Содержание
NAIC подтвердила утечку после атаки на Oracle PeopleSoft, а группировка ShinyHunters заявила о краже 3,1 ТБ данных. Сама ассоциация страховых регуляторов описывает ущерб заметно осторожнее: финансовые отчеты, рейтинговые данные и технические файлы.
Это тот случай, где заголовок про терабайты звучит громко, но детали важнее. У NAIC и ShinyHunters расходятся версии по составу украденного массива. И для компаний это неприятный сигнал: уязвимость в ERP-системе быстро превращается в доступ к внутренним хранилищам.
NAIC подтверждает взлом PeopleSoft, но спорит с объемом утечки
National Association of Insurance Commissioners сообщила, что атакующие использовали zero-day уязвимость в Oracle PeopleSoft. Это корпоративная ERP-система для финансов, персонала, цепочек поставок и других внутренних процессов.
По версии NAIC, злоумышленники скомпрометировали среду PeopleSoft, получили учетные данные и двинулись дальше по внутренней инфраструктуре. Так они добрались до хранилищ данных. Ассоциация заявляет, что после обнаружения атаки заблокировала злоумышленников, подключила сторонних специалистов по безопасности и уведомила правоохранителей.
- Финансовые отчеты: публично доступная statutory-отчетность страховщиков.
- Кредитные рейтинги: данные по инвестиционным рейтингам страховых компаний.
- Технические файлы: устаревшие логи и конфигурационные файлы.
Ассоциация утверждает, что не нашла доказательств доступа к персональным данным, банковской информации или платежным данным. Это ключевая часть официальной позиции NAIC. В делах об утечках разница между “утекли отчеты” и “утекли PII клиентов” огромная.
А вот ShinyHunters рисует другую картину.
ShinyHunters говорит о 3,1 ТБ и сотне жертв
ShinyHunters взяла ответственность за атаку и заявила о краже около 3,1 ТБ информации. По данным Cybernews, группировка связывает этот эпизод с массовой эксплуатацией уязвимости Oracle PeopleSoft.
Cybernews приводит данные Google Mandiant: ShinyHunters начала использовать zero-day 27 мая. До экстренного патча Oracle от 10 июня атакующие успели скомпрометировать более 100 организаций и 300 отдельных пользователей.
- 264 000+ регуляторных документов страховщиков.
- 2 000 клиентских и bulk-заказов с персональными данными.
- 45 000 файлов крупных кредитных рейтинговых агентств.
- AWS-логи продакшен-инфраструктуры и cloud-конфиги.
- SQL-скрипты, данные автоматизации задач и годовая отчетность страховщиков.
Пока это именно заявление группировки. NAIC подтверждает факт кибератаки и утечки, но не подтверждает ни объем в 3,1 ТБ, ни доступ к PII. Взломщики часто завышают масштаб добычи, особенно если давят на жертву через публикацию файлов.
Файлы уже появились онлайн. Из этого следует простой вывод: выкуп, если его требовали, NAIC не заплатила или не договорилась с атакующими. Но точной суммы требования в открытых данных нет.
Zero-day в ERP — неприятнее обычной уязвимости
PeopleSoft в такой истории опасен не брендом Oracle, а ролью в компании. ERP-система обычно стоит близко к деньгам, сотрудникам, отчетности и интеграциям. Если атакующий получает учетные данные внутри такой среды, дальше начинается движение по сети.
Zero-day делает ситуацию хуже. У администраторов еще нет готового патча, а у атакующих уже есть рабочий способ входа. Поэтому даты здесь важны: эксплуатацию, по данным Mandiant, начали 27 мая, Oracle выпустила экстренное обновление 10 июня, NAIC заметила атаку 11 июня.
Публичное раскрытие NAIC вышло 17 июня. ShinyHunters заявила о себе 18 июня, уже после уведомления ассоциации и через восемь дней после экстренного патча Oracle.