Самый болезненный взлом иногда начинается не с неизвестной уязвимости, а с пропущенного обновления. ФБР подтвердило, что недавняя утечка данных произошла после того, как подрядчик не установил уже выпущенное исправление для платформы, которой управляла сторонняя организация. Ведомство отстранило подрядчика и принимает меры для снижения дальнейшего риска.
Два источника связали инцидент с Oracle PeopleSoft и компанией Accenture, которая обслуживала платформу и отвечала за обновления. Само ФБР публично не назвало ни продукт, ни подрядную организацию. ShinyHunters ранее утверждала, что проникла в кадровый портал FBIJobs через PeopleSoft, однако полную техническую цепочку атаки ведомство пока не раскрыло.
Главным кандидатом остаётся CVE-2026-35273 с оценкой 9,8 по CVSS 3.1. Ошибка затрагивает PeopleSoft Enterprise PeopleTools 8.61 и 8.62 и позволяет удалённо выполнить код без аутентификации. Oracle выпустила экстренное исправление 10 июня и призвала клиентов установить его без задержек. К сентябрю защита существовала уже несколько месяцев.
В мае и июне ShinyHunters использовала CVE-2026-35273 как zero-day, ещё до предупреждения Oracle. В сентябре группировка снова атаковала PeopleSoft, но уже через известную и исправленную дыру, обходя временные WAF-правила с помощью URL-кодирования пути PSEMHUB. Google связывала новую волну с системами, где обновление так и не установили.
Последствия для ФБР оказались серьёзнее обычной утечки из кадровой системы. Похищенный массив включал описания должностей сотрудников контрразведки, домашние адреса людей, связанных с агентурной работой, а также медицинские и психиатрические записи. Подтверждённый масштаб составляет тысячи сотрудников, тогда как заявленный ShinyHunters охват почти всего штата независимо не доказан.
ФБР продолжает оценивать ущерб и пока не объясняет, почему критическое исправление не попало на систему с чувствительными сведениями. Accenture заявила, что продолжит поддерживать работу ведомства, но не ответила на вопросы о конкретном подрядчике. Также неизвестно, как контролировали установку обновлений на обслуживаемой платформе и почему пропуск не обнаружили раньше.
Расследование идёт параллельно с давлением на ShinyHunters. В Иордании недавно задержали предполагаемого участника группировки Саифа аль-Дина Хадера, который, по сведениям источников, помогает следствию. Mandiant рекомендует обновить PeopleSoft, отключить Environment Management Hub там, где компонент не нужен, и искать в журналах URL-кодированные варианты PSEMHUB.
