Ένα σοβαρό cyber incident βρίσκεται πίσω από την παρατεταμένη διακοπή λειτουργίας των portals του FBI για υποψηφίους. Στο επίκεντρο βρίσκεται η εκμετάλλευση μιας κρίσιμης ευπάθειας στο Oracle PeopleSoft, ενώ η υπόθεση αποκαλύπτει πόσο ευάλωτα μπορούν να αποδειχθούν τα συστήματα HR όταν συνδέονται με μεγάλης αξίας προσωπικά δεδομένα.

Τα online portals του FBI για υποψηφίους παραμένουν εκτός λειτουργίας, αρκετές ημέρες μετά τις καταγγελίες της ομάδας κυβερνοεγκληματιών ShinyHunters ότι απέκτησε πρόσβαση στην υποδομή του FBI και έκλεψε δεδομένα εργαζομένων και υποψηφίων.
Το FBI έχει επιβεβαιώσει ότι διερευνά το περιστατικό και συνεργάζεται με τους τρίτους παρόχους που υποστηρίζουν το FBIJobs.gov. Ωστόσο, η υπηρεσία δεν έχει δημοσιοποιήσει μέχρι στιγμής όλες τις τεχνικές λεπτομέρειες της επίθεσης ούτε έχει επιβεβαιώσει ποια συγκεκριμένη ευπάθεια χρησιμοποιήθηκε.
Η ShinyHunters υποστηρίζει ότι η αρχική πρόσβαση επιτεύχθηκε μέσω ενός zero-day στο Oracle PeopleSoft, το οποίο φέρεται να επέτρεπε remote code execution. Σύμφωνα με τους ίδιους τους attackers, η πρόσβαση αυτή χρησιμοποιήθηκε στη συνέχεια για την παραβίαση συστημάτων και την εξαγωγή μεγάλου όγκου δεδομένων.
Οι συγκεκριμένοι ισχυρισμοί δεν έχουν επιβεβαιωθεί στο σύνολό τους από ανεξάρτητη forensics έρευνα. Ωστόσο, η υπόθεση αποκτά ιδιαίτερη βαρύτητα επειδή η ShinyHunters είχε ήδη συνδεθεί με πραγματικές επιθέσεις εναντίον Oracle PeopleSoft νωρίτερα μέσα στο 2026.
Από το PeopleSoft zero-day στην επίθεση στο FBI
Τον Ιούνιο του 2026, η Mandiant και η Google Threat Intelligence Group είχαν καταγράψει ενεργή εκμετάλλευση της ευπάθειας CVE-2026-35273 στο Oracle PeopleSoft. Η ευπάθεια αφορά το Environment Management component και είχε χαρακτηριστεί κρίσιμη, με CVSS 9.8.
Η εκμετάλλευση είχε ξεκινήσει μεταξύ 27 Μαΐου και 9 Ιουνίου, πριν από τη δημοσιοποίηση της σχετικής ενημέρωσης ασφαλείας από την Oracle στις 10 Ιουνίου. Ως αποτέλεσμα, η Mandiant χαρακτήρισε τη συγκεκριμένη δραστηριότητα zero-day exploitation. Αρχικά, οι επιθέσεις στόχευαν κυρίως οργανισμούς ανώτατης εκπαίδευσης.
Το σημαντικό στοιχείο είναι ότι η ιστορία δεν σταμάτησε εκεί.
Στις 25 Σεπτεμβρίου, η Google Threat Intelligence αποκάλυψε ότι η ShinyHunters — την οποία παρακολουθεί ως UNC6240 — είχε ξεκινήσει νέο κύμα μαζικής εκμετάλλευσης της ίδιας ευπάθειας, έχοντας προσαρμόσει την επίθεσή της ώστε να παρακάμπτει ορισμένους κανόνες Web Application Firewall.
Σύμφωνα με τη Mandiant, οι attackers χρησιμοποιούσαν URL encoding σε χαρακτήρα του path, ζητώντας για παράδειγμα:
/%50SEMHUB/
αντί για:
/PSEMHUB/
Με αυτόν τον τρόπο μπορούσαν να παρακάμψουν ορισμένους WAF κανόνες που έκαναν matching στην κυριολεκτική μορφή του URL πριν αυτό αποκωδικοποιηθεί από το PeopleSoft application server.
Η λεπτομέρεια αυτή έχει ιδιαίτερη σημασία: ένα WAF workaround δεν ισοδυναμεί με remediation της ευπάθειας.
Η Mandiant διαπίστωσε ότι η νέα εκστρατεία είχε πλέον επεκταθεί σε οργανισμούς από την εκπαίδευση, την τεχνολογία, τις υπηρεσίες IT, την υγεία, τη γεωργία, τις μεταφορές και τον δημόσιο τομέα. Σε δεκάδες συστήματα παρατηρήθηκε εγκατάσταση web shells και περαιτέρω post-exploitation activity.
Τι υποστηρίζει η ShinyHunters για το FBI
Στην περίπτωση του FBI, η ShinyHunters υποστηρίζει ότι χρησιμοποίησε ένα PeopleSoft zero-day στο FBIJobs.gov, απέκτησε remote code execution και στη συνέχεια προχώρησε σε περαιτέρω πρόσβαση.
Η ομάδα ισχυρίζεται επίσης ότι κατάφερε να αποκτήσει πρόσβαση σε managed servers του FBI που φιλοξενούνται στο AWS GovCloud και να εξαγάγει δεδομένα σημερινών, πρώην και υποψήφιων εργαζομένων. Το FBI, από την πλευρά του, έχει δηλώσει ότι το ακριβές σημείο της παραβίασης — εάν δηλαδή βρίσκεται στην ίδια την υποδομή του FBI ή σε τρίτο πάροχο — εξακολουθεί να διερευνάται.
Αυτό είναι ένα κρίσιμο σημείο για την κατανόηση του περιστατικού. Το γεγονός ότι ένα application portal χρησιμοποιείται από έναν οργανισμό όπως το FBI δεν σημαίνει απαραίτητα ότι κάθε επιμέρους component της υποδομής του ανήκει ή λειτουργεί απευθείας από τον ίδιο τον οργανισμό.
Το FBIJobs.gov υποστηρίζεται από τρίτους παρόχους, γεγονός που προσθέτει μια ακόμη διάσταση στην υπόθεση: το cyber risk της εφοδιαστικής αλυσίδας και των managed services.
Τα δεδομένα είναι το πραγματικό «έπαθλο»
Ανεξάρτητα από το ακριβές μέγεθος της διαρροής, το περιεχόμενο των δεδομένων που έχουν εξεταστεί από δημοσιογράφους είναι ιδιαίτερα ευαίσθητο.
Το Reuters ανέφερε ότι δείγμα περίπου 5.000 εγγραφών περιλαμβάνει ονόματα, διευθύνσεις, τηλέφωνα, email, Social Security numbers, θέσεις εργασίας, field offices και στοιχεία emergency contacts. Σε ορισμένες περιπτώσεις, οι πληροφορίες συνδέονται με εργαζομένους που δραστηριοποιούνται σε ευαίσθητους τομείς, όπως counterintelligence, surveillance και human intelligence. Το Reuters επιβεβαίωσε τμήματα των στοιχείων μέσω ανεξάρτητων πηγών, χωρίς όμως να μπορεί να πιστοποιήσει ολόκληρο το dataset που ισχυρίζονται ότι απέκτησαν οι attackers.
Αυτό μετατρέπει ένα φαινομενικά «απλό» HR/application portal σε πολύτιμο στόχο.
Τα συστήματα HR περιέχουν συχνά ακριβώς τα δεδομένα που αναζητούν οι επιτιθέμενοι: ταυτότητες, διευθύνσεις, στοιχεία επικοινωνίας, οικογενειακές πληροφορίες, οικονομικά δεδομένα, στοιχεία απασχόλησης και, ανάλογα με τον οργανισμό, πληροφορίες σχετικά με clearance, ρόλους ή πρόσβαση.
Για έναν οργανισμό ασφαλείας, οι συνέπειες μπορεί να είναι ακόμη μεγαλύτερες.
Η δεύτερη μεγάλη αποκάλυψη: το WAF δεν αρκεί
Η έρευνα της Mandiant προσθέτει μια σημαντική τεχνική διάσταση.
Μετά την αρχική αποκάλυψη της ευπάθειας CVE-2026-35273, αρκετοί οργανισμοί προσπάθησαν να περιορίσουν τον κίνδυνο εφαρμόζοντας κανόνες στο WAF για να εμποδίσουν την πρόσβαση στο ευάλωτο endpoint.
Η νεότερη εκστρατεία της ShinyHunters έδειξε ότι τέτοια μέτρα μπορούν να παρακαμφθούν.
Οι attackers χρησιμοποίησαν παραλλαγές του URL encoding για να φτάσουν στο ίδιο endpoint, ενώ η εφαρμογή στη συνέχεια αποκωδικοποιούσε το request και το προωθούσε στο ευάλωτο servlet.
Το μήνυμα για τους defenders είναι σαφές: η προστασία στην περίμετρο μπορεί να μειώσει το exposure, αλλά δεν αντικαθιστά το patching. Η ίδια η Mandiant συνιστά την εφαρμογή του Oracle security update και, όπου απαιτείται, την απενεργοποίηση ή αφαίρεση του Environment Management Hub.
Από το initial access στο πλήρες compromise
Η δραστηριότητα που έχει καταγράψει η Mandiant δείχνει επίσης πόσο γρήγορα μπορεί να εξελιχθεί ένα exploit ενός web-facing enterprise application.
Μετά την αρχική πρόσβαση, οι attackers έχουν παρατηρηθεί να εγκαθιστούν web shells, να δημιουργούν tunnels για εσωτερική κίνηση, να χρησιμοποιούν legitimate remote-management εργαλεία όπως το MeshCentral και να αναζητούν credentials και πληροφορίες μέσα από τα PeopleSoft environments.
Σε ορισμένες περιπτώσεις καταγράφηκε εκτέλεση εντολών με δικαιώματα root ή SYSTEM. Παράλληλα, οι attackers μπορούσαν να αποκτήσουν πρόσβαση σε configuration files, database connection strings και application data.
Έτσι, το πρόβλημα δεν είναι πλέον «ένας ευάλωτος web server».
Το PeopleSoft instance μπορεί να αποτελέσει pivot point προς ένα πολύ μεγαλύτερο enterprise environment.
BOX | Τι πρέπει να ελέγξουν άμεσα οι οργανισμοί που χρησιμοποιούν PeopleSoft
Η Mandiant συνιστά στους οργανισμούς που χρησιμοποιούν Oracle PeopleSoft να:
1. Εφαρμόσουν άμεσα το security update για το CVE-2026-35273 και να μην βασίζονται αποκλειστικά σε WAF rules.
2. Ελέγξουν το Environment Management Hub (EMHub) και, όπου είναι δυνατό, να το απενεργοποιήσουν ή να αφαιρέσουν το PSEMHUB application σύμφωνα με τις οδηγίες της Oracle.
3. Αναζητήσουν ύποπτα requests στα WebLogic/PIA logs, συμπεριλαμβανομένων requests προς /PSEMHUB/ και URL-encoded παραλλαγών όπως /%50SEMHUB/.
4. Ελέγξουν για web shells ή άλλα μη αναμενόμενα αρχεία στους PeopleSoft application directories.
5. Ελέγξουν credentials που μπορεί να είναι διαθέσιμα στον PeopleSoft service account, συμπεριλαμβανομένων database και integration credentials.
6. Αναζητήσουν ύποπτες outbound συνδέσεις από PeopleSoft servers και δραστηριότητα remote-management εργαλείων.
7. Προετοιμαστούν για πιθανή data-extortion activity, καθώς η συγκεκριμένη ομάδα έχει ιστορικό κλοπής δεδομένων και εκβιασμού.
Δεν είναι μόνο μια ιστορία για το FBI
Η συγκεκριμένη υπόθεση έχει αξία για την ευρύτερη αγορά cybersecurity ακριβώς επειδή το FBI είναι μόνο το πιο προβεβλημένο θύμα μιας πολύ μεγαλύτερης τάσης.
Το Oracle PeopleSoft εξακολουθεί να χρησιμοποιείται από μεγάλους οργανισμούς, επειδή βρίσκεται στον πυρήνα κρίσιμων διαδικασιών HR, payroll και enterprise administration. Αυτό το καθιστά ελκυστικό στόχο: μια ευπάθεια σε ένα κοινό enterprise platform μπορεί να προσφέρει στους attackers πρόσβαση σε πολλούς διαφορετικούς οργανισμούς.
Η Mandiant έχει ήδη καταγράψει επιθέσεις εναντίον οργανισμών από πολλούς διαφορετικούς κλάδους.
Η υπόθεση του FBI επομένως δεν πρέπει να αντιμετωπιστεί αποκλειστικά ως ένα high-profile breach.
Είναι ένα ακόμη παράδειγμα του πώς ένα enterprise application που συχνά αντιμετωπίζεται ως «back-office» υποδομή μπορεί να μετατραπεί σε κρίσιμο cyber target.
Και η ShinyHunters;
Υπάρχει και μία ακόμη ασυνήθιστη παράμετρος.
Η ShinyHunters υποστηρίζει ότι η επίθεση στο FBI δεν είχε ως βασικό στόχο τα χρήματα. Σύμφωνα με δηλώσεις της ομάδας στο The Register, η επίθεση αποτελούσε προσπάθεια να πιέσει το FBI να ανακαλέσει ή να διορθώσει προηγούμενες δημόσιες αναφορές σχετικά με τη δράση της ομάδας.
Αυτό δεν αναιρεί το γεγονός ότι η ShinyHunters έχει ιστορικό data theft και extortion. Αντίθετα, αναδεικνύει μια ενδιαφέρουσα εξέλιξη στο μοντέλο δράσης των cybercriminal groups: η δημοσιότητα, η φήμη και η πίεση προς το θύμα μπορούν να αποτελέσουν μέρος της ίδιας της επιχειρησιακής στρατηγικής τους.
Την ίδια στιγμή, η υπόθεση έχει πλέον αποκτήσει και δικαστική διάσταση. Στις 28 Σεπτεμβρίου, οι ολλανδικές αρχές ανακοίνωσαν τη σύλληψη 24χρονου στο πλαίσιο έρευνας για τη ShinyHunters. Η ταυτότητα του συλληφθέντος έγινε γνωστή μέσω του εργοδότη του, ενώ η ίδια η ShinyHunters αρνήθηκε ότι συνδέεται μαζί του. Η έρευνα βρίσκεται σε εξέλιξη.
Το βασικό μάθημα
Η επίθεση στο FBI δείχνει ότι η ασφάλεια ενός οργανισμού δεν εξαρτάται μόνο από την προστασία των «κεντρικών» συστημάτων του.
Ένα recruitment portal, ένα HR application ή ένα enterprise management component μπορεί να περιέχει δεδομένα εξαιρετικά υψηλής αξίας και ταυτόχρονα να λειτουργεί ως πύλη προς βαθύτερα επίπεδα της υποδομής.
Η περίπτωση PeopleSoft δείχνει επίσης κάτι ακόμη: όταν μια κρίσιμη ευπάθεια γίνει γνωστή, οι attackers δεν σταματούν να εξελίσσουν το exploit επειδή εφαρμόστηκε ένα WAF rule ή ένα προσωρινό workaround.
Η ShinyHunters απέδειξε, σύμφωνα με τη Mandiant, ότι μπορεί να τροποποιήσει την τεχνική εκμετάλλευσης ώστε να παρακάμπτει προηγούμενα μέτρα προστασίας.
Για τις επιχειρήσεις και τους οργανισμούς που χρησιμοποιούν PeopleSoft, το περιστατικό αποτελεί επομένως μια υπενθύμιση με πολύ πρακτικό χαρακτήρα: τα legacy enterprise applications δεν είναι «δευτερεύοντα» συστήματα. Όταν περιέχουν ταυτότητες, credentials και προσωπικά δεδομένα, αποτελούν μέρος του κρίσιμου security perimeter.
Βλάσης Αμανατίδης – Αρχισυντάκτης, IT SECURITY PRO




