概要
米国FBIの求人・特別捜査官応募ポータルが依然として利用不可となっています。ShinyHuntersというサイバー恐喝グループが、Oracle PeopleSoftの未公開ゼロデイ脆弱性を悪用し、ポータルだけでなくAWS GovCloud上の管理サーバーにも侵入したと主張しています。数万人規模のFBI職員・応募者の個人情報や医療情報が流出した可能性があります。
技術的詳細・特徴
- 対象システム:atapply.fbijobs.gov、atfbijobs.gov/special-agents、FBIJobs、FBI BEAST、FBI MedLink、FBI BICS など。
- 使用脆弱性:Oracle PeopleSoft の CVE‑2026‑35273(ゼロデイ)。Oracle は緊急パッチ適用と、適用できない場合はネットワークアクセス制限を推奨。
- 攻撃手法:脆弱性を突いて認証なしでアプリケーションに侵入、AWS GovCloud 上のサーバーへ横展開し、データベースやファイルストレージから人事・医療情報を抽出。
- 脅迫内容:情報公開を止めさせるため、FBIに対し「虚偽の告発を撤回しなければ情報を公開する」と警告。
影響・対策方法
漏洩した情報は職員の役職・配属先、医療記録まで含まれ、個人のプライバシー侵害だけでなく、機密任務に関わる情報が外部に流出するリスクがあります。組織側は直ちに以下を実施すべきです。
- PeopleSoft の緊急パッチを適用し、適用不能な環境はネットワーク隔離やIP制限でアクセスを遮断。
- AWS GovCloud の認証情報を全てリセットし、MFA を強制。
- 侵害されたアカウントのパスワードを全員変更し、異常ログを監視。
- 漏洩情報の対象者へ速やかに通知し、必要に応じて身元保護サービスを提供。
出典
情報元: Help Net Security