Il gruppo cybercriminale sostiene di aver sottratto una quantità enorme di informazioni dall’infrastruttura utilizzata dall’FBI. L’agenzia americana ha confermato di essere al lavoro su un’attività non autorizzata che ha coinvolto il portale FBIJobs.gov. Restano invece da verificare l’esatta portata della violazione e l’origine di tutti i dati rivendicati dagli attaccanti.
Un attacco informatico ha portato il gruppo ShinyHunters a rivendicare l’accesso a sistemi collegati all’FBI e il furto di informazioni relative a dipendenti attuali, ex dipendenti e candidati. La vicenda, emersa nelle ultime ore, è particolarmente delicata per la natura dei dati potenzialmente coinvolti e per il ruolo dell’agenzia statunitense.
L’FBI ha confermato di essere a conoscenza di attività non autorizzate riguardanti FBIJobs.gov, il portale dedicato alle opportunità di lavoro dell’agenzia, e ha avviato un’indagine. L’agenzia non ha però confermato pubblicamente, almeno per ora, l’intera quantità di informazioni che ShinyHunters afferma di avere sottratto.
Migliaia di record nel campione diffuso dagli hacker
Secondo le rivendicazioni del gruppo, l’operazione avrebbe interessato un numero molto elevato di persone. ShinyHunters sostiene di essere entrato in possesso di informazioni relative a migliaia di dipendenti dell’FBI, oltre che di ex dipendenti e candidati.
Tra i dati indicati nelle ricostruzioni pubblicate dai media figurano nomi, indirizzi, numeri di Social Security, informazioni sui familiari e dettagli relativi agli incarichi svolti.
Un campione di circa 5.000 record sarebbe stato messo a disposizione di alcune testate. Reuters ha effettuato verifiche incrociate su una parte delle informazioni, trovando corrispondenze in diversi casi. La verifica, tuttavia, non consente di stabilire con certezza che tutti i dati siano stati ottenuti direttamente attraverso l’intrusione nei sistemi dell’FBI.
Nel mirino il portale FBIJobs.gov
Uno degli elementi più concreti della vicenda riguarda proprio il portale FBIJobs.gov. Il sito è stato modificato dagli attaccanti, che hanno sostituito alcuni elementi della pagina con un messaggio riconducibile a ShinyHunters.
Il portale è stato successivamente messo offline per attività di manutenzione e verifica. Secondo le ricostruzioni disponibili, l’incidente avrebbe portato l’FBI a intervenire sull’infrastruttura collegata al servizio.
Il defacement rappresenta un’indicazione di accesso non autorizzato a una componente dell’ecosistema, ma non dimostra automaticamente che gli aggressori abbiano avuto accesso a tutti i sistemi interni dell’FBI.
La presunta vulnerabilità di Oracle PeopleSoft
Uno degli aspetti ancora da chiarire riguarda il possibile vettore utilizzato per l’attacco.
ShinyHunters sostiene di aver sfruttato una vulnerabilità zero-day di Oracle PeopleSoft, piattaforma utilizzata anche per applicazioni legate alla gestione delle risorse umane. Secondo la ricostruzione fornita dal gruppo, la vulnerabilità avrebbe consentito di eseguire codice da remoto e di utilizzare il sistema compromesso come punto di ingresso verso altre risorse.
Questa parte della ricostruzione non è stata però confermata pubblicamente né da Oracle né dall’FBI. Anche la quantità di dati che gli aggressori affermano di avere sottratto — indicata in alcune dichiarazioni tra 2 e 3 terabyte — rimane una rivendicazione del gruppo.





