ФБР взломали не через zero-day. Они просто не установили уже готовый патч

leer en español

74
ФБР взломали не через zero-day. Они просто не установили уже готовый патч

Защитный периметр подвела не сложная техника, а куда более банальная ошибка.

image

Самый болезненный взлом иногда начинается не с неизвестной уязвимости, а с пропущенного обновления. ФБР подтвердило, что недавняя утечка данных произошла после того, как подрядчик не установил уже выпущенное исправление для платформы, которой управляла сторонняя организация. Ведомство отстранило подрядчика и принимает меры для снижения дальнейшего риска.

Два источника связали инцидент с Oracle PeopleSoft и компанией Accenture, которая обслуживала платформу и отвечала за обновления. Само ФБР публично не назвало ни продукт, ни подрядную организацию. ShinyHunters ранее утверждала, что проникла в кадровый портал FBIJobs через PeopleSoft, однако полную техническую цепочку атаки ведомство пока не раскрыло.

Главным кандидатом остаётся CVE-2026-35273 с оценкой 9,8 по CVSS 3.1. Ошибка затрагивает PeopleSoft Enterprise PeopleTools 8.61 и 8.62 и позволяет удалённо выполнить код без аутентификации. Oracle выпустила экстренное исправление 10 июня и призвала клиентов установить его без задержек. К сентябрю защита существовала уже несколько месяцев.

В мае и июне ShinyHunters использовала CVE-2026-35273 как zero-day, ещё до предупреждения Oracle. В сентябре группировка снова атаковала PeopleSoft, но уже через известную и исправленную дыру, обходя временные WAF-правила с помощью URL-кодирования пути PSEMHUB. Google связывала новую волну с системами, где обновление так и не установили.

Последствия для ФБР оказались серьёзнее обычной утечки из кадровой системы. Похищенный массив включал описания должностей сотрудников контрразведки, домашние адреса людей, связанных с агентурной работой, а также медицинские и психиатрические записи. Подтверждённый масштаб составляет тысячи сотрудников, тогда как заявленный ShinyHunters охват почти всего штата независимо не доказан.

ФБР продолжает оценивать ущерб и пока не объясняет, почему критическое исправление не попало на систему с чувствительными сведениями. Accenture заявила, что продолжит поддерживать работу ведомства, но не ответила на вопросы о конкретном подрядчике. Также неизвестно, как контролировали установку обновлений на обслуживаемой платформе и почему пропуск не обнаружили раньше.

Расследование идёт параллельно с давлением на ShinyHunters. В Иордании недавно задержали предполагаемого участника группировки Саифа аль-Дина Хадера, который, по сведениям источников, помогает следствию. Mandiant рекомендует обновить PeopleSoft, отключить Environment Management Hub там, где компонент не нужен, и искать в журналах URL-кодированные варианты PSEMHUB.

Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com↗
АО «Позитив Текнолоджиз»