ShinyHunters dice di aver violato i sistemi FBI usando una falla zero-day in Oracle PeopleSoft. Ha pubblicato dati personali di dipendenti e candidati come risposta a una comunicazione pubblica dell'FBI. L'attacco mette in allerta tutte le organizzazioni che usano PeopleSoft.
ShinyHunters torna a colpire. Il gruppo hacker sostiene di aver rubato dati personali di tutti i dipendenti e candidati dell'FBI sfruttando una vulnerabilità zero-day in Oracle PeopleSoft. Ha diffuso la notizia sul proprio sito di leak, allegando un campione di dati: indirizzi, numeri di telefono, date di nascita e, in alcuni casi, dettagli sui coniugi di 5000 dipendenti FBI.
Il gruppo dice che non cerca soldi. Vuole invece che l'FBI tolga o corregga una Public Service Announcement (PSA) pubblicata il 15 maggio. Secondo ShinyHunters, la PSA contiene accuse false: li accusa di esagerare l'accesso ai dati per estorcere denaro, di molestare vittime e famiglie, di fare swatting e di vantare materiale compromettente. ShinyHunters nega tutto e rifiuta ogni legame con "The Com".
Come è avvenuto l'attacco e la falla PeopleSoft
Un portavoce dell'FBI spiega che ShinyHunters avrebbe sfruttato una falla zero-day in Oracle PeopleSoft. Da lì si sarebbero spostati su server AWS GovCloud, scaricando tra 2 e 3 terabyte di dati. Non è la prima volta che il gruppo prende di mira PeopleSoft: tra maggio e giugno, una vulnerabilità nell'Environment Management era già stata usata contro decine di istituzioni educative. Steve Povolny di Exabeam ricorda che, dopo aver attaccato oltre 100 organizzazioni (soprattutto università), ShinyHunters aveva già provato senza successo a violare un server PeopleSoft dell'FBI. Tre mesi dopo, il gruppo rivendica una nuova zero-day. La strategia è chiara: puntare sulle piattaforme ERP che gestiscono dati HR, payroll e sanitari.
Chi usa PeopleSoft deve considerare i propri sistemi a rischio. Le patch disponibili vanno applicate subito. Bisogna disabilitare l'Environment Management Hub o rimuovere l'applicazione PSEMHUB. Povolny consiglia anche di togliere le interfacce di amministrazione PeopleSoft da internet, controllare i log WebLogic per attività POST sospette, cercare file non autorizzati nelle directory PSEMHUB, persistenze basate su XMLDecoder e traffico in uscita sulla porta 445. Attenzione anche a strumenti di gestione remota come MeshCentral. È importante valutare le identità di servizio, monitorare chiamate API insolite e spedire i log fuori host, visto che gli attaccanti dicono di cancellare le prove locali.
L'FBI ha dichiarato di essere a conoscenza di segnalazioni di attività non autorizzata che coinvolge FBIjobs.gov e di aver avviato un'indagine; al momento della pubblicazione, non vi erano conferme indipendenti sull'effettiva violazione o sull'entità della fuga di dati.
Se confermato, l'attacco segnerebbe un salto nelle strategie di ritorsione dei gruppi cybercriminali contro le istituzioni pubbliche. Il defacement del sito delle carriere FBI il 22 settembre, ancora offline per manutenzione mentre scriviamo, aumenta la pressione. L'episodio si inserisce in una serie di attacchi sempre più sofisticati che sfruttano falle zero-day e piattaforme cloud, come mostrano anche le recenti analisi sulle campagne ransomware che usano accessi remoti e strumenti di gestione.
Il caso ShinyHunters mette in dubbio la tenuta delle infrastrutture critiche e la capacità delle organizzazioni di rispondere a minacce che cambiano più in fretta delle difese. L'FBI ora deve affrontare non solo la gestione tecnica dell'incidente, ma anche la pressione pubblica e la necessità di recuperare fiducia. Per chi usa PeopleSoft, l'attacco è un segnale chiaro: la sicurezza delle piattaforme ERP non può più essere trascurata. Solo un approccio proattivo, con monitoraggio continuo e procedure di isolamento già pronte, può limitare i danni di una minaccia che non lascia tracce e colpisce dove le difese sono più deboli.
In Italia, l'Agenzia per la Cybersicurezza Nazionale (ACN) ha più volte chiesto di rafforzare la sicurezza delle piattaforme ERP e dei servizi cloud. Ha invitato enti pubblici e privati a seguire le linee guida tecniche per gestire le vulnerabilità zero-day e segmentare le reti critiche. Altri dettagli sulle raccomandazioni ACN sono disponibili nella pagina ufficiale delle linee guida.