Un groupe de hackers affirme avoir compromis les systèmes du FBI et dérobé des informations sensibles concernant des milliers de membres du personnel et de candidats à des postes au FBI, notamment des informations sur les conjoints de certains employés.
ShinyHunters a affirmé le 22 septembre avoir compromis le FBI et obtenu des informations sensibles sur des employés et des candidats, selon un article de 404 Media qui a révélé le premier cette intrusion présumée. La publication a examiné un échantillon contenant 5 000 dossiers présumés du FBI, avec notamment des noms, des adresses, des numéros de téléphone et des informations sur les conjoints de certains employés.
Le FBI n’a pas confirmé que ses systèmes avaient été compromis ou que des données avaient été dérobées. Le bureau a déclaré dans un communiqué transmis à plusieurs médias qu’il avait connaissance d’allégations concernant une activité non autorisée affectant FBIJobs.gov et qu’il enquêtait.
Si les affirmations de ShinyHunters se vérifient, les informations exposées pourraient présenter des risques dépassant le simple vol d’identité, en fournissant potentiellement à des acteurs malveillants des données personnelles utilisables pour des campagnes d’hameçonnage ciblées, l’usurpation d’identité, le doxxing et d’autres attaques contre les forces de l’ordre et leurs familles.
ShinyHunters affirme avoir dérobé des données sur des employés et des candidats du FBI
ShinyHunters affirme avoir obtenu des informations sensibles sur des employés et des candidats du FBI après avoir compromis des systèmes associés à FBIJobs.gov.
404 Media a indiqué que l’échantillon fourni par les hackers comprenait 5 000 dossiers présumés du FBI contenant des noms, des adresses, des numéros de téléphone et des informations sur les conjoints de certains employés. La publication a déclaré avoir vérifié une partie des données en comparant l’échantillon avec des documents publics.
Le nombre total de personnes potentiellement touchées reste toutefois inconnu.
Lorsque TechCrunch a demandé à ShinyHunters le nombre de victimes, les hackers n’ont pas fourni de chiffre exact. Le groupe a plutôt affirmé être « très sûr » de disposer d’informations sur la plupart des membres du personnel du FBI ainsi que d’une quantité substantielle de données sur les candidats.
ShinyHunters a également affirmé avoir dérobé des téraoctets d’informations. Ni le volume de données ni les affirmations du groupe sur l’ampleur globale de l’incident n’ont été confirmés de manière indépendante.
L’incident survient après une autre enquête du FBI sur une activité suspecte affectant, plus tôt cette année, un système utilisé pour gérer les mandats de surveillance et de mise sur écoute.
Les attaquants affirment que PeopleSoft leur a fourni le point d’entrée initial
L’attaque présumée pourrait avoir commencé par un système d’entreprise utilisé pour gérer des informations sensibles sur le personnel.
ShinyHunters affirme avoir exploité une nouvelle vulnérabilité zero-day d’Oracle PeopleSoft pour accéder à des systèmes liés au FBI et dérober des données sur des employés et des candidats.
BleepingComputer a rapporté que le groupe affirmait avoir utilisé la faille de PeopleSoft pour compromettre les systèmes du FBI. La vulnérabilité et la chaîne complète de l’intrusion n’ont pas été vérifiées de manière indépendante.
Cette affirmation s’inscrit dans le cadre d’une campagne plus vaste visant des systèmes Oracle PeopleSoft. Au cours de cette campagne, ShinyHunters avait précédemment déclaré à BleepingComputer qu’une première tentative de compromission d’un portail PeopleSoft du FBI avait échoué.
Le lien avec PeopleSoft correspondrait à une tendance plus large d’attaques contre les plateformes RH et de planification des ressources d’entreprise, qui peuvent concentrer de grandes quantités d’informations sensibles sur les employés et les candidats au sein d’un même environnement.
ShinyHunters a déjà affirmé avoir dérobé plus de 800 000 dossiers dans l’environnement PeopleSoft de Wynn Resorts. Comme l’a examiné eSecurityPlanet en février, Wynn a confirmé un accès non autorisé à des données d’employés, sans confirmer le nombre de victimes revendiqué par ShinyHunters.
Le groupe a également ciblé d’autres grandes organisations et systèmes d’entreprise. En mai, ShinyHunters a affirmé avoir dérobé 42 millions de dossiers à Charter Communications à la suite d’une campagne reposant sur l’ingénierie sociale et l’utilisation d’identités compromises.
Les données volées du FBI pourraient présenter des risques dépassant le vol d’identité
Si les informations volées sont aussi vastes que l’affirme ShinyHunters, les conséquences pourraient largement dépasser la compromission initiale des données.
Les noms, adresses personnelles, numéros de téléphone, liens familiaux et informations professionnelles pourraient fournir aux attaquants la matière première nécessaire à une ingénierie sociale extrêmement ciblée. Plutôt que de s’appuyer sur des messages d’hameçonnage génériques, les attaquants pourraient potentiellement concevoir des communications convaincantes à partir d’informations personnelles sur un employé, son conjoint, son lieu de travail ou ses relations professionnelles.
Les informations permettant d’identifier des membres des forces de l’ordre et leurs familles pourraient également faciliter le harcèlement, le doxxing, l’usurpation d’identité ou les tentatives de recueillir des renseignements supplémentaires.
Le risque devient particulièrement important lorsque différentes informations volées sont combinées. Un attaquant qui connaît le nom, le numéro de téléphone, l’adresse personnelle et les liens familiaux d’un employé dispose de beaucoup plus de contexte pour élaborer une tentative d’usurpation crédible qu’un attaquant ne possédant qu’une adresse e-mail.
ShinyHunters a déclaré avoir ciblé le FBI en réaction à un avis public qui, selon le groupe, contenait de fausses accusations à son encontre.
Les hackers auraient également défiguré FBIJobs.gov. Le site d’offres d’emploi du FBI et le portail de candidature des agents spéciaux ont ensuite affiché des messages indiquant que les services étaient indisponibles ou en maintenance.
Ce que les équipes de sécurité peuvent retenir de l’affirmation concernant la compromission du FBI
Pour les équipes de sécurité des entreprises, la principale leçon se trouve peut-être derrière le gros titre sur le FBI : les plateformes RH, de recrutement et d’ERP peuvent devenir des cibles de grande valeur en raison du volume et de la sensibilité des informations qu’elles stockent.
Des systèmes comme PeopleSoft peuvent contenir des dossiers d’employés, des informations sur les candidats, des coordonnées, des informations de paie et d’autres données à caractère personnel. Une compromission réussie peut donc fournir à un attaquant bien plus qu’une base de données à vendre ou à divulguer. Elle peut lui offrir une cartographie détaillée pour mener des attaques ultérieures contre le personnel d’une organisation.
Les équipes de sécurité devraient envisager plusieurs mesures défensives :
- Traiter les plateformes RH et ERP comme des actifs critiques. Appliquer une surveillance et des contrôles d’accès robustes aux systèmes contenant des informations sur les employés et les candidats.
- Réduire l’exposition inutile sur Internet. Vérifier si PeopleSoft et les autres interfaces administratives doivent être accessibles publiquement et limiter autant que possible les accès externes.
- Surveiller les accès inhabituels aux données. Les requêtes volumineuses sur les bases de données, les exportations en masse ou les transferts sortants inattendus peuvent signaler une exfiltration de données.
- Segmenter les systèmes sensibles. La compromission d’une application de recrutement ou de gestion des ressources humaines ne devrait pas fournir à un attaquant un accès facile à des services cloud sans rapport ou à l’infrastructure interne.
- Renforcer les accès privilégiés. Imposer l’authentification multifacteur, l’accès selon le principe du moindre privilège et des contrôles supplémentaires autour des comptes administrateurs.
- Se préparer aux attaques secondaires. Lorsque des informations sur les employés sont exposées, les organisations doivent s’attendre à des campagnes d’hameçonnage ciblées, des usurpations d’identité, des vols d’identifiants et d’autres tentatives d’ingénierie sociale exploitant les informations volées comme contexte.
Pour les défenseurs, la question sans réponse n’est pas seulement de savoir si les affirmations de ShinyHunters concernant le FBI finiront par être confirmées. Les organisations devraient également se demander ce qu’un attaquant pourrait apprendre sur leur personnel si une plateforme RH ou de recrutement était compromise, et si ces informations pourraient servir de point de départ à la prochaine attaque.
Tant que le FBI, Oracle ou des chercheurs indépendants en sécurité n’auront pas fourni de preuves techniques supplémentaires, la faille zero-day présumée de PeopleSoft, le nombre total de personnes touchées et le volume de données prétendument dérobées doivent tous être considérés comme non vérifiés.
À lire également : ShinyHunters n’est pas le seul groupe à cibler les systèmes de gestion des effectifs : une compromission d’un portail RH de Starbucks a exposé des informations sensibles sur les employés après que des attaquants ont compromis les identifiants d’employés par hameçonnage.





