Nach FBI-Datenleck: Dienstleister rausgeworfen
Die US-amerikanische Bundespolizei FBI hat einen Accenture-Dienstleister rausgeworfen. Das hängt mit dessen Rolle beim Datenleck zusammen, bei dem die Cyberbande ShinyHunters aus dem Jobportal viele Mitarbeiterdaten kopiert hat.
Das hat Reuters von zwei mit der Angelegenheit vertrauten Personen erfahren. Bereits am Montag dieser Woche erfolgte demnach der Rauswurf. Ein FBI-Beamter bestätigte gegenüber der Nachrichtenagentur, dass ein nicht genannter Dienstleister es nicht geschafft habe, das System ordentlich zu aktualisieren oder zu patchen, für das er verantwortlich war. Brett Leatherman, Leiter der Cyberabteilung des FBI, sagte demzufolge, dass die Untersuchung gezeigt habe, dass der IT-Vorfall das Ergebnis eines Sicherheitsversagens einer von einem externen Dienstleister verwalteten Plattform sei.
Ein Auftragnehmer habe es versäumt, einen Sicherheitspatch anzuwenden, der explizit zur Absicherung der Plattform herausgegeben wurde. Das FBI habe den Vertragspartner daher entfernt und alle nötigen Schritte ergriffen, weitere Risiken abzuwenden und die Arbeitnehmerschaft zu schützen, führte er weiter aus.
Einbruch über Oracle-PeopleSoft-Schwachstelle
Das FBI hat weder die Plattform noch den Auftragnehmer explizit genannt, jedoch gaben die Tippgeber gegenüber Reuters an, dass es sich bei der Plattform um Oracle PeopleSoft handele, eine Human-Resources-Plattform. Seit Mitte Juni dieses Jahres war bekannt, dass ShinyHunters Sicherheitslücken in PeopleSoft aktiv angreift. Weiter gaben die Informanten an, dass es sich beim Vertragspartner um Accenture handelt. Das Unternehmen zeigte sich stolz, den Auftrag des FBI zu unterstützen und verpflichtete sich, das auch weiterhin zu tun. Fragen zu dem Auftragnehmer und dem mutmaßlich versäumten Patch beantwortete Accenture jedoch nicht; dessen aktuellen Beschäftigungsstatus konnte Reuters nicht ermitteln.
Am Wochenende wurde bekannt, dass das FBI einen Angreifer der ShinyHunters-Bande in Jordanien gefasst hat. Er ist demnach kooperativ.
Oracle hatte im Juni vor der Sicherheitslücke gewarnt, die ShinyHunters da bereits seit Ende Mai als Zero-Day-Lücke angriff, und außer der Reihe einen Notfall-Patch veröffentlicht. Die Schwachstelle CVE-2026-35273 gilt mit einem CVSS-Wert von 9.8 als kritisch.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.