich die Festnahmen in den Niederlanden und Jordanien in weitere jüngste Schläge gegen Cybercrime-Gruppen ein, etwa die Zerschlagung von KillSec und den Gerichtstermin des mutmaßlichen Entwicklers der Geldautomaten-Malware Ploutus. Die Löschung des Zahlungsaufrufs und das Ausbleiben neuer Opfereinträge seit dem 22. September könnten darauf hindeuten, dass ShinyHunters tatsächlich unter Druck steht. Solche Gruppen haben sich allerdings schon früher neu formiert, daher ist es zu früh, die Funkstille als Ende der Operation zu werten. Als Nächstes gilt es zu beobachten, ob Reys Kooperation zu weiteren Festnahmen führt und ob weitere gestohlene FBI-Daten auftauchen.