Cơ quan Điều tra Liên bang Mỹ (FBI) đang điều tra các hoạt động truy cập trái phép được cho là đã ảnh hưởng đến cơ sở hạ tầng tuyển dụng của họ. Nhóm tội phạm mạng ShinyHunters đã tuyên bố đã xâm nhập thành công vào hệ thống của FBI, làm thay đổi giao diện cổng thông tin việc làm và đánh cắp các hồ sơ nhạy cảm của nhân viên cùng ứng viên. Sự cố này đặt hoạt động tống tiền dữ liệu vào thế đối đầu trực tiếp với cơ quan liên bang chịu trách nhiệm điều tra tội phạm mạng.
Vụ xâm nhập và tuyên bố của nhóm tấn công
Vụ xâm nhập được cho là bắt đầu vào tối thứ Hai và trở nên rõ ràng khi trang apply.fbijobs.gov tạm thời hiển thị thông báo giả mạo với nội dung: “TRANG NÀY ĐÃ BỊ SHINYHUNTERS CHIẾM GIỮ.” Trang này tuyên bố rằng thông tin nhận dạng cá nhân và thông tin sức khỏe được bảo vệ của các nhân viên và ứng viên FBI hiện tại cũng như trước đây đã bị xâm phạm. Sau đó, FBI đã gỡ bỏ dịch vụ ứng tuyển và Cổng Thông tin Ứng viên Đặc vụ về trạng thái ngoại tuyến.
“FBI đã nhận thức được các tuyên bố liên quan đến hoạt động trái phép ảnh hưởng đến FBIjobs.gov và hiện đang tiến hành điều tra,” cơ quan này cho biết. Tuyên bố này xác nhận việc điều tra và hoạt động ảnh hưởng đến tên miền tuyển dụng, nhưng nó không xác minh các tuyên bố của ShinyHunters về quyền truy cập vào mạng nội bộ của FBI, khối lượng dữ liệu bị cáo buộc đã bị đánh cắp, hoặc phương pháp xâm nhập.
Chi tiết kỹ thuật về lỗ hổng bị khai thác
ShinyHunters đã thông báo cho các phóng viên rằng họ đã khai thác một lỗ hổng chưa được tiết lộ của Oracle PeopleSoft, cho phép thực thi mã từ xa (remote code execution) mà không cần xác thực. Theo nhóm này, những kẻ tấn công sau đó đã di chuyển ngang vào cơ sở hạ tầng AWS GovCloud do FBI quản lý và tải xuống từ hai đến ba terabyte thông tin. Họ cũng tuyên bố đã truy cập vào các dịch vụ nhân sự, Medlink, Tư pháp Hình sự và các dịch vụ khác. Tuy nhiên, Oracle, AWS và FBI vẫn chưa xác nhận các thông tin kỹ thuật này.
Bằng chứng và mức độ thiệt hại tiềm ẩn
Để hỗ trợ cho các cáo buộc của mình, nhóm ShinyHunters đã cung cấp cho các nhà báo một mẫu gồm 5.000 hồ sơ được cho là của nhân viên FBI. Tài liệu này được báo cáo bao gồm tên, địa chỉ nhà, số điện thoại, số An sinh Xã hội, nhiệm vụ, ngày sinh và chi tiết về vợ/chồng hoặc người thân khác. Reuters đã đối chiếu một phần thông tin trong ít nhất 10 trường hợp, trong khi 404 Media liên kết một số số điện thoại với những người có tên được liệt kê và nhân viên Bộ Tư pháp. Tuy nhiên, cả hai kênh này đều không thể xác định liệu mẫu dữ liệu đó có nguồn gốc từ hệ thống FBI bị xâm phạm hay không.
Việc dữ liệu bị phơi nhiễm tiềm ẩn những rủi ro bảo mật vượt xa việc đánh cắp danh tính. Địa chỉ nhà riêng, mối quan hệ gia đình, nhiệm vụ công tác, chi tiết y tế và thông tin lý lịch ứng viên có thể hỗ trợ cho các hành vi như tiết lộ thông tin cá nhân (doxing), quấy rối, mạo danh, kỹ thuật tấn công kỹ thuật xã hội (social engineering), tống tiền, hoặc bị các cơ quan tình báo đối địch nhắm mục tiêu. Cựu quan chức FBI Cynthia Kaiser đã cảnh báo rằng thông tin nhân viên bị đánh cắp có thể tiếp tục hỗ trợ cho các hành vi quấy rối nhiều năm sau khi bị tiết lộ.
Phản ứng và các bước điều tra
ShinyHunters mô tả hoạt động này là phi tài chính và coi đó là hành động trả đũa cho một cảnh báo an ninh mạng mà FBI đã công bố vào tháng 5. Cảnh báo đó đã mô tả các chiến thuật được báo cáo của nhóm, bao gồm đánh cắp dữ liệu, tống tiền, liên lạc đe dọa, quấy rối và gây áp lực buộc nạn nhân không kháng cự các yêu cầu thanh toán. Những kẻ tấn công cáo buộc cơ quan này đưa ra các tuyên bố sai sự thật và được cho là đã cho các quan chức một tuần để sửa đổi hoặc gỡ bỏ tài liệu đó.
Bất chấp việc thay đổi giao diện trang web công khai và xác thực hạn chế đối với các bản ghi mẫu, cáo buộc cốt lõi vẫn chưa được chứng minh. Một cổng thông tin trực tuyến bị thay đổi giao diện chứng minh quyền kiểm soát trái phép đối với môi trường web đó, nhưng bản thân nó không chứng minh quyền truy cập vào các hệ thống rộng lớn hơn của FBI hoặc xác nhận hàng terabyte dữ liệu đã bị đánh cắp.
Đánh giá kỹ thuật và các biện pháp phòng ngừa
Các nhà điều tra sẽ cần xem xét nhật ký (logs) của PeopleSoft, dấu vết kiểm toán đám mây, các sự kiện xác thực, bằng chứng di chuyển ngang (lateral movement) và các lần truyền dữ liệu ra bên ngoài để xác định phạm vi thực sự của sự cố. Cho đến khi FBI hoàn thành việc đánh giá này, các nhân viên bị ảnh hưởng, cựu nhân viên, ứng viên và người thân nên coi các hoạt động lừa đảo (phishing) tiếp theo, mạo danh, các nỗ lực khôi phục tài khoản và hoạt động tín dụng bất thường như những nguy cơ bảo mật đáng tin cậy.
Các tổ chức sử dụng PeopleSoft cũng nên theo dõi các truy cập quản trị bất thường và kịp thời áp dụng các bản cập nhật bảo mật của Oracle, đồng thời tránh các giả định không có cơ sở rằng vectơ xâm nhập của FBI bị cáo buộc đã được xác nhận. Việc áp dụng bản vá bảo mật kịp thời là cực kỳ quan trọng để giảm thiểu rủi ro từ các lỗ hổng đã biết.
Để đối phó với các mối đe dọa an ninh mạng ngày càng gia tăng, việc áp dụng các giải pháp phân tích và giám sát liên tục là cần thiết. Các công cụ hỗ trợ phân tích threat intelligence có thể giúp giảm đáng kể thời gian điều tra các cảnh báo bảo mật. Việc tích hợp các giải pháp này vào quy trình hoạt động của Trung tâm Điều hành An ninh (SOC) sẽ nâng cao khả năng phản ứng tức thời.
Các tổ chức sử dụng Oracle PeopleSoft nên chú trọng cập nhật các bản vá bảo mật mới nhất từ Oracle. Việc kiểm tra các bản ghi truy cập và hoạt động bất thường trên hệ thống cũng là một biện pháp quan trọng để phát hiện sớm các dấu hiệu xâm nhập.
Tham khảo thông tin chi tiết về các lỗ hổng bảo mật và cảnh báo từ các nguồn uy tín như NVD có thể giúp các tổ chức đưa ra quyết định kịp thời về việc áp dụng các bản vá lỗi và tăng cường các biện pháp phòng vệ.










