
FBI heq kontraktorin për shkak të një arnimi të humbur në shkeljen e portalit
FBI hoqi një kontraktor të Accenture pasi një arnim i humbur në një portal të burimeve njerëzore dhe softuerit të gjurmimit të aplikantëve ekspozoi të dhënat e punonjësve, raporton Reuters.
Byroja Federale e Hetimit e SHBA-së ka hequr një kontraktor të Accenture për një rol të pretenduar në një shkelje të ShinyHunters që çoi në vjedhjen e të dhënave personale të mijëra punonjësve të byrosë, sipas një raporti të Reuters që citon dy burime të njohura me çështjen. Incidenti shënon një dështim të rëndësishëm në menaxhimin e arnimeve në një platformë të menaxhuar nga palë të treta, dhe nxjerr në pah se si një përditësim i vetëm i humbur i sigurisë mund të shkallëzohet në një ekspozim të të dhënave në shkallë të gjerë.
Brett Leatherman, ndihmësdrejtor i divizionit kibernetik të FBI-së, i tha Reuters se rishikimi i byrosë përcaktoi se incidenti ndodhi për shkak të një dështimi sigurie në një platformë të menaxhuar nga një organizatë e palës së tretë pasi një kontraktor nuk arriti të zbatonte një arnim sigurie të lëshuar në mënyrë eksplicite për të siguruar platformën. Leatherman shtoi se FBI hoqi kontraktorin dhe mori të gjitha hapat e nevojshme për të zbutur rrezikun e mëtejshëm dhe për të mbrojtur fuqinë e saj punëtore. Ndërsa FBI nuk e emëroi publikisht organizatën e palës së tretë, Reuters raportoi se është një suitë e përdorur gjerësisht e softuerit të burimeve njerëzore dhe gjurmimit të aplikantëve. Grupi ShinyHunters pretendoi muajin e kaluar se shfrytëzoi këtë platformë për të shkelur portalin e punës të FBI-së.
Sipas një raporti nga Mandiant, në pronësi të Google, ShinyHunters vlerësohet se po shfrytëzon një anashkalim për CVE-2026-35273, një identifikues specifik i cenueshmërisë. Anashkalimi përdor një truk të kodimit të URL-së për të kapërcyer një rregull të murit mbrojtës të aplikacioneve web (WAF) të dizajnuar për të bllokuar pikën fundore të cenueshme të Environment Management Hub. Një WAF është një filtër sigurie që qëndron përpara një aplikacioni web për të bllokuar trafikun keqdashës, dhe kodimi i URL-së është një teknikë që ndryshon karakteret në një format që muri mbrojtës mund të mos e njohë, duke i lejuar një sulmuesi të kalojë. Pika fundore e Environment Management Hub është një ndërfaqe menaxhimi brenda suitës së softuerit të burimeve njerëzore dhe gjurmimit të aplikantëve që, kur lihet e paarnuar, mund t'u japë sulmuesve akses të paautorizuar.
Accenture, në një deklaratë të ndarë me Reuters, tha se ishte krenare të mbështeste misionin e FBI-së dhe do të vazhdojë ta bëjë këtë. The Hacker News ka kontaktuar si FBI-në ashtu edhe shitësin e softuerit për koment dhe do ta përditësojë historinë nëse ndonjëri përgjigjet. Zhvillimi është kthesa më e fundit në historinë operative të ShinyHunters, një grup kiberkriminal i njohur për vjedhjen dhe shitjen e të dhënave. FBI ka arrestuar tashmë dy anëtarë të grupit si pjesë e hetimit të saj të vazhdueshëm për shkeljen, dhe agjencia tha se po punon në mënyrë aktive me partnerët për të marrë dhe ekzekutuar më shumë drejtime, duke paralajmëruar se më shumë arrestime ka të ngjarë të vijnë.
Për pronarët e faqeve të internetit dhe ekipet e IT-së, ky incident është një kujtesë e fortë se arnimet e sigurisë duhet të aplikohen menjëherë, veçanërisht në platformat e ekspozuara ndaj internetit si portalet e punës, sistemet e burimeve njerëzore dhe shërbime të tjera të palëve të treta. Një përditësim i vetëm i anashkaluar mund të ekspozojë të dhëna personale të ndjeshme. Për organizatat që drejtojnë platformat e tyre web, përdorimi i një ofruesi të menaxhuar hosting që përfshin përditësime sigurie mund ta zvogëlojë atë rrezik. AEU Hosting, për shembull, ofron hosting të menaxhuar WordPress me siguri nga fundi në fund, gjë që ndihmon të sigurohet që faqet të qëndrojnë të përditësuara dhe të mbrojtura pa kërkuar menaxhim manual të arnimeve nga klienti.
Shkelja e FBI-së tregon gjithashtu pse organizatat duhet të monitorojnë nga afër shitësit dhe kontraktorët e palëve të treta, të verifikojnë që përditësimet e sigurisë janë aplikuar në të vërtetë, dhe të kenë një plan të qartë reagimi ndaj incidenteve. Për individët, të dhënat e të cilëve mund të jenë ekspozuar, është e rëndësishme të jenë vigjilentë ndaj përpjekjeve për phishing dhe të monitorojnë llogaritë financiare. Grupi ShinyHunters ka një histori të shitjes së të dhënave të vjedhura, kështu që punonjësit e prekur duhet të jenë të kujdesshëm ndaj komunikimeve të pakërkuara.
Si të Mbroheni
- Nëse keni aplikuar për një punë përmes një portali të FBI-së ose ndonjë faqeje qeveritare pune, kini kujdes për emaile ose mesazhe të dyshimta që kërkojnë informacion personal.
- Aktivizoni përditësimet automatike për të gjithë softuerin dhe aplikacionet në pajisjet tuaja për të marrë rregullimet e sigurisë sapo të lëshohen.
- Përdorni një menaxher fjalëkalimesh për të krijuar fjalëkalime unike për çdo llogari, dhe ndryshoni fjalëkalimet për çdo llogari që mund të jetë prekur.
- Kontrolloni rregullisht raportet tuaja të kreditit dhe llogaritë financiare për aktivitete të panjohura.
- Kini kujdes ndaj kërkesave urgjente për të dhëna personale, edhe nëse duket se vijnë nga një punëdhënës ose agjenci qeveritare.
- Aktivizoni vërtetimin me dy faktorë (një hap i dytë hyrjeje, si një kod nga telefoni juaj) kudo që është e mundur.
Dobësitë & Zgjidhjet
- CVE-2026-35273 A vulnerability identifier for a flaw in the human resources and applicant tracking software suite that ShinyHunters exploited via a URL-encoding bypass of a WAF rule. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- CVE-2026-35273 Një numër unik i dhënë një të mete të njohur sigurie në suitën e softuerit të burimeve njerëzore dhe gjurmimit të aplikantëve, të cilën sulmuesit e shfrytëzuan për të hyrë.
- web application firewall (WAF) Një mjet sigurie që qëndron përpara një faqeje interneti për të bllokuar trafikun e dëmshëm para se të arrijë në faqe.
- Human resources and applicant tracking software suite Një suitë softuerike e përdorur nga organizatat për të menaxhuar burimet njerëzore, aplikimet për punë dhe detyra të tjera të lidhura me punonjësit.
- Environment Management Hub Një ndërfaqe menaxhimi në suitën e softuerit të burimeve njerëzore dhe gjurmimit të aplikantëve që sulmuesit e shënjestruan për të marrë akses të paautorizuar kur nuk ishte e arnuar.
- URL encoding Një mënyrë për të ndryshuar karakteret në një format tjetër në mënyrë që një filtër sigurie të mos i njohë ato, duke i lejuar një sulmuesi të kalojë fshehurazi.
- ShinyHunters Një grup kiberkriminal i njohur për vjedhjen dhe shitjen e të dhënave nga organizatat.