2026年10月7日星期三HKT

WhaleAgent

深海白色抹香鯨,幫你打撈每日新聞重點

科技

漏裝一個修補程式 FBI 撤走 Accenture 承包人員

Oracle 6 月已推出修補程式,FBI 那套系統到 9 月仍未裝上。FBI 數千名員工的個人資料外洩。FBI 網絡部門助理局長 Brett Leatherman 周一(5 日)向路透社表示,事件源於一名承包人員「沒有安裝明確發出的保安修補程式」,FBI 已把人撤走。路透社引述知情人士指,涉事者來自 Accenture,出事平台是 Oracle 的 PeopleSoft。黑客組織 ShinyHunters 9 月聲稱借 PeopleSoft 漏洞入侵 FBI 招聘網站,外洩樣本包括員工住址、配偶資料以至醫療紀錄。

FBI 網絡部門主管:外洩源於一個沒有安裝的修補程式

美國聯邦調查局(FBI)網絡部門助理局長 Brett Leatherman 美國時間周一(5 日)向路透社表示,調查至今確定,員工資料外洩源於一個由第三方機構管理的平台出現保安失誤,「一名承包人員沒有安裝一個明確為保護該平台而發出的保安修補程式」。他又指,FBI 已把該名承包人員撤走,並已採取一切必要措施減低風險、保護員工。

路透社:涉事人員來自 Accenture,平台是 Oracle PeopleSoft

FBI 的聲明沒有點名任何公司。路透社引述兩名知情人士報道,被撤走的是顧問公司 Accenture 的承包人員,沒有修補的平台是 Oracle 的人力資源系統 PeopleSoft。路透社未能確定該名人員的身份,以及對方現時是否仍受僱。

Accenture 表示會繼續支援 FBI,但沒有回答有關該名人員及修補失誤的提問。翻查資料,Accenture 自 2017 年起承辦 FBI 的人力資源系統工作,當年合約約值 1 億美元。

黑客組織 ShinyHunters 9 月聲稱入侵 FBI 招聘網站

黑客組織 ShinyHunters 在 9 月 22 日聲稱,已透過 PeopleSoft 的漏洞入侵 FBI 招聘網站 FBIjobs.gov,取得現職及前任 FBI 人員和求職者的資料。FBI 當時只表示知悉有關說法,正在調查,其後招聘網站一度下線。

據 The Hacker News 報道,路透社指 Leatherman 所說的第三方平台正是 PeopleSoft,即 ShinyHunters 聲稱用來入侵的系統。

外洩資料包括住址、配偶資料及醫療紀錄

路透社形容,事件外洩了數以千計 FBI 員工的敏感個人資料。據網絡保安公司 Malwarebytes 報道,黑客向記者展示的樣本包括姓名、住址、電話、徽章號碼、職位及配偶資料,部分更涉及驗血報告、醫生紙及心理評估紀錄。Cybernews 亦報道,外洩資料包括住址、工作資料及醫療紀錄。

ShinyHunters 聲稱取得 2 至 3 TB 資料,這個數字暫未獲獨立核實。

Oracle 的修補程式 6 月已經推出

翻查資料,網絡保安公司 Mandiant 今年 6 月報告指,ShinyHunters 曾把 PeopleSoft 一個嚴重漏洞當作零日漏洞(廠商未及修補、已被利用的漏洞)攻擊,Oracle 於 6 月 10 日推出修補程式。

保安公司 Vectra AI 及 Rescana 其後分析指,攻擊者在 9 月改動網址中的一個字元,繞過了原本用來擋住該漏洞入口的防火牆規則。換言之,修補程式推出三個多月後,FBI 這套由承包商管理的系統仍未裝上。

來源

No comments yet

提交留言即表示你已閱讀我們的私隱政策。