Ce s-a întâmplat
FBI a încheiat colaborarea cu un contractor al Accenture după ce acesta nu a aplicat un patch de securitate pe o platformă Oracle PeopleSoft folosită pentru gestionarea datelor angajaților agenției, potrivit unui raport Reuters bazat pe două surse apropiate situației. Sistemul nepatch-uit a devenit punctul de intrare pentru grupul ShinyHunters, care a furat date personale — inclusiv informații salariale și de contact — aparținând a mii de angajați FBI, prin portalul de joburi al agenției.
Brett Leatherman, director adjunct al diviziei cyber a FBI, a declarat că analiza internă a identificat cauza ca fiind "o breșă de securitate a unei platforme administrate de o organizație terță", după ce contractorul "nu a implementat un patch de securitate emis explicit pentru protejarea platformei". FBI a precizat că a eliminat contractorul și a luat măsuri pentru limitarea riscurilor ulterioare. Accenture a transmis Reuters că rămâne "mândră să sprijine misiunea FBI".
De ce contează
Potrivit unei evaluări Mandiant, ShinyHunters ar fi ocolit vulnerabilitatea CVE-2026-35273 printr-un truc de codare a adresei URL, care a trecut neobservat de o regulă de firewall (WAF) menită să protejeze endpoint-ul vulnerabil Environment Management Hub (PSEMHUB). Detaliul contează dincolo de acest incident: o regulă WAF este un control compensatoriu, nu o rezolvare, iar trucurile de codare sunt printre cele mai vechi metode de a-l ocoli. Când patch-ul de bază nu ajunge să fie aplicat, controlul care îl înlocuiește temporar sfârșește, de regulă, prin a fi descoperit și ocolit.
Breșa pune în discuție și responsabilitatea furnizorilor: datele expuse se aflau pe un sistem al agenției, dar cauza a pornit de la gestionarea patch-urilor la nivelul unui contractor — o reamintire că externalizarea operării unei platforme nu externalizează și riscul.
Este cel mai recent episod din activitatea ShinyHunters: doi membri ai grupului au fost deja arestați, iar FBI afirmă că lucrează cu parteneri pentru identificarea și urmărirea altora.
Ce e de făcut
- Aplicați imediat patch-ul pentru Oracle PeopleSoft împotriva CVE-2026-35273 — tratați orice regulă WAF asociată ca pe o soluție temporară, nu ca pe o rezolvare.
- Retestați regulile WAF și de filtrare împotriva trucurilor de codare (URL-encoding, double-encoding, variații de majuscule) pe orice endpoint protejat prin controale compensatorii.
- Cereți contractorilor și furnizorilor de platforme dovezi concrete ale aplicării patch-urilor, la un interval clar — nu doar un angajament — sistemele administrate de terți rămân parte din suprafața voastră de atac.
- Monitorizați accesul anormal la bazele de date HR și de angajați, ținte tot mai frecvente atunci când o platformă de business este compromisă.
