ShinyHunters-hack FBI: gemiste PeopleSoft-patch als oorzaak
De FBI heeft een contractant verwijderd die een beveiligingspatch niet had geïnstalleerd. Daarmee zou de deur zijn opengezet voor de inbraak van ShinyHunters in de systemen van de dienst. Bij het incident kwamen persoonsgegevens van duizenden FBI-medewerkers op straat te liggen.
Reuters meldde de verwijdering dinsdag op basis van twee ingewijden. Volgens die bronnen werkte de contractant voor Accenture en ging het om het hr-platform PeopleSoft van Oracle.
FBI wijst naar ongepatcht platform van derde partij
De dienst heeft de contractant en het bedrijf achter het platform niet publiekelijk bij naam genoemd. Een hoge FBI-functionaris vertelde Reuters wel dat het onderzoek tot nu toe uitkomt bij een patch die nooit is geïnstalleerd.
"Ons onderzoek heeft tot nu toe vastgesteld dat het incident het gevolg is van een beveiligingsfout in een platform dat wordt beheerd door een externe organisatie - nadat een contractant had nagelaten een beveiligingspatch te installeren die uitdrukkelijk was uitgebracht om het platform te beveiligen", aldus Brett Leatherman, cyberchef van de FBI.
"De FBI heeft de contractant daarom verwijderd en alle noodzakelijke stappen gezet om verdere risico's te beperken en ons personeel te beschermen", voegde hij eraan toe.
Accenture reageerde niet op vragen over de contractant of de vermeende nalatigheid bij het patchen. In een verklaring liet het bedrijf weten "trots te zijn de missie van de FBI te ondersteunen en dat te blijven doen".
PeopleSoft was al in beeld
De link met PeopleSoft is niet nieuw. ShinyHunters beweerde eerder al via PeopleSoft binnen te zijn gekomen op de vacaturesite van de FBI. Ook Google waarschuwde onlangs dat de groep het had gemunt op kwetsbare PeopleSoft-installaties om data te stelen.
De cybercrimegroep maakte de FBI-hack op 22 september bekend. Volgens de groep was de vacaturewebsite van de dienst het doelwit en had ze gegevens van alle medewerkers buitgemaakt, inclusief gevoelige data. Een deel daarvan is gelekt naar de media.
Volgens de hackers was het doel om de FBI onder druk te zetten een rapport te corrigeren of in te trekken dat de dienst in mei had gepubliceerd. Dat rapport waarschuwde organisaties voor aanvallen van ShinyHunters, en volgens de groep stonden er valse beschuldigingen in.
Arrestaties in Nederland en Jordanië
De druk van opsporingsdiensten op de groep neemt toe. Kort nadat ShinyHunters met de FBI-inbraak naar buiten kwam, maakten de autoriteiten bekend dat een vermeende leider van de groep op 15 september in Nederland was aangehouden.
De groep bond niet meteen in. Ze spoorde haar slachtoffers aan om door te blijven onderhandelen en dreigde hun gegevens te publiceren als ze niet zouden betalen.
Op 3 oktober werd de arrestatie bekend van een andere vermeende leider, Saif al-Din Khader, die het alias Rey gebruikt. Hij zou in Jordanië zijn opgepakt en werkt mee met de autoriteiten.
De website van ShinyHunters was ten tijde van het oorspronkelijke bericht nog online. Een bericht waarin organisaties werden aangespoord te betalen is echter verwijderd, en de meest recente vermelding van een slachtoffer dateert van 22 september.
Onze analyse
De verklaring van de FBI klinkt bekend. Een leverancier had een oplossing uitgebracht, die oplossing bestond, en ze werd simpelweg niet toegepast op een systeem dat door een externe partij werd beheerd. Voor organisaties die hun hr, salarisadministratie of andere backofficeplatforms bij dienstverleners onderbrengen, is deze zaak een herinnering dat je met het uitbesteden van een systeem het risico niet uitbesteedt. Personeelsgegevens in een hr-platform zijn precies het soort data dat groepen als ShinyHunters kunnen gebruiken voor lekken, afpersing en verdere aanvallen.
Het past ook in een breder patroon. De tijd om te patchen wordt steeds korter en het aantal gemelde kwetsbaarheden blijft stijgen, wat extra druk legt op de teams die systemen van derden up-to-date moeten houden. De waarschuwing van Google dat ShinyHunters scant naar kwetsbare PeopleSoft-installaties doet vermoeden dat de groep een bekende zwakke plek afwerkte en niet op iets exotisch vertrouwde. Organisaties die PeopleSoft draaien, doen er goed aan hun patchstatus te controleren en hun leveranciers om bewijs te vragen, niet alleen om toezeggingen.
Het verwijderen van één contractant roept mogelijk ook vragen op over de verantwoordelijkheid hogerop in de keten. Accenture is niet ingegaan op de vermeende fout, en het is de moeite waard in de gaten te houden of contractvoorwaarden, audits of rapportageverplichtingen rond patches voor federale leveranciers hierdoor veranderen.
Aan de kant van de handhaving volgen de arrestaties in Nederland en Jordanië op andere recente acties tegen cybercriminele groepen, zoals de ontmanteling van KillSec en het verschijnen voor de rechter van de vermeende ontwikkelaar van de Ploutus-geldautomaatmalware. Het verwijderde betaalbericht en het uitblijven van nieuwe slachtoffervermeldingen sinds 22 september kunnen erop wijzen dat ShinyHunters echt onder druk staat. Groepen als deze hebben zich eerder echter hergroepeerd, dus het is te vroeg om de stilte als het einde van de operatie te zien. Nu is het afwachten of de medewerking van Rey tot meer arrestaties leidt en of er meer gestolen FBI-data opduikt.
