Ein nicht eingespielter Sicherheits-Patch auf einer von einem Drittanbieter verwalteten FBI-Plattform hat nun dazu geführt, dass ein Auftragnehmer aus dem Supportteam der Behörde entfernt wurde.
Das FBI erklärte, seine Untersuchung habe ergeben, dass ein Auftragnehmer es versäumt habe, ein Sicherheitsupdate auf der betroffenen Plattform einzuspielen. Reuters identifizierte das System unter Berufung auf zwei Quellen als Oracle PeopleSoft und berichtete, Accenture habe es verwaltet.
ShinyHunters erklärte, die Gruppe habe das System ausgenutzt, um in die Job-Website des FBI einzudringen, wobei sensible Personaldaten offengelegt wurden. Dadurch rückte erneut in den Fokus, wie externe Anbieter das Patchen und kompensierende Kontrollen für kritische Regierungssysteme handhaben.
FBI verweist bei PeopleSoft-Angriff auf nicht eingespielten Patch
Reuters berichtete, dass das FBI den Auftragnehmer entfernt habe, nachdem die Behörde festgestellt hatte, dass der Angriff auf ein Sicherheitsversagen auf einer von einem Drittanbieter verwalteten Plattform zurückging. Brett Leatherman, stellvertretender Direktor der FBI Cyber Division, sagte, der Auftragnehmer habe es „versäumt, einen ausdrücklich zur Absicherung der Plattform herausgegebenen Sicherheitspatch einzuspielen“.
Zwei Quellen erklärten gegenüber Reuters, bei der Plattform habe es sich um Oracle PeopleSoft gehandelt und Accenture sei die für ihre Verwaltung zuständige Organisation gewesen. Das FBI nannte in seiner Stellungnahme keines der beiden Unternehmen öffentlich, und Reuters konnte weder die Identität des Auftragnehmers noch dessen aktuellen Beschäftigungsstatus feststellen.
Accenture erklärte, man sei „stolz darauf, die Mission des FBI zu unterstützen, und werde dies auch weiterhin tun“, ging jedoch nicht auf Fragen zum Auftragnehmer oder zum nicht eingespielten Patch ein.
Reuters berichtete außerdem, dass Google im Juni vor einer mit ShinyHunters verbundenen Kampagne gegen PeopleSoft-Nutzer gewarnt hatte. Oracle gab noch am selben Tag eine Sicherheitswarnung heraus und forderte Kunden auf, kritische Updates unverzüglich einzuspielen.
ShinyHunters soll eine PeopleSoft-Sicherheitsmaßnahme umgangen haben
The Hacker News berichtete unter Berufung auf das zu Google gehörende Unternehmen Mandiant, dass ShinyHunters eine Umgehungslücke im Zusammenhang mit CVE-2026-35273 ausgenutzt habe.
Laut der Einschätzung von Mandiant verwendeten die Angreifer eine URL-Kodierungstechnik, um eine Regel der Web Application Firewall zu umgehen, die den Zugriff auf den anfälligen Endpunkt PeopleSoft Environment Management Hub oder PSEMHUB blockieren sollte.
Der Bericht fügt dem Patch-Versagen eine weitere Ebene hinzu. Eine defensive Regel war eingerichtet, doch die Angreifer konnten sie Berichten zufolge umgehen, während die zugrunde liegende anfällige Software weiterhin offengelegt war.
Angriff legte sensible Personaldaten des FBI offen
Bei den betroffenen Daten ging es um weit mehr als Benutzernamen oder Kontaktdaten. Reuters zufolge umfassten die offengelegten Informationen Beschreibungen von Spionageabwehr-Aktivitäten, Privatadressen von Mitarbeitern der Human-Intelligence-Abteilung sowie medizinische und psychiatrische Unterlagen von FBI-Beschäftigten.
Quartz berichtete, dass zu den betroffenen Datensätzen auch aktuelle und ehemalige FBI-Agenten, Bewerber und Familienangehörige gehörten. Die ehemalige FBI-Beamtin Cynthia Kaiser warnte, dass die Offenlegung eine physische Bedrohung für die Agenten und ihre Familien darstellen könnte.
ShinyHunters behauptete außerdem, auf FBI-Systeme der Strafjustiz und HR-Systeme zugegriffen zu haben. Die Gruppe erklärte, sie habe die Behörde aus Vergeltung für eine FBI-Warnung zu den Belästigungstaktiken der Gruppe ins Visier genommen. Diese Behauptungen wurden nicht unabhängig bestätigt.
Was Sicherheitsteams aus dem Angriff lernen sollten
Der Vorfall zeigt, warum kompensierende Kontrollen das Patchen nicht ersetzen können, wenn die zugrunde liegende Software weiterhin anfällig ist.
Für Sicherheitsteams, die Plattformen von Drittanbietern verwalten, ergeben sich daraus drei praktische Prüfungen:
- Klären Sie, wer für die Bereitstellung von Patches zuständig ist, und überprüfen Sie deren Abschluss, statt davon auszugehen, dass eine Warnung umgesetzt wurde.
- Testen Sie WAF- und Filterregeln gegen Umgehungstechniken durch Kodierung und Normalisierung.
- Behandeln Sie HR- und Personalsysteme als besonders wertvolle Ziele, da sie sensible betriebliche und persönliche Informationen enthalten können.
Das FBI untersucht den Angriff weiterhin und ShinyHunters. Die übergeordnete Lehre ist eindeutig: Sicherheitsteams müssen überprüfen, ob kritische Patches tatsächlich eingespielt wurden, und dürfen nicht davon ausgehen, dass eine WAF-Regel oder ein Drittanbieter ausreichend für eine Risikoreduzierung gesorgt hat. In diesem Fall blieb der nicht eingespielte Patch die entscheidende Lücke.
Weiterführende Lektüre: ShinyHunters behauptete zuvor, FBI-Systeme mithilfe eines Oracle-PeopleSoft-Zero-Days angegriffen zu haben, wobei 5.000 Datensätze als Beleg geteilt und sensible Daten von Mitarbeitern und Bewerbern offengelegt wurden.





