Как сбой исправления открыл ShinyHunters дорогу к данным фбр?

Федеральное бюро расследований США отстранило подрядчика Accenture, которого связывают с утечкой персональных данных тысяч сотрудников ведомства. Его предполагаемая роль пока не раскрыта: неизвестно, какие действия он совершил, отвечал ли за установку исправления и имел ли прямой доступ к скомпрометированной системе. ФБР формулирует решение осторожно, не называя подрядчика виновным до завершения расследования.
Как сбой исправления открыл ShinyHunters дорогу к данным фбр?
Изображение носит иллюстративный характер

В заявлении бюро сказано: «В связи с этим ФБР отстранило подрядчика и предприняло все необходимые шаги, чтобы снизить дальнейшие риски и защитить наших сотрудников». Какие именно меры приняты после обнаружения вторжения, ведомство не уточнило. Не сообщается и то, сохранил ли подрядчик доступ к другим ресурсам ФБР к моменту блокировки его учетных данных.
Атаку приписывают ShinyHunters. По оценке принадлежащей Google компании Mandiant, эта группировка эксплуатирует обход защиты от уязвимости CVE-2026-35273. В центре атаки находится Environment Management Hub, точнее его уязвимый endpoint с идентификатором PSEMHUB.
Предполагаемый способ обхода выглядит неприятно буднично: злоумышленники особым образом кодируют URL. Из-за такой обработки запроса межсетевой экран веб-приложений, или WAF, не распознаёт обращение как запрещённое. Правило WAF должно перекрывать доступ к PSEMHUB, но трюк с URL-кодированием позволяет отправить запрос в форме, которую фильтр пропускает.
Инцидент связывают со сбоем установки исправления, хотя технических подробностей об этом сбое нет. Нельзя уверенно сказать, было ли обновление установлено частично, настроено неверно либо оказалось недостаточным против изменённого запроса. Также не объясняется, в чём состояла предполагаемая ошибка подрядчика Accenture. Известна лишь последовательность: защита уязвимого компонента не сработала, ShinyHunters получила доступ, после чего ФБР отстранило специалиста.
В руки атакующих попали персональные сведения тысяч работников ФБР. Точное число пострадавших не названо. Нет и перечня похищенных данных, поэтому остаётся неизвестным, шла ли речь о контактной информации, служебных идентификаторах, домашних адресах или других записях. Масштаб дальнейшего риска без этих деталей оценить трудно: последствия зависят от того, можно ли использовать украденные сведения для фишинга, давления на сотрудников или проникновения в другие системы.
Двое участников ShinyHunters уже арестованы, однако расследование продолжается. ФБР работает с партнёрами, ищет новые зацепки и проверяет сведения, по которым можно проводить оперативные действия. Ведомство предупредило, что вероятны новые аресты. При этом не уточняется, связаны ли двое задержанных непосредственно с кражей данных сотрудников бюро или с другими эпизодами деятельности группировки.
The Hacker News обратилось за комментариями к ФБР и Oracle. Ответы этих организаций в опубликованных материалах не приводятся; издание обещало дополнить сведения после их получения. Сам факт запроса к Oracle указывает на возможную связь компании с затронутой технологией, но характер этой связи не описан, поэтому приписывать ей уязвимый продукт или ответственность за сбой оснований пока нет.
Дата взлома, дата отстранения подрядчика Accenture и даты арестов не сообщаются. Нет также даты установки проблемного исправления и периода, в течение которого PSEMHUB мог оставаться доступным для атак. Пока установлены лишь базовые обстоятельства: ShinyHunters связывают с эксплуатацией CVE-2026-35273 через обход WAF, персональные данные тысяч сотрудников ФБР похищены, подрядчик удалён из проекта, а поиск остальных участников атаки продолжается.


Новое на сайте

Ссылка