ShinyHunters claimt dat het via een nieuwe zero-day in Oracle PeopleSoft FBI-systemen binnendrong en gegevens van medewerkers en sollicitanten stal, meldt 404 Media op 22 september.
Voor Nederlandse organisaties zit de inzet in het systeemtype, niet in de naam van het slachtoffer. Oracle-documentatie laat zien dat PeopleSoft sollicitanten vanuit recruiting naar persoonlijke en functiegegevens kan overzetten. Als de claim over FBI-systemen klopt, gaat het dus om de koppeling tussen HR-data, sollicitanten en bredere bedrijfsinfrastructuur, de laag waar één kwetsbaarheid veel gevoelige records bereikbaar kan maken.
Wat er wordt geclaimd
404 Media kreeg een steekproef van ongeveer 5.000 vermeende FBI-medewerkers te zien. Die bevatte namen, adressen, telefoonnummers, geboortedata en in sommige gevallen informatie over partners. De redactie kon enkele telefoonnummers koppelen aan mensen met dezelfde naam en vond ook nummers die aan personeel van het Amerikaanse ministerie van Justitie waren verbonden. Dat maakt de steekproef relevant, maar bevestigt niet automatisch de herkomst of de volledige omvang van de data.
De groep zegt maandagavond te zijn binnengedrongen, daarna via PeopleSoft toegang te hebben gekregen tot AWS GovCloud en tussen 2 en 3 terabyte te hebben gedownload. Ook werd de FBI-vacaturesite beklad met een boodschap dat personeels- en sollicitantgegevens waren buitgemaakt. BleepingComputer zag een screenshot van die bekladde site en twee voorbeeldrecords, maar kon de beweerde zero-day, de laterale beweging en de hoeveelheid gestolen data niet onafhankelijk bevestigen.

Waarom PeopleSoft het relevante detail is
PeopleSoft is in dit verhaal geen toevallige softwarenaam. In de eigen documentatie beschrijft Oracle hoe de HR-module sollicitantgegevens doorzet naar persoonlijke en functiegegevens van een nieuwe medewerker. Dat maakt zo'n omgeving interessant voor aanvallers die niet alleen een account, maar een complete personeelsketen willen bereiken.
Het is een nieuw slachtoffer in hetzelfde software-aanvalsvlak als Nissan, waar een PeopleSoft-lek salarisgegevens en sofinummers van werknemers blootlegde. Het gaat niet automatisch om hetzelfde lek. In de FBI-zaak spreekt ShinyHunters over een nieuwe, nog ongepatchte zero-day, terwijl de eerdere Nissan-zaak draaide om een kwetsbaarheid waarvoor Oracle een beveiligingsupdate uitbracht.
De bevestiging ontbreekt nog
De FBI had bij publicatie niet gereageerd op vragen van 404 Media. BleepingComputer zegt Oracle, de FBI en Google-dochter Mandiant te hebben benaderd over de vermeende kwetsbaarheid en de aanval. Een officiële bevestiging van de inbraak, de route via PeopleSoft of de omvang van de buit ontbreekt daarmee nog.
Dat voorbehoud is extra belangrijk. In een eerdere waarschuwing schrijft de FBI dat dreigingsactoren toegang tot gevoelige informatie kunnen overdrijven of verzinnen om druk uit te oefenen, ook wanneer zij echte gegevens hebben buitgemaakt. De nieuwe claim is dus nog geen bevestigde FBI-inbraak. De ontwikkeling laat wel zien welke vraag bij HR- en ERP-systemen steeds zwaarder weegt: niet alleen welke gegevens erin staan, maar ook welke andere omgevingen bereikbaar zijn als de applicatie zelf wordt misbruikt.
Veelgestelde vragen
Maak je systemen controleerbaar
Ik denk mee over veilige processen en bouw end-to-end de software, koppelingen en automatisering die je data beheersbaar maken, van ontwerp tot livegang. Waar het kan kies ik voor self-hosted, zodat je minder afhankelijk bent van losse leveranciers.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
