Взлом FBI ShinyHunters привёл к отстранению подрядчика Accenture: сотрудник не установил патч для платформы, через которую атакующие получили персональные данные тысяч работников бюро. История важна не только из-за громкого имени жертвы: она снова показывает, что даже защищённая организация может проиграть не сложной атаке, а проваленному процессу обновления.
Как сообщает The Hacker News, Федеральное бюро расследований США связало инцидент с ошибкой в сопровождении сторонней платформы. Помощник директора киберподразделения FBI Бретт Лезерман заявил Reuters, что подрядчик не применил обновление безопасности, выпущенное специально для защиты системы. Бюро удалило этого подрядчика из проекта и сообщило, что приняло меры для снижения дальнейших рисков и защиты сотрудников.
Название поставщика FBI публично не раскрыло. Однако Reuters со ссылкой на источники указывает на Oracle PeopleSoft — корпоративную HR-платформу, которую группировка ShinyHunters, по её утверждению, использовала при атаке на кадровый портал FBI в сентябре. В результате были похищены персональные сведения о тысячах сотрудников ведомства. Какие именно категории данных попали к злоумышленникам, в открытых комментариях не уточняются.
Для Accenture эпизод особенно неприятен: речь идёт не о внешней консультации, а об операции вокруг системы, обслуживающей кадровые данные одного из ключевых американских правоохранительных органов. В компании ограничились заявлением, что гордятся поддержкой миссии FBI и намерены продолжать её. Ни Accenture, ни FBI не раскрыли, как долго патч оставался неустановленным, какие контроли должны были его отследить и касалось ли нарушение одного человека или более широкой цепочки управления изменениями.
Технический контекст атаки уже известен частично. По оценке Mandiant, ShinyHunters эксплуатировала обход уязвимости CVE-2026-35273 в компоненте Environment Management Hub, или PSEMHUB, для PeopleSoft. Атакующие применяли URL-кодирование, чтобы обойти правило web application firewall, рассчитанное на блокировку уязвимого конечного адреса. Это важная деталь: WAF не заменяет обновление. Если защита строится вокруг одного правила, а приложение остаётся уязвимым, нестандартное представление запроса может превратить «закрытую» дыру в рабочий вход.
Взлом FBI ShinyHunters — хороший повод пересмотреть привычную формулу «патч выпущен, значит риск закрыт». Между выходом обновления и его установкой лежит целая производственная цепочка: инвентаризация активов, оценка критичности, окно обслуживания, тестирование, контроль применения и независимая проверка результата. На каждом шаге можно потерять систему — особенно если за неё одновременно отвечают внутренний IT-отдел, интегратор и несколько поставщиков.
Российским командам здесь знакома не технология, а организационная механика. Кадровые порталы, ERP и внутренние кабинеты часто оказываются в серой зоне: формально системой владеет HR, инфраструктурой занимается IT, обновления проводит внешний подрядчик, а мониторинг смотрит только на сетевые признаки атаки. В такой модели критический патч способен неделями ждать согласования, потому что никто не назначен владельцем риска. Для систем с персональными данными минимальный набор дисциплины выглядит прозаично: список интернет-доступных компонентов, зафиксированный владелец каждого актива, сроки установки патчей по критичности и отчёт, подтверждающий, что обновление действительно развернулось.
Отдельная проблема — ложное чувство безопасности после включения компенсирующих мер. Временное правило WAF, ограничение доступа или фильтрация URL полезны, когда обновление нельзя поставить немедленно. Но их нужно считать временным барьером с конкретным сроком действия, а не финальным решением. Атака с обходом фильтрации напоминает: защитный слой, который не понимает все варианты обработки URL на стороне приложения, может пропустить именно тот запрос, который разработчики и администраторы ожидали заблокировать.
FBI параллельно продолжает расследование. Ведомство сообщало, что двое предполагаемых участников ShinyHunters уже задержаны, а следствие отрабатывает новые зацепки и ожидает дополнительных арестов. Это не отменяет внутренней части инцидента: задержать атакующих проще объяснить публично, чем признать, что доступ к данным открылся из-за неустановленного исправления.
Главный вопрос после этого случая — сколько организаций знают о критических патчах, но не могут доказать, что они установлены на всех нужных узлах. Пока ответом служат таблицы, почта и память отдельных подрядчиков, следующий взлом FBI ShinyHunters может начаться не с нового эксплойта, а с очередной задачи, которую никто не закрыл.