
著名なサイバーセキュリティ組織「ShinyHunters」は最近、未公開のOracle PeopleSoftのゼロデイ脆弱性を悪用して米連邦捜査局(FBI)の採用プラットフォームに侵入し、さらにAWSの政府向けクラウド環境へ水平移動することで、約2.5TBに及ぶ機密データを窃取したと発表しました。
同組織によれば、攻撃の起点はFBIの採用システムが依存するOracle PeopleSoftアプリケーションであり、このシステムにはベンダー側によって公表・修正されていない遠隔からのコード実行(RCE)脆弱性が存在していました。侵入後、攻撃者はさらにFBIがAWS GovCloud上に展開しているバックエンド環境へと進出し、多数の職員情報――現職および退職者の内部ファイルや人事記録、さらには数万人分の求職者から提出された履歴書や連絡先など――を抽出したとのことです。
ShinyHuntersは、今回の行動が利益追求を目的とするものではなく、今年5月にFBIが発出したセキュリティに関する告知に対する報復措置であると明言しています。当時、FBIは同組織を名指しで非難するとともに、7日以内に活動を停止するよう警告を発しており、ShinyHuntersもFBIに対して関連内容の撤回を求める最終通告を行いましたが、これに応じる姿勢は示されませんでした。今回のデータ漏洩は、彼らが自ら定めた「対抗措置」の一環です。
現時点で、FBI、AWS、Oracleのいずれも公式な声明を発表していません。FBIはメディアの問い合わせに対し、「関連する指摘を把握している」と述べるにとどまり、技術チームと協力して内部調査を進めているものの、システムへの実質的な侵入やデータ流出の有無についてはまだ確認できていないとしています。