勒索组织 ShinyHunters 近日声称已入侵美国联邦调查局(FBI)系统,窃取超过 2TB 雇员数据。该组织发言人称,此次行动并非出于经济动机,而是要求 FBI 更正或撤回此前发表的声明,其认为该声明中包含大量不实指控。
据 ShinyHunters 描述,攻击入口为 FBI 招聘网页所使用的一个 Oracle PeopleSoft 零日漏洞,该漏洞允许在服务器上远程执行代码。该组织随后篡改了相关页面,将其替换为已被其控制的横幅和图片,页面显示“This site has been seized by ShinyHunters”。ShinyHunters 称,其从 FBI 管理的 AWS GovCloud 服务器上下载了约 2TB 至 3TB 的数据,内容涉及 FBI 的现有雇员、前雇员以及求职者。
FBI 在今年五月曾就 ShinyHunters 发出安全警告,称该组织采用“骚扰策略”,向受害者及其家属发送威胁性短信和拨打骚扰电话,在某些情况下还包括恶意报假警(swatting)。ShinyHunters 对上述指控予以否认,并称此次入侵行动正是对 FBI 相关声明的回应。
此次事件涉及的 Oracle PeopleSoft 是企业级人力资源管理软件,被广泛应用于政府机构和大型企业的招聘及人事管理系统。若 ShinyHunters 的说法属实,该零日漏洞的影响范围可能不仅限于 FBI 一家机构。截至目前,FBI 尚未就入侵事件及数据泄露的具体情况作出公开回应,漏洞是否已修复、数据是否已被公开或出售均无进一步信息。
该事件再次凸显政府机构在招聘系统等面向公众的入口环节面临的安全风险。企业级软件供应链中的零日漏洞一旦被利用,可能导致大规模敏感数据泄露,后续影响值得持续关注。
该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。