Az FBI október 5-én eltávolított egy szerződéses szakembert az ügynökségnél végzett munkából, miután megállapította, hogy egy biztonsági javítás telepítésének elmulasztása hozzájárult az érzékeny dolgozói információkat érintő adatvédelmi incidenshez.
A Reuters forrásai szerint az érintett szakember az Accenture-höz kapcsolódott, a kompromittált platform pedig az Oracle PeopleSoft volt.
Brett Leatherman, az FBI kiberbűnözés elleni részlegének vezetője közleményében egy külső szervezet által üzemeltetett platform elmaradt javítására vezette vissza az esetet. Maga az FBI nem nevezte meg sem az Accenture-t, sem a PeopleSoftot.
Az Accenture azt közölte, hogy továbbra is támogatja az FBI munkáját, a szakemberrel kapcsolatos részletes kérdésekre azonban nem válaszolt. Az érintett személy kiléte és aktuális foglalkoztatási helyzete nem vált ismertté. A nyilvános beszámoló tehát egy szakember eltávolításáról szól, nem az Accenture-rel fennálló teljes együttműködés megszüntetéséről. Reuters: az Accenture-höz kapcsolódó szakember eltávolítása
Az ügy két jelentős biztonsági problémát kapcsol össze: a kormányzati rendszerek karbantartásáért viselt felelősséget és egy széles körben használt vállalati szoftvert célzó, folyamatosan változó zsarolási kampányt.
Arra is rámutat, hogy a szervezeteknek ellenőrizniük kell a sürgős biztonsági feladatok tényleges végrehajtását akkor is, ha az üzemeltetésért külső szolgáltató felel.
Érzékeny személyzeti adatok miatt különösen súlyos az incidens
A beszámoló szerint a támadás több ezer dolgozót érintett. A hozzáférhetővé vált információk között kémelhárítási munkaköri leírások, emberi forrásokra épülő hírszerzéssel foglalkozó munkatársak lakcímei, valamint egészségügyi és pszichiátriai dokumentumok is szerepeltek.
A ShinyHunters azt állította, hogy a PeopleSofton keresztül jutott be az FBI toborzási platformjára.
A lehetséges következmények túlmutatnak a fiókokkal vagy személyazonossággal elkövetett csalásokon. Egy személy kilétét, lakcímét és szakmai feladatait összekapcsoló részletes információ segítheti a célzott megszemélyesítést, a zaklatást vagy az érzékeny munkakapcsolatok feltérképezését. Az egészségügyi adatok további lehetőséget teremthetnek kényszerítésre vagy erősen személyre szabott megtévesztésre.
Ezek lehetséges visszaélési módok, nem bizonyítékok arra, hogy ilyen tevékenység már történt. Az adatok ellopásának megállapítása önmagában nem tisztázza, később ki jutott hozzájuk, illetve mire használta azokat.
Az érintett dolgozók védelme más jellegű feladat, mint egy sérülékeny szerver helyreállítása. A hitelesítési adatok lecserélhetők, a szoftver frissíthető, de egy kiszivárgott foglalkoztatási előéletet vagy személyes információt nem lehet egyszerűen alaphelyzetbe állítani.
Júniusban jelent meg a kritikus PeopleSoft-hibára vonatkozó figyelmeztetés
A szélesebb támadási kampány középpontjában a CVE-2026-35273 áll, amelyről az Oracle június 10-én adott ki biztonsági riasztást.
A sérülékenység 9,8 pontos, kritikus CVSS-besorolást kapott. Az Oracle szerint távolról, hitelesítés nélkül kihasználható, és sikeres támadás esetén kódfuttatást tehet lehetővé.
Az érintett komponens a PeopleSoft Enterprise PeopleTools Updates Environment Management része. A gyártó a támogatott kiadások közül a 8.61-es és 8.62-es verziócsaládot sorolja fel érintettként.
Ezek a verziószámok nem javított kiadásokat jelölnek. A szervezeteknek azt kell megállapítaniuk, hogy az adott verziócsaládon belül telepítették-e a megfelelő biztonsági javításokat. Oracle: a CVE-2026-35273 hivatalos biztonsági közleménye
Az Oracle kockázati értékelése szerint a támadáshoz sem meglévő jogosultság, sem felhasználói közreműködés nem szükséges. A kitettség ezért lényegesen eltér egy olyan esettől, amelyben a támadónak rá kell vennie egy dolgozót egy rosszindulatú melléklet megnyitására vagy csaló bejelentkezés jóváhagyására.
A gyártó azonnali intézkedést sürget, a védekezéshez és a telepítéshez pedig támogatási dokumentációjára irányítja az ügyfeleket. Júniusi Critical Security Patch Update csomagjában a PeopleTools és a PeopleSoft Enterprise Applications frissítéseinek alkalmazását is kiemelte; ezek az említett hibához kapcsolódó és további javításokat tartalmaznak.
Az FBI ismertetett közleménye nem nevez meg CVE-azonosítót. A dokumentált PeopleSoft-kampány fontos műszaki háttér, de nem tekinthető az ügynökséget ért behatolás teljes vizsgálati leírásának.
A ShinyHunters támadásai megelőzték a nyilvános riasztást
A Mandiant és a Google Threat Intelligence Group első vizsgálata a 2026. május 27. és június 9. között megfigyelt tevékenységet az UNC6240, más néven ShinyHunters csoporthoz kötötte.
Mivel a támadások megelőzték az Oracle riasztását, a sérülékenységet ebben az időszakban nulladik napi hibaként használták ki.
A Google több mint száz olyan szervezetet értesített, amelynek IP-címe potenciálisan sérülékeny végponthoz tartozott. Az értesített szervezetek 68 százaléka a felsőoktatásban működött. Ez azonban nem igazolt áldozatszám: a kitettség és a sikeres behatolás külön megállapítás.
A kutatók legitim, felhőszolgáltatásokhoz kapcsolódó szoftvernek álcázott, módosított MeshCentral távoli felügyeleti ügynököket, belső felderítést és az érintett környezeteken belüli továbbterjedési kísérleteket írtak le. Egyes behatolásokat az ellopott információk közzététele követett a csoport kiszivárogtatási oldalán. Mandiant és GTIG: a PeopleSoftot célzó kezdeti kampány
Az időrend fontos. A javítás megjelenése előtt kihasznált hiba kezdetben hátrányba hozza a védekező szervezetet. Amint azonban rendelkezésre áll a gyártói megoldás, a hangsúly arra helyeződik, milyen gyorsan azonosítják az érintett eszközöket, telepítik a javítást és ellenőrzik a védelmet.
A támadók alkalmazkodtak az ideiglenes védelmi intézkedésekhez
A Mandiant szeptember 25-i jelentése több ágazatot érintő, megújult támadási hullámról számolt be.
A támadók módosították, hogyan címzik meg a sérülékeny Environment Management Hub végpontot. URL-kódolással megkerültek egyes webalkalmazás-tűzfalas, vagyis WAF-szabályokat.
A probléma abból adódott, hogy a biztonsági szűrő és az alkalmazásszerver eltérően értelmezte ugyanazt a kérést. A szűrő a szó szerinti szöveget vizsgálhatta, miközben az alkalmazás dekódolta azt, és továbbra is elérte a sérülékeny komponenst.
A Mandiant olyan szervezetek elleni támadásokat írt le, amelyek szűrési szabályokat vezettek be, de a javítást nem telepítették. Ez egy átmeneti védelmi intézkedés megkerülése volt, nem annak bizonyítéka, hogy az Oracle javítását feltörték. Mandiant: a megújult PeopleSoft-kampány
A jelentés web shelleket, valamint olyan parancsvégrehajtást is dokumentált, amelyhez nem kellett web shellt írni a lemezre. A védekezési ajánlások között szerepel a javítás telepítése, a szükségtelen kezelési komponensek kitettségének csökkentése, a naplók és gépek átvizsgálása, valamint az alkalmazásrétegből elérhető hitelesítési adatok cseréje.
Ezek a megállapítások a szélesebb kampányra vonatkoznak. Nem bizonyítják, hogy az FBI ellen pontosan mely eszközöket vagy tartós hozzáférést biztosító módszereket használták.
A beszállítói felelősséghez a végrehajtás ellenőrzése is hozzátartozik
Az incidens a javításkezelés irányítására és ellenőrzésére is ráirányítja a figyelmet.
Az amerikai Nemzeti Szabványügyi és Technológiai Intézet, a NIST vállalati javításkezelési útmutatója a frissítést a szervezet működését támogató megelőző karbantartásként kezeli. A folyamatba a javítások azonosítása, rangsorolása, beszerzése és telepítése mellett a telepítés ellenőrzése is beletartozik. NIST: vállalati javításkezelési útmutató
Ez az utolsó lépés különösen fontos a kiszervezett környezetekben. Egy feladat kiadása a szolgáltatónak és a teljesítésről kapott visszajelzés nem feltétlenül azonos azzal, hogy bizonyíték áll rendelkezésre minden érintett éles rendszer javításáról.
Egy érdemi irányítási felülvizsgálatnak tisztáznia kellene:
- ki felelt a sérülékeny szolgáltatásért;
- ki kapta meg a gyártói riasztást;
- ki engedélyezte a karbantartást;
- milyen bizonyíték igazolta a végrehajtást;
- hogyan jelezték a megmaradt kitettséget a döntéshozóknak;
- volt-e az átmeneti védelemnek meghatározott felülvizsgálati időpontja.
Ezek az esetből következő vizsgálati kérdések, nem az FBI belső folyamatairól megállapított tények. A nyilvános beszámolók nem tárják fel a kihagyott frissítéshez vezető döntések teljes láncolatát, és azt sem, hogy milyen felügyeleti vagy ellenőrzési hiányosságok állhattak fenn.
Az egyéni felelősség és a szervezeti ellenőrzés közötti különbség lényeges. Egy szakember eltávolítása személyi döntés. Annak megértéséhez, hogyan maradhatott elérhető egy javítatlan sérülékenység, a környező működési és vezetési folyamatokat is vizsgálni kell.
A letartóztatások újabb nyomást helyeznek a ShinyHuntersre
Az FBI ettől különállóan a csoport elleni rendészeti fellépésről is beszámolt. Hivatalos videónyilatkozatában Leatherman bejelentette, hogy a holland rendőrség elfogta a ShinyHunters egyik feltételezett vezetőjét.
Állítása szerint a gyanúsított és feltételezett társai az előző év óta több mint 140 szervezetet törtek fel, és legalább 70 millió dollárnyi zsarolási bevételhez jutottak. Ezek továbbra is hatósági állítások, nem jogerős bírósági megállapítások.
Az FBI harmadik félként működő szolgáltatók és felhőplatformok célba vételét, adatlopást és közzététellel való fenyegetést írt le. Leatherman arra is figyelmeztette a további résztvevőket, hogy a letartóztatások, az együttműködő személyek és a lefoglalt infrastruktúra segíthetik mások azonosítását. FBI: a ShinyHunters feltételezett vezetőjének elfogásáról szóló nyilatkozat
A bejelentés jelzi a nyomozás nemzetközi jellegét, de nem bizonyítja, hogy a hollandiai letartóztatás az FBI személyzeti adatait érintő incidens eredménye volt.
Milyen kérdések maradtak nyitva?
Továbbra is jelentős különbség van az elmaradt javítás FBI általi megerősítése és a behatolás teljes magyarázata között.
Egy részletesebb beszámolónak tisztáznia kellene a belépési pontot, a jogosulatlan hozzáférés időtartamát, a megszerzett adatok körét, valamint azokat az ellenőrzéseket, amelyek nem akadályozták meg vagy nem észlelték a tevékenységet.
Más szervezetek számára az eset egyszerű, de fontos ellenőrzési kérdést vet fel: képesek-e bizonyítani, hogy egy kritikus javítást minden érintett rendszerre telepítettek, a beszállítók által üzemeltetett szolgáltatásokat is beleértve?
Ehhez egy frissített szabályzatnál vagy lezárt karbantartási jegynél több kell. Bizonyíték szükséges arra, hogy a kitett rendszer védelmét helyreállították, és értékelni kell azt is, hogy a támadók elérhették-e a rendszert a javítás befejezése előtt.
Az eredeti angol cikk címe: FBI Cuts Ties With Accenture After Missed Security Patch Linked To Data Breach




