Cloud security resource

Shinyhunters afirma ter invadido o Fbi com zero-day no oracle peoplesoft

6 минут чтения

ShinyHunters afirma ter invadido o FBI por meio de zero-day no Oracle PeopleSoft

A gangue de extorsão ShinyHunters afirma ter comprometido sistemas do FBI ao explorar uma suposta vulnerabilidade de dia zero no Oracle PeopleSoft. Segundo o grupo, a falha permitiria executar código remotamente e teria sido usada para obter acesso inicial à infraestrutura da agência, alcançar ambientes internos e copiar grandes volumes de informações.

A alegação ainda não foi confirmada de forma independente. O FBI informou que tomou conhecimento de atividades não autorizadas relacionadas ao site FBI Jobs e iniciou uma investigação, mas não declarou que seus sistemas internos foram violados nem confirmou qualquer roubo de dados.

De acordo com os criminosos, o ataque ocorreu na noite de segunda-feira. Após explorar o PeopleSoft, os invasores teriam realizado movimentação lateral até ambientes hospedados no AWS GovCloud e administrados pelo FBI. A ShinyHunters diz ter acessado diferentes redes e serviços da agência, incluindo áreas ligadas à Divisão de Justiça Criminal, recursos humanos, Medlink e outros sistemas corporativos.

O grupo afirma ter extraído entre 2 TB e 3 TB de arquivos. Entre os supostos dados estariam registros de funcionários atuais e antigos, informações de candidatos a vagas, documentos internos e dados pessoais potencialmente sensíveis. A gangue também declarou que está testando a mesma vulnerabilidade contra outras organizações, incluindo companhias classificadas entre as maiores dos Estados Unidos.

Site FBI Jobs foi desfigurado

Como demonstração de acesso, a ShinyHunters publicou uma imagem do site apply.fbijobs.gov exibindo o símbolo do grupo Umbreon, associado à franquia Pokémon, e uma mensagem de reivindicação do ataque.

O conteúdo dizia que o portal havia sido “apreendido” e que os invasores estavam dentro dos sistemas do FBI desde o dia 19. A mensagem também alegava o comprometimento de informações de identificação pessoal e dados relacionados à saúde de funcionários e candidatos.

“Todos os dados do FBI foram comprometidos”, afirmava o texto publicado na página, que mencionava PII e PHI de servidores ativos e antigos, além de informações de pessoas que participaram de processos seletivos. A mensagem ainda sugeria que os invasores possuíam uma quantidade de dados maior do que a divulgada inicialmente.

O FBI Jobs ficou indisponível depois do incidente e passou a apresentar uma página de manutenção. Segundo a ShinyHunters, a agência percebeu rapidamente a intrusão, retirou os sistemas afetados do ar e interrompeu simultaneamente o funcionamento de diversas redes. Essa versão, porém, não foi confirmada oficialmente pelo FBI.

Amostras levantam dúvidas sobre a origem dos dados

Para sustentar a alegação, os criminosos divulgaram dois registros que, segundo eles, teriam sido obtidos durante a invasão. Um deles estaria relacionado a um agente especial envolvido em uma investigação anterior do BreachForums. O outro teria informações associadas a Kash Patel, diretor do FBI.

Os dados pessoais completos não foram publicados, e a autenticidade dos registros tampouco foi comprovada. A origem das informações permanece incerta: elas podem ter sido obtidas diretamente dos sistemas da agência, reunidas a partir de bases antigas ou adquiridas em outro incidente.

A publicação 404 Media informou ter recebido uma amostra com aproximadamente 5 mil registros supostamente pertencentes a funcionários do FBI. Parte do material teria apresentado correspondência com números de telefone e nomes de pessoas ligadas ao FBI e ao Departamento de Justiça dos Estados Unidos. Essa confirmação parcial, contudo, não prova que os arquivos tenham sido extraídos durante o ataque descrito pela ShinyHunters.

Suposta falha zero-day no PeopleSoft

A ShinyHunters afirma que o ponto de entrada foi uma falha inédita no Oracle PeopleSoft, ainda sem correção pública. O grupo declarou que identificou a vulnerabilidade, encontrou uma segunda ocorrência e a explorou quase imediatamente contra o FBI.

A ameaça teria sido usada para obter execução remota de código em um servidor vulnerável. Se confirmada, uma falha com esse impacto poderia permitir que um invasor executasse comandos sem autenticação adequada, instalasse ferramentas, criasse mecanismos de persistência e explorasse conexões entre sistemas.

Os criminosos também disseram ter tentado remover rastros de sua presença dos servidores comprometidos. Essa prática pode incluir exclusão de registros, alteração de arquivos de auditoria e manipulação de horários, mas a afirmação não foi acompanhada por evidências técnicas verificáveis.

O que ainda não está comprovado

Até o momento, não há confirmação independente de que:

– o PeopleSoft utilizado pelo FBI possuía a suposta vulnerabilidade;
– a falha fosse realmente um zero-day;
– a ShinyHunters tivesse acesso administrativo aos sistemas da agência;
– os invasores tenham alcançado o AWS GovCloud;
– entre 2 TB e 3 TB de dados tenham sido copiados;
– os registros divulgados tenham origem direta no FBI;
– informações médicas de funcionários e candidatos tenham sido expostas.

A desfiguração do portal demonstra que algum nível de controle sobre o site foi obtido ou que uma infraestrutura associada ao serviço foi comprometida. Entretanto, alterar uma página pública não significa necessariamente controlar as redes internas, bancos de dados ou ambientes classificados da agência.

Riscos para funcionários e candidatos

Caso parte das alegações seja confirmada, os impactos podem ser relevantes. Informações de candidatos a empregos públicos podem incluir endereços, telefones, históricos profissionais, documentos de identificação e dados fornecidos em verificações de antecedentes.

Registros relacionados à saúde, quando existentes, aumentariam o risco de extorsão, fraude direcionada e exposição indevida. Dados de funcionários atuais e antigos também poderiam ser usados em campanhas de phishing, falsificação de identidade e ataques de engenharia social.

Por isso, pessoas que participaram de processos seletivos do FBI ou mantiveram vínculo com a agência devem desconfiar de mensagens inesperadas, especialmente aquelas que solicitam credenciais, códigos de autenticação, documentos ou pagamentos. A confirmação de qualquer incidente deve ser feita por canais oficiais, sem utilizar telefones ou endereços recebidos em mensagens suspeitas.

Por que o PeopleSoft é um alvo estratégico

Plataformas corporativas como o PeopleSoft costumam concentrar funções de recursos humanos, folha de pagamento, administração e gestão de usuários. Mesmo quando não armazenam diretamente todos os documentos sensíveis, elas podem estar conectadas a diretórios internos, sistemas de autenticação e bancos de dados complementares.

Uma vulnerabilidade em um componente desse tipo pode servir como ponte para ataques mais amplos. Depois do acesso inicial, criminosos normalmente procuram credenciais armazenadas, servidores acessíveis, permissões excessivas e conexões com serviços em nuvem.

O caso também reforça a importância de segmentar redes, limitar privilégios e monitorar fluxos de saída de dados. A existência de cópias volumosas de arquivos pode ser identificada por padrões anormais de tráfego, compressão de grandes diretórios e acessos fora do horário habitual.

Medidas recomendadas às organizações

Empresas e órgãos que utilizam Oracle PeopleSoft devem revisar imediatamente seus ativos expostos à internet, validar versões instaladas e acompanhar comunicados oficiais de segurança. Também é importante aplicar correções assim que forem disponibilizadas e restringir o acesso administrativo por redes confiáveis.

A investigação deve incluir registros de autenticação, comandos executados, criação de usuários, alterações em arquivos, conexões incomuns e transferências para endereços externos. Caso exista suspeita de comprometimento, os sistemas não devem ser simplesmente desligados sem preservar evidências, pois isso pode dificultar a análise forense.

A autenticação multifator, a rotação de senhas privilegiadas e a revisão de integrações com serviços de nuvem são outras medidas essenciais. Organizações que mantêm dados de candidatos e funcionários também devem avaliar planos de notificação, resposta a incidentes e proteção contra uso indevido das informações.

Enquanto o FBI não concluir a apuração, a invasão atribuída à ShinyHunters deve ser tratada como uma alegação grave, mas ainda não comprovada integralmente. O episódio, no entanto, evidencia como uma falha em uma plataforma corporativa pode evoluir para comprometimento de serviços públicos, exposição de dados pessoais e interrupção de sistemas críticos.