ShinyHunters dice haber hackeado al FBI y robado 3 TB de datos de empleados
El grupo afirma que entró por un zero-day de Oracle PeopleSoft en la web de empleo del FBI y que no pide rescate: quiere que la agencia rectifique un boletín sobre sus tácticas.
ShinyHunters asegura haber comprometido sistemas del FBI y haber sacado entre 2 y 3 TB de datos de empleados actuales, antiguos y aspirantes. El grupo lo ha contado a The Register y sostiene que no busca dinero: quiere que la agencia retire o corrija las afirmaciones que hizo sobre ellos en un boletín del 15 de mayo.
El vector que describen es concreto. Según su portavoz, aprovecharon una vulnerabilidad zero-day de Oracle PeopleSoft en la web de empleo del FBI que permitía ejecución remota de código en los servidores. Después desfiguraron el sitio y lo dejaron con un cartel de "This site has been seized by ShinyHunters". A la hora de publicar esta pieza, el dominio muestra un mensaje de mantenimiento. Ni Oracle ni AWS han respondido a las preguntas sobre si conocían un RCE preautenticación en PeopleSoft o sobre el robo de datos.
Desde ahí, siempre según la versión del grupo, se movieron lateralmente hacia servidores gestionados del FBI en AWS GovCloud y descargaron el lote de información. Entre los servicios afectados citan recursos humanos, MedLink y los sistemas de información de justicia criminal. La cifra de 2 a 3 TB la da el propio ShinyHunters; no hay verificación independiente ni confirmación de la agencia.
Un hackeo sin rescate
Lo raro del caso es la motivación. ShinyHunters se ha construido una reputación a base de golpes y peticiones de rescate millonarias para no filtrar lo robado, pero aquí dicen que no van a pedir nada al FBI. Lo que exigen es una rectificación.
El origen de la disputa está en el boletín que el FBI publicó el 15 de mayo, poco después de que el grupo entrara en Canvas, la plataforma de la empresa de tecnología educativa Instructure, y reivindicara datos de cientos de millones de estudiantes, profesores y personal. En ese aviso, la agencia describía a ShinyHunters como un grupo que recurre al acoso, que manda mensajes de texto y llamadas amenazantes a las víctimas y a sus familias y que en algunos casos practica el swatting. También advertía de que los extorsionadores pueden afirmar falsamente que tienen información sensible o comprometedora, como fotos o vídeos embarazosos, que en realidad no existen.
El portavoz del grupo niega todo eso. "He estado haciendo todo lo posible para combatir estas acusaciones", ha declarado, "y esta es la mejor forma de hacerlo". El FBI no ha respondido a la petición de comentario.
Qué mirar ahora
Hay dos cosas que un responsable de infraestructura debería seguir de cerca, y ninguna es la reivindicación en sí. La primera es si existe de verdad un zero-day de ejecución remota de código sin autenticar en PeopleSoft: si Oracle lo confirma, hay miles de despliegues empresariales y de sector público que necesitan parchear ayer. La segunda es el movimiento lateral hacia GovCloud. El grupo no ha explicado cómo pasó de una web pública a servidores gestionados, y ese salto es el que separa un defacement de una brecha de verdad.
Mientras no haya confirmación, todo lo que hay es la palabra de un grupo de extorsión, que es exactamente el tipo de fuente que el boletín de mayo decía que no hay que creerse sin pruebas.
