注目事例  2026-09-30(水)配信

恐喝集団ShinyHunters、FBIポータル侵害と職員情報窃取を主張

データ窃取・恐喝集団 ShinyHunters が、米連邦捜査局(FBI)の採用ポータルサイト「FBIJobs.gov」を侵害し、現職・元職員および採用応募者を含む数千人分の個人識別情報を窃取したと主張しました。FBI側も侵害の事実を認めており、外部委託業者側と基幹システムのどちらに起因するかを含めて調査を進めています。
攻撃手法(確認済み)
攻撃者側の主張によると、Oracle PeopleSoft の新たに発見された脆弱性を突いて採用ポータルサイト(FBIJobs.gov)に侵入し、その後AWS GovCloud上の管理サーバーに到達したとされています。ただし、FBI側は外部委託業者側と基幹システムのどちらが起点となったかは特定できていないとしています。
攻撃手法(推測)
Oracle PeopleSoft 等の外部公開されている業務アプリケーションや人事管理システムに未修正の脆弱性が存在していた場合、それを突いて初期侵入され、クラウド上の管理サーバーへ水平展開された可能性があります。
自組織チェックポイント
自組織で利用しているOracle PeopleSoft等の業務アプリケーションに最新のセキュリティパッチが適用されているか
外部公開されている採用サイトやポータルシステムが内部の管理サーバーや基幹システムから適切にネットワーク分離されているか

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →