Selon le groupe, la violation de données constitue une représailles à une prétendue désinformation publiée par le FBI sur les méthodes de cybercriminalité de ShinyHunters.
Le groupe cybercriminel ShinyHunters a déclaré avoir violé le Bureau fédéral d'enquête américain (FBI) hier (22 septembre) et volé les informations personnelles d'un certain nombre d'employés actuels et anciens du FBI.
Une capture d'écran partagée par le groupe avec un certain nombre de médias aurait montré des informations obtenues par ShinyHunters sur 5 000 agents du FBI, notamment les noms, adresses, numéros de téléphone et détails sur les conjoints des employés.
Reuters a déclaré qu'il ne pouvait pas vérifier si la capture d'écran était réelle, mais qu'il était en mesure de vérifier partiellement l'authenticité de certaines des informations affichées – le média a pu faire correspondre les détails de la fuite aux employés du FBI dans au moins 10 cas, dont le directeur du FBI, Kash Patel.
Cependant, la publication a déclaré qu'elle ne pouvait pas établir d'où provenaient les données, ni si elles avaient été volées dans les systèmes internes du FBI, comme le prétend ShinyHunters.
Selon 404 Media, citant un porte-parole du FBI, ShinyHunters a pu provoquer la violation grâce à un exploit zero-day dans un produit Oracle appelé PeopleSoft, après quoi le groupe a réussi à accéder aux serveurs AWS GovCloud et à télécharger des données. Le total des données exfiltrées s'élève entre 2 To et 3 To, selon la publication.
Dans une déclaration publiée pour la première fois sur le site Web du groupe sur le dark web, ShinyHunters a déclaré avoir ciblé le FBI en raison d'un rapport publié par l'agence sur le groupe plus tôt cette année, qui détaillait les méthodes du groupe et conseillait aux gens de ne pas payer s'ils étaient visés par une rançon.
ShinyHunters a déclaré que le FBI avait fait de fausses allégations sur le groupe et ses méthodes de cybercriminalité dans le rapport – y compris l'utilisation présumée d'appels téléphoniques menaçants et de fausses déclarations d'informations compromettantes – et avait donné au FBI une semaine pour « corriger ou simplement supprimer » le rapport.
On ne sait pas exactement ce que le groupe envisage de faire avec les données si le délai d'une semaine est dépassé. Lorsque BleepingComputer lui a demandé s'il publierait les données volées si le FBI ne parvenait pas à corriger ou à supprimer le rapport, ShinyHunters a répondu : « Aucun commentaire ».
Commentant la violation du FBI, William Wright, PDG de Closed Door Security, a déclaré à SiliconRepublic.com : « L’enfer n’a pas de fureur comparable à celle d’un ShinyHunter méprisé.
« Il s’agit d’une attaque en représailles, qui démontre non seulement qu’aucune organisation n’est à l’abri du groupe, mais aussi le fait qu’ils feront tout pour protéger leur image.
« Le groupe veut clairement contrôler le discours autour de ses activités, en s'assurant que rien ne soit dit qui pourrait nuire à sa réputation. Comme pour toute organisation, la réputation est primordiale, même dans le monde sombre et indiscipliné de la cybercriminalité. »
Wright a également déclaré qu'Oracle devait agir rapidement pour atténuer la vulnérabilité Zero Day qui aurait permis à cette violation de se produire.
« Il est essentiel qu'Oracle prenne des mesures pour comprendre les CVE (exploitées) (vulnérabilités et expositions communes) et si elles sont déjà connues. Dans le cas contraire, une mise à jour d'urgence est essentielle », a-t-il déclaré.
« Tout écart entre cette annonce et la publication d'un correctif ne fera que rendre les organisations vulnérables. D'autres acteurs de la menace utiliseront cet écart pour exploiter le CVE et lancer de nouvelles attaques. »
ShinyHunters a été associé à un certain nombre de violations très médiatisées ces derniers mois.
En mars, le groupe prolifique a revendiqué la responsabilité d'une violation de la plateforme Europa.eu de la Commission européenne, dans laquelle 350 Go de données, réparties dans plusieurs bases de données, ont été consultées et volées.
En mai, ShinyHunters a revendiqué la responsabilité du piratage de la plateforme de gestion de l'éducation Canvas et a versé une rançon à la société mère de Canvas, Instructure. Quelques jours plus tard, Instructure parvient à un accord avec le groupe.
Récemment, ShinyHunters a ciblé le groupe de cybercriminalité rival Clop en piratant et en dégradant son site de fuite de ransomware, dans le cadre d'une escalade du différend entre les deux groupes.
