第三者が管理するFBIのプラットフォームでセキュリティパッチの適用漏れが発生し、同局のサポートチームから請負業者が外される事態に発展した。
FBIによると、調査の結果、請負業者が影響を受けたプラットフォームにセキュリティ更新プログラムを適用していなかったことが判明した。Reutersは2人の情報筋の話として、システムはOracle PeopleSoftで、Accentureが管理していたと報じた。
ShinyHuntersはこのシステムを悪用してFBIの求人サイトに侵入し、機密性の高い人事データを流出させたと主張している。これにより、政府の重要システムに対するパッチ適用や、外部ベンダーによる代替的なセキュリティ対策の運用に改めて注目が集まっている。
FBI、PeopleSoft侵害でパッチ適用漏れを指摘
Reutersは、侵害が第三者の管理するプラットフォーム上のセキュリティ上の不備に起因すると判断した後、FBIが請負業者を外したと報じた。FBIサイバー部門のBrett Leatherman副局長は、請負業者が「プラットフォームの安全確保を目的として明示的に発行されたセキュリティパッチの実装を怠った」と述べた。
2人の情報筋はReutersに対し、プラットフォームはOracle PeopleSoftで、Accentureが管理組織だったと語った。FBIは声明で両社を公表しておらず、Reutersも請負業者の身元や現在の雇用状況を確認できなかった。
Accentureは「FBIの任務を支援できることを誇りに思っており、今後も支援を続ける」と述べたが、請負業者やパッチ適用漏れについての質問には答えなかった。
Reutersはまた、Googleが6月、ShinyHuntersと関連する攻撃キャンペーンがPeopleSoftユーザーを標的にしていると警告していたと報じた。Oracleは同日、セキュリティ警告を発し、顧客に重要な更新プログラムを遅滞なく適用するよう促した。
ShinyHunters、PeopleSoftの防御を回避したと報じられる
The Hacker Newsは、Google傘下のMandiantの情報を引用し、ShinyHuntersがCVE-2026-35273に関連する回避手法を悪用していたと報じた。
Mandiantの評価によると、攻撃者はURLエンコード技術を使い、脆弱なPeopleSoft Environment Management Hub、つまりPSEMHUBエンドポイントへのアクセスを阻止するよう設計されたWebアプリケーションファイアウォールのルールを回避した。
この報告は、パッチ適用の失敗に新たな側面を加えるものだ。防御ルールは設定されていたものの、基盤となる脆弱なソフトウェアが露出したままだったため、攻撃者はそのルールを回避できたとみられる。
侵害でFBI職員の機密データが流出
流出したデータは、ユーザー名や連絡先にとどまらなかった。Reutersによると、流出した情報には、防諜活動の内容、人間情報活動に従事する要員の住所、FBI職員の医療・精神科記録が含まれていた。
Quartzは、影響を受けた記録には現職および元FBI捜査官、応募者、家族も含まれていたと報じた。元FBI高官のCynthia Kaiser氏は、情報流出によって捜査官とその家族が物理的な脅威にさらされる可能性があると警告した。
ShinyHuntersはさらに、FBIの刑事司法システムと人事システムにもアクセスしたと主張し、同グループの嫌がらせ tactics に関するFBIの勧告への報復として同局を標的にしたと述べた。これらの主張は独自に確認されていない。
この侵害からセキュリティチームが学ぶべきこと
基盤となるソフトウェアが脆弱なままであれば、代替的なセキュリティ対策でパッチ適用を置き換えることはできないと、このインシデントは示している。
第三者のプラットフォームを管理するセキュリティチームにとって、この事例は次の3つの実務的な確認事項を示している。
- 誰がパッチの展開を担当しているかを確認し、勧告が実行されたと決めつけず、完了を検証する。
- WAFとフィルタリングのルールを、エンコードや正規化を利用した回避手法に対してテストする。
- 人事・職員管理システムには機密性の高い業務情報や個人情報が含まれる可能性があるため、高価値の標的として扱う。
FBIは、侵害とShinyHuntersについても調査を続けている。より広い教訓は明確だ。セキュリティチームは、重要なパッチが実際に適用されたことを検証する必要があり、WAFのルールや第三者のサービスプロバイダーによってリスクが十分に低減されたと考えてはならない。今回のケースでは、パッチの適用漏れが決定的な隙となった。
関連記事:ShinyHuntersは以前、Oracle PeopleSoftのゼロデイを使ってFBIのシステムに侵入したと主張し、証拠として5,000件の記録を共有するとともに、職員と応募者の機密データを流出させた。





