Laptop met een donker scherm op een houten bureau
Nieuws22 september · 22:554 min leestijd

ShinyHunters claimt FBI-inbraak via PeopleSoft

ShinyHunters claimt dat het via een nieuwe PeopleSoft-zero-day FBI-data buitmaakte. Een steekproef bevatte mogelijk gegevens van 5.000 medewerkers, maar de zero-dayroute en volledige inbraak zijn nog niet bevestigd.

ShinyHunters claimt dat het via een nieuwe zero-day in Oracle PeopleSoft FBI-systemen binnendrong en gegevens van medewerkers en sollicitanten stal, meldt 404 Media op 22 september.

Voor Nederlandse organisaties zit de inzet in het systeemtype, niet in de naam van het slachtoffer. Oracle-documentatie laat zien dat PeopleSoft sollicitanten vanuit recruiting naar persoonlijke en functiegegevens kan overzetten. Als de claim over FBI-systemen klopt, gaat het dus om de koppeling tussen HR-data, sollicitanten en bredere bedrijfsinfrastructuur, de laag waar één kwetsbaarheid veel gevoelige records bereikbaar kan maken.

Wat er wordt geclaimd

404 Media kreeg een steekproef van ongeveer 5.000 vermeende FBI-medewerkers te zien. Die bevatte namen, adressen, telefoonnummers, geboortedata en in sommige gevallen informatie over partners. De redactie kon enkele telefoonnummers koppelen aan mensen met dezelfde naam en vond ook nummers die aan personeel van het Amerikaanse ministerie van Justitie waren verbonden. Dat maakt de steekproef relevant, maar bevestigt niet automatisch de herkomst of de volledige omvang van de data.

De groep zegt maandagavond te zijn binnengedrongen, daarna via PeopleSoft toegang te hebben gekregen tot AWS GovCloud en tussen 2 en 3 terabyte te hebben gedownload. Ook werd de FBI-vacaturesite beklad met een boodschap dat personeels- en sollicitantgegevens waren buitgemaakt. BleepingComputer zag een screenshot van die bekladde site en twee voorbeeldrecords, maar kon de beweerde zero-day, de laterale beweging en de hoeveelheid gestolen data niet onafhankelijk bevestigen.

Het FBI-hoofdkantoor in Washington D.C. bij schemering, als beeld bij de geclaimde inbraak, bron: Sdkb / Wikimedia Commons (CC BY-SA 4.0)
Het FBI-hoofdkantoor in Washington D.C. bij schemering, als beeld bij de geclaimde inbraak, bron: Sdkb / Wikimedia Commons (CC BY-SA 4.0)

Waarom PeopleSoft het relevante detail is

PeopleSoft is in dit verhaal geen toevallige softwarenaam. In de eigen documentatie beschrijft Oracle hoe de HR-module sollicitantgegevens doorzet naar persoonlijke en functiegegevens van een nieuwe medewerker. Dat maakt zo'n omgeving interessant voor aanvallers die niet alleen een account, maar een complete personeelsketen willen bereiken.

Het is een nieuw slachtoffer in hetzelfde software-aanvalsvlak als Nissan, waar een PeopleSoft-lek salarisgegevens en sofinummers van werknemers blootlegde. Het gaat niet automatisch om hetzelfde lek. In de FBI-zaak spreekt ShinyHunters over een nieuwe, nog ongepatchte zero-day, terwijl de eerdere Nissan-zaak draaide om een kwetsbaarheid waarvoor Oracle een beveiligingsupdate uitbracht.

De bevestiging ontbreekt nog

De FBI had bij publicatie niet gereageerd op vragen van 404 Media. BleepingComputer zegt Oracle, de FBI en Google-dochter Mandiant te hebben benaderd over de vermeende kwetsbaarheid en de aanval. Een officiële bevestiging van de inbraak, de route via PeopleSoft of de omvang van de buit ontbreekt daarmee nog.

Dat voorbehoud is extra belangrijk. In een eerdere waarschuwing schrijft de FBI dat dreigingsactoren toegang tot gevoelige informatie kunnen overdrijven of verzinnen om druk uit te oefenen, ook wanneer zij echte gegevens hebben buitgemaakt. De nieuwe claim is dus nog geen bevestigde FBI-inbraak. De ontwikkeling laat wel zien welke vraag bij HR- en ERP-systemen steeds zwaarder weegt: niet alleen welke gegevens erin staan, maar ook welke andere omgevingen bereikbaar zijn als de applicatie zelf wordt misbruikt.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Maak je systemen controleerbaar

Ik denk mee over veilige processen en bouw end-to-end de software, koppelingen en automatisering die je data beheersbaar maken, van ontwerp tot livegang. Waar het kan kies ik voor self-hosted, zodat je minder afhankelijk bent van losse leveranciers.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Estée Lauder meldt datalek via lek in Oracle E-Business Suite
Nieuws
4 min

21 jul 02:23

Estée Lauder meldt datalek via lek in Oracle E-Business Suite

Estée Lauder meldt dat aanvallers via een kritiek lek in Oracle E-Business Suite personeelsdata stalen, onderdeel van de brede Cl0p-golf. Elk bedrijf dat EBS voor HR of finance draait, loopt hetzelfde risico.

ShinyHunters misbruikt Oracle PeopleSoft-lek bij Nissan: salaris- en sofinummers van werknemers buitgemaakt
Nieuws
6 min

30 jun 00:47

ShinyHunters misbruikt Oracle PeopleSoft-lek bij Nissan: salaris- en sofinummers van werknemers buitgemaakt

Nissan meldt een datalek nadat aanvallers een kritiek lek in Oracle PeopleSoft misbruikten. De afpersgroep ShinyHunters trof zo'n 300 systemen bij meer dan honderd organisaties. Nederlandse bedrijven met PeopleSoft moeten direct patchen.

NCSC roept op tot directe Oracle-patch na tien lekken met CVSS 10.0
Nieuws
4 min

22 jul 18:16

NCSC roept op tot directe Oracle-patch na tien lekken met CVSS 10.0

Oracle dichtte in zijn juli-patchronde tien lekken in Fusion Middleware met de maximale score 10.0. Het NCSC roept organisaties op meteen te patchen, want aanvallers buiten Oracle-software dit jaar al bij grote bedrijven uit.

ShinyHunters steelt Salesforce-data via vishing en frauduleuze OAuth-apps
Nieuws
4 min

14 jul 02:09

ShinyHunters steelt Salesforce-data via vishing en frauduleuze OAuth-apps

ShinyHunters kaapt Salesforce-data door medewerkers telefonisch een frauduleuze OAuth-app te laten goedkeuren, meldt Microsoft. De aanval omzeilt wachtwoorden en MFA volledig, want het slachtoffer geeft de toegang zelf. Elk bedrijf op SaaS moet nu zijn app-toestemmingen controleren.

Datalek bij pacemakerfabrikant Medtronic raakt 3,8 miljoen mensen
Nieuws
5 min

4 jul 06:11

Datalek bij pacemakerfabrikant Medtronic raakt 3,8 miljoen mensen

Bij Medtronic, maker van pacemakers en insulinepompen, zijn de gegevens van ruim 3,8 miljoen mensen gelekt na een inbraak in de eigen bedrijfssystemen. Een scherpe casus over het risico van je leverancier.

AWS kan Bahrein-regio en één VAE-zone niet herstellen
Nieuws
4 min

15 sep 23:28

AWS kan Bahrein-regio en één VAE-zone niet herstellen

AWS kan de Bahrein-regio en één beschikbaarheidszone in de VAE niet herstellen na fysieke schade. De status legt bloot waarom Nederlandse organisaties back-ups, datareplicatie en herstel buiten één cloudregio moeten ontwerpen.