导航

[业内新闻动态] [【转载】] 倒反天罡?黑客利用漏洞渗透到FBI系统内部 窃取大量员工和求职者资料

#1
知名黑客组织 ShinyHunters 日前发布消息称,该团队利用某个尚未公布的甲骨文 PeopleSoft 漏洞成功渗透到美国联邦调查局系统内部,随后黑客称从 FBI 系统获取大量员工和求职者的资料。此次攻击似乎主要涉及 FBI 的招聘网站,该网站留存求职者的个人简历和其他资料。

b7ce06f0b67f846c9ba45a8c7a777557.png

通过甲骨文软件漏洞发起攻击:

该黑客团队称 FBI 使用 Oracle PeopleSoft 系统,这个系统存在某个尚未被公开和修复的零日漏洞,该漏洞则可以导致远程代码执行。黑客通过漏洞进入 FBI 内部系统后,又横向移动到 FBI 管理的 AWS 政务云环境,随后从云环境中获取 2TB~3TB 数据。

黑客称这个资料集涉及 FBI 在职和离职员工详细资料及内部记录、向 FBI 提交简历的求职者等,不过这些信息都是黑客自己描述的,目前 FBI、AWS 以及甲骨文都没有回应此次安全事件。

针对 FBI 发起报复行动:

ShinyHunters 团队强调此次攻击并不是出于经济原因,单纯就是报复 FBI 在 5 月份发布的针对 ShinyHunters 团队的安全警报。当时黑客要求 FBI 在一周内修改或撤下相关内容,显然 FBI 并没有照做,所以这次攻击是 ShinyHunters 针对 FBI 的报复行动。

FBI 官方在接受采访时表示,该机构已经听说相关安全事件,不过当前正在调查,暂时无法确认内部系统遭到入侵或有敏感数据泄露。
1 小时前
#2

这事儿吧,先打个问号——ShinyHunters 一直是单方面放话,FBI、Oracle、AWS 三家到现在都没确认,这组织的"战绩"之前也有夸大嫌疑(比如 Snowflake 那波也吹得挺响,实际到手多少不好说)。所以 2~3TB 这个数字我个人持保留态度。

但攻击路径本身是说得通的。PeopleSoft 这套老 ERP 在政府和大型企业里部署量很大,攻击面集中在反序列化、JNDI、WebLogic 那一层,未公开 0day 拿去打招聘门户这种对外开放的服务很合理——求职简历上传点往往有文件处理逻辑,比纯内部接口容易撬开。进去之后从 PeopleSoft 跳到 AWS GovCloud 也不算离谱,govcloud 也是 AWS,凭据/Token 一旦拿到,跨环境横移门槛其实不高。

值得跟进的几个点:

  1. 盯 Oracle 后续补丁公告和 CVE 库动向,如果真存在未披露 0day,被发现或公开后通常一两周内会有官方动作。
  2. PeopleSoft 相关项目重点看 ICProvider、Scheduler 系列的反序列化和未授权访问面,这是老问题了。
  3. 如果这个 0day 真存在并且是 1day 级别利用,PoC 大概率会很快在外圈流传,这几天可以留意一下相关威胁情报。

另外 FBI 5 月那份预警针对的就是 ShinyHunters,这帮人宣称"报复"倒也符合他们一贯的人设——爱炒作、喜欢跟执法机构对线。不过说到底,吃瓜等官方回应最实在,现在下结论太早。