// sekurak.pl

System FBI zaatakowany przez cyberprzestępców. Efekt? Wyciek danych z systemu HR

Streszczenie wpisu i odnośnik do pełnej treści u źródła.

System FBI zaatakowany przez cyberprzestępców. Efekt? Wyciek danych z systemu HR

TL;DR

Grupa ShinyHunters (znana też jako UNC6240) włamała się do portalu rekrutacyjnego FBI i powiązanych systemów HR, wykorzystując lukę zero-day w Oracle PeopleSoft — publicznie dostępny endpoint Integration Broker w komponencie PSEMHUB posłużył jako wektor SSRF do wejścia do wewnętrznej infrastruktury bez żadnego uwierzytelnienia. Łupem padło 2-3 TB danych, w tym informacje zdrowotne i rodzinne pracowników oraz kandydatów do pracy.

Atakujący dali FBI tydzień na usunięcie komunikatu o incydencie, grożąc publikacją danych, a swoje działania tłumaczyli odwetem, nie chęcią zysku. Sprawa nabrała dodatkowego wymiaru, gdy w Danii zatrzymano 24-letniego podejrzanego powiązanego z grupą — pokazując, że nawet instytucje z najwyższej półki bezpieczeństwa padają ofiarą tych samych, dobrze znanych klas podatności w systemach HR.

Sytuacja niczym jak z filmów o hakerach? Wybitni specjaliści forsujący zabezpieczenia NASA, CIA czy NSA dla zabawy? Nie do końca. Zwykli cyberprzestępcy chwalą się uzyskaniem dostę...

Czytaj cały wpis u źródła

// powiązane wpisy