ShinyHunters : le FBI accuse un correctif PeopleSoft oublié

ShinyHunters : le FBI accuse un correctif PeopleSoft oublié

Le FBI a écarté un sous-traitant qui n'aurait pas appliqué un correctif de sécurité, ce qui aurait ouvert la porte au piratage de ses systèmes par ShinyHunters. L'incident a exposé les données personnelles de milliers d'employés du FBI.

Reuters a révélé cette mise à l'écart mardi, en s'appuyant sur deux sources proches du dossier. Selon elles, le sous-traitant travaillait pour Accenture, et le système touché était la plateforme de gestion des ressources humaines PeopleSoft d'Oracle.

Le FBI met en cause une plateforme tierce non corrigée

Le FBI n'a pas nommé publiquement le sous-traitant ni l'éditeur de la plateforme. Un haut responsable du bureau a toutefois indiqué à Reuters que l'examen mené jusqu'ici fait remonter l'incident à un correctif qui n'a jamais été appliqué.

"À ce jour, notre examen a établi que l'incident est dû à une défaillance de sécurité d'une plateforme gérée par une organisation tierce - après qu'un sous-traitant n'a pas mis en place un correctif de sécurité publié précisément pour sécuriser la plateforme", a déclaré Brett Leatherman, chef de la division cyber du FBI.

"En conséquence, le FBI a écarté le sous-traitant et pris toutes les mesures nécessaires pour limiter tout risque supplémentaire et protéger son personnel", a-t-il ajouté.

Accenture n'a pas répondu aux questions sur le sous-traitant ni sur le défaut de mise à jour qui lui est reproché. Dans un communiqué, l'entreprise s'est dite "fière de soutenir la mission du FBI" et a assuré qu'elle "continuera à le faire".

PeopleSoft, une piste déjà connue

Le lien avec PeopleSoft n'est pas nouveau. ShinyHunters avait déjà affirmé être passé par PeopleSoft pour s'introduire sur le site de recrutement du FBI. Google a par ailleurs averti récemment que le groupe s'en prenait à des instances PeopleSoft vulnérables pour voler des données.

Le groupe cybercriminel a revendiqué le piratage du FBI le 22 septembre. Il affirmait avoir visé le site d'offres d'emploi de l'agence et obtenu des informations sur l'ensemble des employés, y compris des données sensibles. Une partie de ces documents a été transmise aux médias.

Selon les pirates, l'objectif était de faire pression sur le FBI pour qu'il corrige ou retire un rapport publié en mai. Ce rapport mettait en garde les organisations contre les attaques de ShinyHunters, et le groupe affirmait qu'il contenait de fausses accusations.

Des arrestations aux Pays-Bas et en Jordanie

La pression des forces de l'ordre sur le groupe s'est accentuée. Peu après la revendication du piratage du FBI par ShinyHunters, les autorités ont annoncé qu'un chef présumé du groupe avait été arrêté aux Pays-Bas le 15 septembre.

Le groupe n'a pas reculé tout de suite. Il a exhorté ses victimes à poursuivre les négociations et menacé de publier leurs données si elles ne payaient pas.

Le 3 octobre, on a appris l'arrestation d'un autre chef présumé, Saif al-Din Khader, connu sous le pseudonyme de Rey. Il aurait été interpellé en Jordanie et coopérerait avec les autorités.

Le site de ShinyHunters était toujours en ligne au moment de la publication initiale. Un message incitant les organisations à payer a toutefois été retiré, et la dernière victime répertoriée date du 22 septembre.

Notre analyse

L'explication du FBI est un scénario bien connu. Un éditeur avait publié un correctif, ce correctif existait, et il n'a tout simplement pas été appliqué sur un système géré par un tiers. Pour les organisations qui confient leurs RH, leur paie ou d'autres plateformes administratives à des prestataires, cette affaire rappelle qu'externaliser un système ne revient pas à externaliser le risque. Les dossiers du personnel stockés sur une plateforme RH sont précisément le type de données que des groupes comme ShinyHunters peuvent exploiter pour des fuites, de l'extorsion et de nouvelles attaques ciblées.

L'affaire s'inscrit aussi dans une tendance plus large. Les délais pour appliquer les correctifs se réduisent, et les divulgations de vulnérabilités ne cessent d'augmenter, ce qui met davantage sous pression les équipes chargées de maintenir à jour les systèmes tiers. L'avertissement de Google sur ShinyHunters, qui recherchait des instances PeopleSoft vulnérables, laisse penser que le groupe exploitait une faille connue plutôt qu'une technique sortant de l'ordinaire. Les organisations qui utilisent PeopleSoft auraient tout intérêt à vérifier l'état de leurs correctifs et à exiger de leurs prestataires des preuves, pas seulement des garanties.

La mise à l'écart d'un seul sous-traitant pourrait aussi soulever des questions sur les responsabilités plus haut dans la chaîne. Accenture ne s'est pas exprimé sur le manquement présumé, et il faudra voir si les clauses contractuelles, les audits ou les obligations de suivi des correctifs imposés aux fournisseurs fédéraux évoluent en conséquence.

Côté répression, les arrestations aux Pays-Bas et en Jordanie font suite à d'autres opérations récentes contre des groupes cybercriminels, comme le démantèlement de KillSec et la comparution devant un tribunal du développeur présumé du malware Ploutus visant les distributeurs automatiques. Le retrait du message appelant à payer et l'absence de nouvelles victimes répertoriées depuis le 22 septembre pourraient indiquer que ShinyHunters est réellement sous pression. Ce type de groupe s'est toutefois déjà reconstitué par le passé, et il est donc trop tôt pour voir dans ce silence la fin de ses activités. Reste désormais à savoir si la coopération de Rey débouchera sur d'autres arrestations et si d'autres données volées au FBI referont surface.