Le FBI a révoqué un contractuel Accenture après avoir déterminé que le manquement d’installation d’un correctif de sécurité avait contribué à la récente violation qui a révélé des informations hautement sensibles concernant les employés du bureau. Reuters said

 

 

Le sous-traitant non identifié était responsable de la maintenance d’une plateforme tierce soutenant le FBI. Selon Brett Leatherman, chef de la division cyber du FBI, le sous-traitant n’a pas mis en œuvre un correctif de sécurité spécifiquement émis pour protéger le système.

Des sources proches de l’enquête ont identifié le logiciel affecté comme Oracle PeopleSoft, une plateforme d’entreprise utilisée pour les ressources humaines et d’autres fonctions organisationnelles. Elles ont également identifié Accenture comme l’organisation tierce gérant la plateforme.

L’incident est lié à la récente compromission de FBIJobs.gov revendiquée par le groupe de piratage ShinyHunters. Le FBI avait initialement indiqué qu’il enquêtait pour savoir si l’intrusion avait procédé à son propre environnement ou via un fournisseur tiers.

ShinyHunters a déclaré avoir exploité une vulnérabilité de PeopleSoft pour y accéder à la situation. Le groupe a affirmé avoir volé une grande quantité d’informations impliquant des membres actuels et anciens du FBI, bien que la totalité des données récupérées par les hackers n’ait pas été confirmée de manière indépendante.

Les informations révélées lors de l’incident sont particulièrement sensibles. Les rapports sur des échantillons de données volées ont permis de trouver des descriptions détaillées du travail de contre-espionnage des employés, des adresses domiciliaires associées à des agents du renseignement humain, ainsi que des informations médicales et psychiatriques.

Oracle avait publié en juin des correctifs de sécurité pour une vulnérabilité PeopleSoft après la découverte d’attaques ciblant des organisations utilisant ce logiciel. Les clients ont été invités à installer sans délai des mises à jour de sécurité critiques.

Le FBI n’a pas divulgué exactement quand le système vulnérable aurait dû être mis à jour ni combien de temps il est resté exposé. Accenture a déclaré être fier de soutenir la mission du FBI, mais n’a pas répondu aux questions concernant le sous-traitant ni le prétendu manquement à appliquer le correctif.

Le bureau affirme avoir retiré le contractant et pris des mesures supplémentaires pour réduire les risques supplémentaires et protéger les employés. Les enquêteurs évaluent toujours les conséquences de la violation et déterminent l’étendue complète des informations compromises.

Laisser un commentaire