Andrey Popov - stock.adobe.com
Après Cl0p, les ShinyHunters s'attaquent au... FBI
Les ShinyHunters ont piraté un portail RH du FBI via, disent-ils, une zero-day affectant Oracle PeopleSoft. Ils revendiquent le vol de données sensibles pour contester une alerte du FBI.
Mi-mai, le FBI publiait une alerte sur les ShinyHunters, après leur attaque contre une plateforme de gestion des apprentissages.
L'alerte n'était pas tendre avec le groupe, indiquant que « les cybercriminels invoquent souvent, à juste titre ou de manière exagérée, leur accès à des informations sensibles ou personnelles pour contraindre leurs victimes à payer. [...] Les cybercriminels peuvent prétendre à tort détenir des informations sensibles ou compromettantes, notamment des photos ou des vidéos embarrassantes des victimes, qui, bien souvent, n’existent pas ».
Les intéressés n'ont manifestement pas apprécié : ils viennent de s'en prendre au portail permettre de postuler à des offres de poste proposées par le FBI.
Leur message est explicite : « nous avons été très déçus de constater qu’une agence de votre envergure ait recours à une telle diffusion de désinformation dans le but de perturber nos opérations, une tentative qui s’est finalement avérée infructueuse ». Et de dénoncer des « allégations infondées ».
Les ShinyHunters disent ainsi avoir « compromis le FBI. Nous détenons des données très sensibles sur la quasi-totalité des agents du FBI et des personnes ayant déposé une candidature auprès du FBI pour un poste. Qu’il s’agisse d’un agent spécial ou de tout autre poste au sein de votre agence. Les services suivants du FBI ont été compromis : Justice pénale, RH, Medlink, et bien d’autres encore ». Ils demandent, sous une semaine, le retrait ou, à tout le moins, la correction de l'alerte les concernant : « nous tenons à affirmer sans équivoque que nos menaces et nos allégations sont bien réelles. Elles ne sont pas exagérées et ne constituent en aucun cas un bluff ». Le groupe réfute en outre tout lien avec le collectif nébuleux The Com et toute motivation pécuniaire dans le cas de cette attaque.
Les ShinyHunters ont partagé un lot de 5 000 échantillons avec quelques publications américaines afin d'étayer leurs propos. L'une d'entre elles aurait partagé ces données avec au moins un tiers, au grand mécontentement du groupe. Le FBI a quant à lui confirmer enquêter sur ses affirmations.
L'attaque serait survenue via l'exploitation d'une vulnérabilité inédite dans Oracle PeopleSoft. Selon nos confrères de Bleeping Computer, les ShinyHunters auraient tenté d'effacer leurs traces au mieux afin de complexifier l'identification de cette vulnérabilité.
Parallèlement, le groupe semble avoir fait des concessions à Cl0p : la vitrine de ce dernier groupe ne semble toujours pas à nouveau sous son contrôle, mais redirige vers une nouvelle adresse, où l'on retrouve ladite vitrine. Shiny, le leader des ShinyHunters, s'est refusé à tout commentaire.
