Η Oracle εξέδωσε επείγουσα προειδοποίηση προς τους εταιρικούς της πελάτες σχετικά με μια κρίσιμη ευπάθεια στο λογισμικό PeopleSoft, το οποίο χρησιμοποιείται από μεγάλους οργανισμούς για τη διαχείριση μισθοδοσίας και ανθρώπινου δυναμικού. Η ανακοίνωση εκδόθηκε μία ημέρα μετά την ανάληψη της ευθύνης από μια ομάδα κυβερνοεγκληματιών για μια μαζική εκστρατεία κυβερνοεπιθέσεων.
Σύμφωνα με το ρεπορτάζ του Lorenzo Franceschi-Bicchierai, η Oracle δημοσίευσε τη σχετική οδηγία ασφαλείας αφότου η διαβόητη ομάδα χάκερ ShinyHunters ισχυρίστηκε ότι παραβίασε περισσότερους από 100 οργανισμούς που χρησιμοποιούν διακομιστές PeopleSoft.
Η Mandiant, η εταιρεία κυβερνοασφάλειας που ανήκει στην Google, επιβεβαίωσε μέσω ανάρτησής της ότι η νέα ευπάθεια της Oracle είναι το ίδιο κενό ασφαλείας που εκμεταλλεύονται οι ShinyHunters στην εκστρατεία τους. Η εταιρεία συνέστησε στους πελάτες της να εφαρμόσουν άμεσα προσωρινά μέτρα προστασίας (mitigations).
Στο στόχαστρο των ShinyHunters τα πανεπιστήμια των ΗΠΑ
Η ομάδα κατάφερε να παραβιάσει τις εταιρείες εκμεταλλευόμενη μια ευπάθεια zero-day, για την οποία η Oracle δεν είχε προλάβει να εκδώσει διόρθωση πριν ξεκινήσουν οι επιθέσεις.
Η Mandiant επιβεβαίωσε ότι έχει ήδη ειδοποιήσει περισσότερους από 100 διεθνείς οργανισμούς, στην πλειονότητά τους εντός των Ηνωμένων Πολιτειών, προκειμένου να περιορίσουν την πρόσβαση στα ευάλωτα συστήματά τους. Η εταιρεία ασφαλείας διευκρίνισε ότι περίπου τα δύο τρίτα των θυμάτων ανήκουν στον τομέα της ανώτατης εκπαίδευσης, γεγονός που ευθυγραμμίζεται με τους ισχυρισμούς των χάκερ. Αν και ορισμένοι οργανισμοί μπλόκαραν έγκαιρα τη δραστηριότητα, άλλοι υπέστησαν πλήρη παραβίαση, με αποτέλεσμα τα κλαπέντα δεδομένα τους να δημοσιευθούν στον ιστότοπο διαρροών (Data Leak Website) των ShinyHunters.
Τα δεδομένα που εκλάπησαν και οι απειλές για λύτρα
Το μέλος της ομάδας χάκερ μοιράστηκε ένα μήνυμα που στάλθηκε σε ένα από τα θύματα – εκπαιδευτικά ιδρύματα. Στο μήνυμα αυτό, οι εισβολείς ισχυρίζονται ότι υπέκλεψαν εκατοντάδες χιλιάδες αρχεία φοιτητών. Τα δεδομένα αυτά περιλαμβάνουν:
- Ονοματεπώνυμο και διεύθυνση κατοικίας.
- Τηλέφωνο και ηλεκτρονικό ταχυδρομείο (email).
- Ημερομηνία γέννησης και φύλο.
- Εθνικότητα (ethnicity) και κατάσταση εγγραφής.
- Βαθμολογία (GPA), σχολή/κατεύθυνση (major) και αναγνωριστικό φοιτητή (student ID).
Η τακτική των ShinyHunters ακολουθεί ένα συγκεκριμένο μοτίβο: μόλις εντοπίσουν μια ευπάθεια σε ένα ευρέως διαδεδομένο λογισμικό, στοχεύουν μαζικά τις εταιρείες που το χρησιμοποιούν, κλέβουν τα δεδομένα τους και στη συνέχεια απειλούν να τα δημοσιοποιήσουν εάν δεν εισπράξουν λύτρα.
Μια μακρά σειρά μαζικών επιθέσεων σε εταιρείες λογισμικού
Οι πελάτες του PeopleSoft είναι τα τελευταία θύματα μιας σειράς παρόμοιων εκστρατειών από την ίδια ομάδα. Κατά τη διάρκεια του περασμένου έτους, οι ShinyHunters έβαλαν στο στόχαστρο εταιρείες που χρησιμοποιούν τα συστήματα των Salesforce και Gainsight, καθώς και λογισμικό της εταιρείας εκπαιδευτικής τεχνολογίας Instructure.
Νωρίτερα φέτος, η Instructure παραδέχθηκε ότι πλήρωσε λύτρα στους χάκερ μετά από δύο διαδοχικές παραβιάσεις των συστημάτων της. Στο πλαίσιο εκείνης της επίθεσης, οι ShinyHunters είχαν παραμορφώσει (defaced) τις σελίδες σύνδεσης πολλών σχολείων και κολεγίων που χρησιμοποιούν τη δημοφιλή εκπαιδευτική πύλη Canvas.