El FBI ha destituido a un contratista de Accenture tras determinar que no instalar un parche de seguridad contribuyó a la reciente brecha que expuso información altamente sensible sobre empleados de la oficina. Reuters said
El contratista no identificado era responsable de mantener una plataforma de terceros que apoyaba al FBI. Según Brett Leatherman, jefe de la División de Ciberseguridad del FBI, el contratista no implementó un parche de seguridad que se había emitido específicamente para proteger el sistema.
Fuentes familiarizadas con la investigación identificaron el software afectado como Oracle PeopleSoft, una plataforma empresarial utilizada para recursos humanos y otras funciones organizativas. También identificaron a Accenture como la organización externa que gestiona la plataforma.
El incidente está relacionado con la reciente comprometida de FBIJobs.gov reclamada por el grupo de hackers ShinyHunters. El FBI inicialmente dijo que estaba investigando si la intrusión se originó en su propio entorno o a través de un proveedor externo.
ShinyHunters ha afirmado que explotó una vulnerabilidad de PeopleSoft para acceder a ella. El grupo afirmó haber robado una gran cantidad de información relacionada con personal actual y antiguo del FBI, aunque la cantidad total de datos reclamados por los hackers no ha sido confirmada de forma independiente.
La información expuesta en el incidente es especialmente sensible. Al informar sobre muestras de los datos robados, se encontraron descripciones detalladas del trabajo de contrainteligencia de los empleados, direcciones domiciliarias asociadas a agentes de inteligencia humana e información médica y psiquiátrica.
Oracle había publicado correcciones de seguridad para una vulnerabilidad de PeopleSoft en junio tras el descubrimiento de ataques dirigidos a organizaciones que ejecutaban el software. Se instó a los clientes a instalar actualizaciones de seguridad críticas sin demora.
El FBI no ha revelado exactamente cuándo debería haberse actualizado el sistema vulnerable ni cuánto tiempo permaneció expuesto. Accenture dijo que sigue orgulloso de apoyar la misión del FBI, pero no respondió a preguntas sobre el contratista ni sobre la supuesta falta de aplicación del parche.
La agencia afirma que ha destituido al contratista y ha tomado medidas adicionales para reducir riesgos adicionales y proteger a los empleados. Los investigadores siguen evaluando las consecuencias de la brecha y determinando el alcance total de la información comprometida.
