Mandiant veröffentlichte den Bericht am Freitag und beschreibt darin mehrere kompromittierte Umgebungen. In diesen Fällen gelang es den Angreifern, nach der Ausnutzung der Lücke entweder die vollständige Kontrolle über das Betriebssystem zu erlangen oder zumindest auf PeopleSoft-Konfigurationsdateien, Verbindungszeichenfolgen zu Datenbanken und Anwendungsdaten zuzugreifen.
„Unsere Analyse zeigt, dass der Bedrohungsakteur sein Zielspektrum in dieser jüngsten Kampagne ausgeweitet hat und Web-Shells auf dutzenden Systemen weltweit ausgebracht hat", so Mandiant. Die Firma rief alle Organisationen dazu auf, ihre Datenbankprotokolle auf Abfragen zu Tabellen mit Personal-, Gehalts- und Studierendendaten zu prüfen.
Mandiant verweist zudem auf das bekannte Vorgehen der Gruppe: „ShinyHunters hat ein gut etabliertes Muster der Erpressung mit gestohlenen Daten – also Daten zu entwenden und mit deren Veröffentlichung auf einer Leak-Seite zu drohen, sofern das Opfer kein Lösegeld zahlt." Betroffene Organisationen sollten sich auf entsprechende Erpressungsnachrichten einstellen und beobachten, ob gestohlene Daten öffentlich auftauchen.
Oracle führt auf seiner Website dutzende prominente PeopleSoft-Anwender auf, darunter Behörden in den USA und anderen Ländern, Gesundheitsunternehmen und Universitäten.
Parallel sorgt der von ShinyHunters reklamierte Angriff auf das FBI für Aufsehen. Die Gruppe veränderte dabei eine Stellenbörse der Behörde und will umfangreiche sensible Daten zu FBI-Operationen und -Mitarbeitern erbeutet haben. In einem der New York Times vorliegenden internen Schreiben bestätigten ranghohe Beamte den Einbruch und erklärten, man arbeite „unter der Annahme, dass der Bedrohungsakteur auch persönliche Daten aller FBI-Beschäftigten abzieht".
Auf ihrer Website und in Interviews gab ShinyHunters an, über eine Schwachstelle in Oracle PeopleSoft in die Systeme gelangt zu sein. Das löste hektische Nachforschungen aus, ob die Gruppe eine neue Lücke gefunden hat oder eine bereits bekannte ausnutzte.
Zur Untermauerung stellte die Gruppe mehreren Medien Stichproben mit jeweils 5.000 Personendatensätzen zur Verfügung, deren Echtheit die Redaktionen bestätigten. Von Reuters, 404 Media und der BBC eingesehene Auszüge enthielten sensible medizinische Unterlagen, Informationen über verdeckte FBI-Einheiten sowie detaillierte Angaben zu Agenten.
ShinyHunters hat in den vergangenen Monaten dutzende aufsehenerregende Angriffe für sich reklamiert und steht seit knapp einem Jahr im Fokus des FBI – nach Attacken auf große Unternehmen wie Ticketmaster und AT&T sowie den Bildungsverlag McGraw Hill, Carnival Cruise Line und 7-Eleven.
Am Montag teilte die niederländische Polizei mit, einen 24-jährigen mutmaßlichen Angehörigen der Gruppe aus Amsterdam festgenommen zu haben. Der Cybersicherheitsjournalist Brian Krebs berichtete, der Mann sei eine Schlüsselfigur gewesen und habe sich mit einem in Jordanien ansässigen Hacker einen Machtkampf um die Kontrolle über die kriminelle Operation geliefert.
