Das FBI hat einen Accenture-Auftragnehmer entfernt, nachdem festgestellt wurde, dass das Versäumnis, einen Sicherheitspatch zu installieren, zu der jüngsten Sicherheitslücke beigetragen hat, bei der hochsensible Informationen über Mitarbeiter des Büros offengelegt wurden. Reuters said
Der nicht identifizierte Auftragnehmer war verantwortlich für die Wartung einer Drittanbieterplattform, die das FBI unterstützte. Laut dem Leiter der Cyber Division des FBI, Brett Leatherman, hat der Auftragnehmer es versäumt, einen Sicherheitspatch zu implementieren, der speziell zum Schutz des Systems herausgegeben worden war.
Mit der Untersuchung vertraute Quellen identifizierten die betroffene Software als Oracle PeopleSoft, eine Unternehmensplattform, die für Personalwesen und andere organisatorische Funktionen genutzt wird. Sie identifizierten Accenture außerdem als die Drittanbieterorganisation, die die Plattform verwaltet.
Der Vorfall steht im Zusammenhang mit der kürzlichen Kompromittierung von FBIJobs.gov, die von der Hackergruppe ShinyHunters beansprucht wird. Das FBI erklärte zunächst, es ermittele, ob der Einbruch in seiner eigenen Umgebung oder über einen Drittanbieter entstanden sei.
ShinyHunters gab an, eine PeopleSoft-Schwachstelle ausgenutzt zu haben, um Zugang zu erhalten. Die Gruppe behauptete, eine große Sammlung von Informationen über aktuelle und ehemalige FBI-Mitarbeiter gestohlen zu haben, obwohl die vollständige Datenmenge der von den Hackern beanspruchten Daten nicht unabhängig bestätigt wurde.
Die im Vorfall aufgedeckten Informationen sind besonders sensibel. Die Berichterstattung über Proben der gestohlenen Daten ergab detaillierte Beschreibungen der Gegenspionagearbeit der Mitarbeiter, Wohnadressen menschlicher Nachrichtendienstmitarbeiter sowie medizinische und psychiatrische Informationen.
Oracle hatte im Juni Sicherheitsfehler für eine PeopleSoft-Schwachstelle veröffentlicht, nachdem Angriffe auf Organisationen gegen die Software entdeckt worden waren. Kunden wurden aufgefordert, wichtige Sicherheitsupdates ohne Verzögerung zu installieren.
Das FBI hat nicht genau bekannt gegeben, wann das verwundbare System hätte aktualisiert werden sollen oder wie lange es ungeschützt geblieben ist. Accenture erklärte, es sei stolz darauf, die Mission des FBI zu unterstützen, beantwortete jedoch keine Fragen zum Auftragnehmer oder zum angeblichen Versäumnis, den Patch anzuwenden.
Das Amt teilt mit, dass es den Auftragnehmer entfernt und zusätzliche Maßnahmen ergriffen hat, um weitere Risiken zu verringern und Mitarbeiter zu schützen. Die Ermittler bewerten noch die Folgen des Verstoßes und bestimmen das volle Ausmaß der kompromittierten Informationen.