L'FBI rimuove un contractor per una patch mancata nella violazione del portale
Immagine generata con IA

L'FBI rimuove un contractor per una patch mancata nella violazione del portale

L'FBI ha rimosso un contractor di Accenture dopo che una patch mancata su un portale di risorse umane e software di tracciamento delle candidature ha esposto i dati dei dipendenti, riporta Reuters.

L'Ufficio Federale di Investigazione degli Stati Uniti ha rimosso un contractor di Accenture per un presunto ruolo in una violazione di ShinyHunters che ha portato al furto di dati personali di migliaia di dipendenti dell'agenzia, secondo un rapporto di Reuters che cita due fonti a conoscenza della questione. L'incidente segna un fallimento significativo nella gestione delle patch su una piattaforma gestita da terzi e mette in evidenza come un singolo aggiornamento di sicurezza mancato possa trasformarsi in un'esposizione di dati su larga scala.

Brett Leatherman, vicedirettore della divisione cyber dell'FBI, ha dichiarato a Reuters che la revisione dell'agenzia ha determinato che l'incidente è avvenuto a causa di un fallimento di sicurezza su una piattaforma gestita da un'organizzazione terza dopo che un contractor non è riuscito a implementare una patch di sicurezza esplicitamente emessa per proteggere la piattaforma. Leatherman ha aggiunto che l'FBI ha rimosso il contractor e ha adottato tutte le misure necessarie per mitigare ulteriori rischi e proteggere la propria forza lavoro. Sebbene l'FBI non abbia nominato pubblicamente l'organizzazione terza, Reuters ha riferito che si tratta di una suite ampiamente utilizzata di software per risorse umane e tracciamento delle candidature. Il gruppo ShinyHunters ha rivendicato il mese scorso di aver sfruttato questa piattaforma per violare il portale dei lavori dell'FBI.

Secondo un rapporto di Mandiant, di proprietà di Google, ShinyHunters è valutato come sfruttatore di un bypass per CVE-2026-35273, un identificatore di vulnerabilità specifico. Il bypass utilizza un trucco di codifica URL per aggirare una regola del web application firewall (WAF) progettata per bloccare l'endpoint vulnerabile dell'Environment Management Hub. Un WAF è un filtro di sicurezza che si trova davanti a un'applicazione web per bloccare il traffico dannoso, e la codifica URL è una tecnica che cambia i caratteri in un formato che il firewall potrebbe non riconoscere, consentendo a un attaccante di passare inosservato. L'endpoint dell'Environment Management Hub è un'interfaccia di gestione all'interno della suite software per risorse umane e tracciamento delle candidature che, se non patchata, può dare accesso non autorizzato agli attaccanti.

Accenture, in una dichiarazione condivisa con Reuters, ha affermato di essere orgogliosa di supportare la missione dell'FBI e che continuerà a farlo. The Hacker News ha contattato sia l'FBI che il fornitore del software per un commento e aggiornerà la storia se uno dei due risponderà. Lo sviluppo è l'ultima svolta nella storia operativa di ShinyHunters, un gruppo di criminali informatici noto per rubare e vendere dati. L'FBI ha già arrestato due membri del gruppo nell'ambito dell'indagine in corso sulla violazione, e l'agenzia ha dichiarato di lavorare attivamente con i partner per ottenere ed eseguire ulteriori piste, avvertendo che probabilmente ci saranno altri arresti.

Per i proprietari di siti web e i team IT, questo incidente è un forte promemoria che le patch di sicurezza devono essere applicate tempestivamente, specialmente su piattaforme esposte a Internet come portali di lavoro, sistemi HR e altri servizi di terze parti. Un singolo aggiornamento trascurato può esporre dati personali sensibili. Per le organizzazioni che gestiscono le proprie piattaforme web, l'utilizzo di un provider di hosting gestito che include aggiornamenti di sicurezza può ridurre tale rischio. AEU Hosting, ad esempio, offre hosting WordPress gestito con sicurezza end-to-end, che aiuta a garantire che i siti rimangano aggiornati e protetti senza richiedere la gestione manuale delle patch da parte del cliente.

La violazione dell'FBI mostra anche perché le organizzazioni dovrebbero monitorare attentamente i fornitori e i contractor terzi, verificare che gli aggiornamenti di sicurezza siano effettivamente applicati e avere un chiaro piano di risposta agli incidenti. Per gli individui i cui dati potrebbero essere stati esposti, è importante prestare attenzione ai tentativi di phishing e monitorare i conti finanziari. Il gruppo ShinyHunters ha una storia di vendita di dati rubati, quindi i dipendenti interessati dovrebbero essere cauti riguardo alle comunicazioni non richieste.

Come Proteggerti

  1. Se hai fatto domanda per un lavoro tramite un portale dell'FBI o qualsiasi sito di lavoro governativo, fai attenzione a email o messaggi sospetti che chiedono informazioni personali.
  2. Attiva gli aggiornamenti automatici per tutti i software e le app sui tuoi dispositivi per ricevere le correzioni di sicurezza appena vengono rilasciate.
  3. Usa un gestore di password per creare password uniche per ogni account e cambia le password per qualsiasi account che potrebbe essere stato interessato.
  4. Controlla regolarmente i tuoi rapporti di credito e i conti finanziari per attività non familiari.
  5. Sii cauto riguardo alle richieste urgenti di dettagli personali, anche se sembrano provenire da un datore di lavoro o da un'agenzia governativa.
  6. Abilita l'autenticazione a due fattori (un secondo passaggio di accesso, come un codice dal tuo telefono) dove possibile.

Vulnerabilità e Soluzioni

I Termini Spiegati

  • CVE-2026-35273 Un numero univoco assegnato a un difetto di sicurezza noto nella suite software per risorse umane e tracciamento delle candidature, che gli attaccanti hanno sfruttato per entrare.
  • web application firewall (WAF) Uno strumento di sicurezza che si trova davanti a un sito web per bloccare il traffico dannoso prima che raggiunga il sito.
  • Human resources and applicant tracking software suite Una suite software utilizzata dalle organizzazioni per gestire risorse umane, candidature di lavoro e altre attività relative ai dipendenti.
  • Environment Management Hub Un'interfaccia di gestione nella suite software per risorse umane e tracciamento delle candidature che gli attaccanti hanno preso di mira per ottenere accesso non autorizzato quando non era patchata.
  • URL encoding Un modo di cambiare i caratteri in un formato diverso in modo che un filtro di sicurezza non li riconosca, permettendo a un attaccante di passare inosservato.
  • ShinyHunters Un gruppo di criminali informatici noto per rubare e vendere dati dalle organizzazioni.

Servizi AEU correlati

  • AEU-I Consulenza IT e sicurezza