
FBI entfernt Auftragnehmer wegen verpasstem Patch bei Portal-Datenleck
Das FBI hat einen Accenture-Auftragnehmer entfernt, nachdem ein verpasster Patch auf einem Portal für Personalwesen und Bewerbermanagement Mitarbeiterdaten offengelegt hatte, berichtet Reuters.
Das U.S. Federal Bureau of Investigation hat einen Accenture-Auftragnehmer wegen einer angeblichen Rolle bei einem ShinyHunters-Datenleck entfernt, das zum Diebstahl persönlicher Daten Tausender Mitarbeiter der Behörde führte, wie ein Reuters-Bericht unter Berufung auf zwei mit der Angelegenheit vertraute Quellen meldet. Der Vorfall markiert ein erhebliches Versagen im Patch-Management auf einer von Dritten verwalteten Plattform und zeigt, wie ein einziges übersehenes Sicherheitsupdate zu einer großflächigen Datenoffenlegung führen kann.
Brett Leatherman, stellvertretender Direktor der Cyber-Abteilung des FBI, sagte Reuters, dass die Überprüfung der Behörde ergeben habe, dass der Vorfall auf ein Sicherheitsversagen auf einer von einer Drittorganisation verwalteten Plattform zurückzuführen sei, nachdem ein Auftragnehmer einen ausdrücklich zur Sicherung der Plattform herausgegebenen Sicherheitspatch nicht implementiert hatte. Leatherman fügte hinzu, dass das FBI den Auftragnehmer entfernt und alle notwendigen Schritte unternommen habe, um weitere Risiken zu mindern und seine Belegschaft zu schützen. Während das FBI die Drittorganisation nicht öffentlich nannte, berichtete Reuters, dass es sich um eine weit verbreitete Suite für Personalwesen und Bewerbermanagement handelt. Die ShinyHunters-Gruppe behauptete letzten Monat, diese Plattform ausgenutzt zu haben, um in das Jobportal des FBI einzudringen.
Laut einem Bericht des zu Google gehörenden Unternehmens Mandiant wird davon ausgegangen, dass ShinyHunters eine Umgehung für CVE-2026-35273 ausnutzt, eine spezifische Schwachstellenkennung. Die Umgehung nutzt einen URL-Encoding-Trick, um eine Web Application Firewall (WAF)-Regel zu umgehen, die den anfälligen Environment Management Hub-Endpunkt blockieren soll. Eine WAF ist ein Sicherheitsfilter, der vor einer Webanwendung sitzt, um bösartigen Datenverkehr zu blockieren, und URL-Encoding ist eine Technik, die Zeichen in ein Format ändert, das die Firewall möglicherweise nicht erkennt, sodass ein Angreifer durchschlüpfen kann. Der Environment Management Hub-Endpunkt ist eine Verwaltungsschnittstelle innerhalb der Suite für Personalwesen und Bewerbermanagement, die, wenn sie nicht gepatcht ist, Angreifern unbefugten Zugriff gewähren kann.
Accenture sagte in einer gegenüber Reuters abgegebenen Erklärung, man sei stolz darauf, die Mission des FBI zu unterstützen, und werde dies auch weiterhin tun. The Hacker News hat sowohl das FBI als auch den Softwareanbieter um einen Kommentar gebeten und wird die Geschichte aktualisieren, falls einer von beiden antwortet. Die Entwicklung ist die jüngste Wendung in der Operationsgeschichte von ShinyHunters, einer Cyberkriminellengruppe, die für den Diebstahl und Verkauf von Daten bekannt ist. Das FBI hat bereits zwei Mitglieder der Gruppe im Rahmen seiner laufenden Ermittlungen zu dem Datenleck festgenommen, und die Behörde erklärte, sie arbeite aktiv mit Partnern zusammen, um weitere Hinweise zu erhalten und umzusetzen, und warnte, dass weitere Festnahmen wahrscheinlich seien.
Für Website-Betreiber und IT-Teams ist dieser Vorfall eine deutliche Erinnerung daran, dass Sicherheitspatches umgehend angewendet werden müssen, insbesondere auf internetzugänglichen Plattformen wie Jobportalen, HR-Systemen und anderen Drittanbieterdiensten. Ein einziges übersehenes Update kann sensible persönliche Daten offenlegen. Für Organisationen, die ihre eigenen Webplattformen betreiben, kann die Nutzung eines Managed-Hosting-Anbieters, der Sicherheitsupdates einschließt, dieses Risiko verringern. AEU Hosting bietet beispielsweise Managed WordPress Hosting mit durchgängiger Sicherheit, was dazu beiträgt, dass Websites ohne manuelles Patch-Management durch den Kunden aktuell und geschützt bleiben.
Der FBI-Datenleck zeigt auch, warum Organisationen Drittanbieter und Auftragnehmer genau überwachen, überprüfen sollten, ob Sicherheitsupdates tatsächlich angewendet wurden, und einen klaren Incident-Response-Plan haben sollten. Für Personen, deren Daten möglicherweise offengelegt wurden, ist es wichtig, auf Phishing-Versuche zu achten und Finanzkonten zu überwachen. Die ShinyHunters-Gruppe hat eine Vergangenheit im Verkauf gestohlener Daten, daher sollten betroffene Mitarbeiter bei unaufgeforderten Mitteilungen vorsichtig sein.
So schützen Sie sich
- Wenn Sie sich über ein FBI-Portal oder eine andere Regierungsjob-Website beworben haben, achten Sie auf verdächtige E-Mails oder SMS, in denen nach persönlichen Informationen gefragt wird.
- Aktivieren Sie automatische Updates für alle Software und Apps auf Ihren Geräten, um Sicherheitsupdates zu erhalten, sobald sie veröffentlicht werden.
- Verwenden Sie einen Passwort-Manager, um für jedes Konto einzigartige Passwörter zu erstellen, und ändern Sie Passwörter für alle Konten, die möglicherweise betroffen sind.
- Überprüfen Sie regelmäßig Ihre Kreditberichte und Finanzkonten auf ungewöhnliche Aktivitäten.
- Seien Sie vorsichtig bei dringenden Anfragen nach persönlichen Daten, auch wenn sie scheinbar von einem Arbeitgeber oder einer Regierungsbehörde stammen.
- Aktivieren Sie, wo immer möglich, die Zwei-Faktor-Authentifizierung (einen zweiten Anmeldeschritt, wie einen Code von Ihrem Telefon).
Schwachstellen & Lösungen
- CVE-2026-35273 A vulnerability identifier for a flaw in the human resources and applicant tracking software suite that ShinyHunters exploited via a URL-encoding bypass of a WAF rule. Lösung & Details ansehen →
Begriffe Erklärt
- CVE-2026-35273 Eine eindeutige Nummer, die einer bekannten Sicherheitslücke in der Suite für Personalwesen und Bewerbermanagement zugewiesen wird, die Angreifer ausnutzten, um einzudringen.
- web application firewall (WAF) Ein Sicherheitstool, das vor einer Website sitzt, um schädlichen Datenverkehr zu blockieren, bevor er die Website erreicht.
- Human resources and applicant tracking software suite Eine Software-Suite, die von Organisationen zur Verwaltung von Personalwesen, Stellenbewerbungen und anderen mitarbeiterbezogenen Aufgaben verwendet wird.
- Environment Management Hub Eine Verwaltungsschnittstelle in der Suite für Personalwesen und Bewerbermanagement, die Angreifer ins Visier nahmen, um sich unbefugten Zugriff zu verschaffen, als sie nicht gepatcht war.
- URL encoding Eine Methode, Zeichen in ein anderes Format zu ändern, sodass ein Sicherheitsfilter sie nicht erkennt und ein Angreifer sich vorbeischleichen kann.
- ShinyHunters Eine Cyberkriminellengruppe, die für den Diebstahl und Verkauf von Daten von Organisationen bekannt ist.