あるハッカー集団がFBIのシステムに侵入し、数千人に上るFBI職員と就職応募者に関わる機密情報を盗み出したと主張している。情報には、一部職員の配偶者に関する詳細も含まれるという。
ShinyHuntersは9月22日、FBIに侵入し、機密性の高い従業員・応募者情報を入手したと主張したという 404 Mediaの報道によると、同報道はその侵入疑惑を最初に伝えたものだ。同誌は、氏名、住所、電話番号、一部職員の配偶者に関する情報など、FBIの記録とされる5,000件を含むサンプルを調査した。
FBIは、システムが侵害されたことも、データが盗まれたことも確認していない。同局は複数の報道機関に提供した声明で、FBIJobs.govに影響を及ぼす不正な活動に関する主張を把握しており、調査中だと述べた。
ShinyHuntersの主張が正しければ、流出した情報は従来型のなりすまし被害を超えるリスクを生む可能性がある。脅威アクターは、法執行機関の職員やその家族を標的としたフィッシング、なりすまし、個人情報晒し、その他の攻撃に利用できる個人情報を得ることになる。
ShinyHunters、FBI職員と応募者のデータを盗んだと主張
ShinyHuntersは、FBIJobs.govに関連するシステムに侵入した後、FBI職員と応募者に関する機密情報を入手したと主張している。
404 Mediaによると、ハッカーが提供したサンプルには、氏名、住所、電話番号、一部職員の配偶者に関する詳細を含む、FBIの記録とされる5,000件が含まれていた。同誌は、サンプルデータを公開記録と照合し、データの一部を検証したと述べている。
ただし、影響を受けた可能性のある人の総数は依然として不明だ。
TechCrunchが ShinyHuntersに尋ねた被害者数について、ハッカー側は正確な数字を示さなかった。代わりに同集団は、FBI職員の大半に関する情報に加え、応募者データも相当量保有していると「非常に確信している」と主張した。
ShinyHuntersは、テラバイト単位の情報を盗んだとも主張している。データ量も、事件全体の規模に関する同集団の主張も、独立に確認されていない。
この事件は、今年初めに監視・盗聴令の管理に使われるシステムに影響を及ぼした不審な活動をめぐる 別のFBIによる調査に続くものだ。
攻撃者、PeopleSoftが侵入の初期経路だったと主張
今回の攻撃は、機密性の高い人員情報の管理に使われるエンタープライズシステムから始まった可能性がある。
ShinyHuntersは、新たなOracle PeopleSoftのゼロデイ脆弱性を悪用してFBI関連システムにアクセスし、職員と応募者のデータを盗み出したと主張している。
BleepingComputerは報じたところ、同集団はPeopleSoftの脆弱性を利用してFBIのシステムを侵害したと主張していた。脆弱性と侵入経路全体は、独立に検証されていない。
この主張は、Oracle PeopleSoftシステムを対象とした、より広範なキャンペーンに続くものだ。そのキャンペーン中、ShinyHuntersは以前、FBIのPeopleSoftポータルへの侵入を試みたものの失敗したとBleepingComputerに語っていた。
PeopleSoftとの関連は、大量の機密性の高い従業員・応募者情報を単一の環境に集約し得る、人事・エンタープライズリソースプランニングのプラットフォームを狙う攻撃の、より広範な傾向にも合致する。
ShinyHuntersは以前、Wynn ResortsのPeopleSoft環境から80万件を超える記録を盗んだと主張しているが、eSecurityPlanetが2月に調査したところ、Wynnは従業員データへの不正アクセスを確認したものの、ShinyHuntersが主張した被害者数は確認しなかった。
同集団は、その他の大手組織やエンタープライズシステムも標的にしている。5月には、 ShinyHuntersはソーシャルエンジニアリングと認証情報の侵害を伴うキャンペーンの後、Charter Communicationsから4,200万件の記録を盗んだと主張した。
盗まれたFBIデータ、なりすまし被害を超えるリスクを生む可能性
盗まれた情報がShinyHuntersの主張どおり広範囲に及ぶなら、その影響は目先のデータ侵害をはるかに超える可能性がある。
氏名、自宅住所、電話番号、家族関係、雇用情報は、極めて標的を絞ったソーシャルエンジニアリングの材料になり得る。攻撃者は一般的なフィッシングメッセージに頼るのではなく、職員本人や配偶者、勤務先、仕事上の関係に関する個人情報を使って、説得力のある連絡を組み立てられる可能性がある。
法執行機関の職員とその家族を特定できる情報は、嫌がらせ、個人情報晒し、なりすまし、さらなる情報収集の試みを助長する可能性もある。
盗まれた情報の異なる要素が組み合わされると、リスクは特に大きくなる。職員の氏名、電話番号、自宅住所、家族関係を知る攻撃者は、メールアドレスしか知らない攻撃者よりも、信憑性のあるなりすましを仕掛けるための文脈をはるかに多く持つことになる。
ShinyHuntersは、同集団に関する虚偽の主張を含んでいたとする公開勧告への対抗措置として、FBIを標的にしたと述べている。
ハッカーはFBIJobs.govの改ざんも行ったと報じられている。その後、FBIの求人サイトと特別捜査官応募者ポータルには、サービスが利用できない、またはメンテナンス中であることを示すメッセージが表示された。
FBI侵入の主張からセキュリティチームが学べること
エンタープライズのセキュリティチームにとって最大の教訓は、FBIという見出しの背後にあるものかもしれない。人事、採用、ERPのプラットフォームは、保存する情報の量と機密性の高さゆえに、価値の高い標的になり得る。
PeopleSoftなどのシステムには、従業員記録、応募者情報、連絡先、給与情報、その他の個人識別情報が含まれる可能性がある。そのため、侵害に成功した攻撃者が手にするのは、売却・流出させるデータベースだけではない。組織の従業員に対する後続の攻撃のための詳細な地図にもなり得る。
セキュリティチームは、次のような防御策を検討すべきだ。
- 人事・ERPプラットフォームを重要資産として扱う。従業員と応募者の情報を含むシステムに、堅牢な監視とアクセス制御を適用する。
- 不要なインターネット公開を減らす。PeopleSoftやその他の管理インターフェースを一般公開する必要があるかを確認し、可能な限り外部からのアクセスを制限する。
- 異常なデータアクセスを監視する。大規模なデータベースクエリ、一括エクスポート、予期しない外部送信は、データ流出の警告サインになり得る。
- 機密性の高いシステムを分離する。採用・人事アプリケーションを侵害されても、攻撃者が無関係なクラウドサービスや内部インフラへ容易に到達できる状態にしてはならない。
- 特権アクセスを強化する。多要素認証、最小権限アクセスを徹底し、管理者アカウントには追加の制御を適用する。
- 二次攻撃に備える。従業員情報が流出した場合、組織は、盗まれた情報を文脈として利用する標的型フィッシング、なりすまし、認証情報の窃取、その他のソーシャルエンジニアリング攻撃を予測しておくべきだ。
防御側にとって未解決の問題は、ShinyHuntersによるFBIへの主張が最終的に正しいと証明されるかどうかだけではない。組織は、人事・採用プラットフォームが侵害された場合、攻撃者が自らの従業員について何を知り得るのか、そしてその情報が次の攻撃の出発点になり得るのかも問うべきだ。
FBI、Oracle、または独立したセキュリティ研究者が追加の技術的証拠を示すまで、主張されているPeopleSoftのゼロデイ、影響を受けた個人の総数、盗まれたとされるデータ量はいずれも未検証として扱うべきだ。
関連記事:ShinyHuntersだけが従業員システムを狙っているわけではない: Starbucksの人事ポータルへの侵入で機密性の高い従業員情報が流出し、攻撃者がフィッシングで従業員の認証情報を侵害した。





