// HEISE ONLINE — CYBERSECURITY
Nach FBI-Datenleck: Dienstleister rausgeworfen
Die Cybergang ShinyHunters hat aus dem FBI-Jobportal Daten vieler Mitarbeiter kopiert. Nun wirft das FBI deswegen einen Dienstleister raus.
This article is also available in
English.
It was translated with technical assistance and editorially reviewed before publication.
Die US-amerikanische Bundespolizei FBI hat einen Accenture-Dienstleister rausgeworfen. Das hängt mit dessen Rolle beim Datenleck zusammen, bei dem die Cyberbande ShinyHunters aus dem Jobportal viele Mitarbeiterdaten kopiert hat.
Das hat Reuters von zwei mit der Angelegenheit vertrauten Personen erfahren. Bereits am Montag dieser Woche erfolgte demnach der Rauswurf. Ein FBI-Beamter bestätigte gegenüber der Nachrichtenagentur, dass ein nicht genannter Dienstleister es nicht geschafft habe, das System ordentlich zu aktualisieren oder zu patchen, für das er verantwortlich war. Brett Leatherman, Leiter der Cyberabteilung des FBI, sagte demzufolge, dass die Untersuchung gezeigt habe, dass der IT-Vorfall das Ergebnis eines Sicherheitsversagens einer von einem externen Dienstleister verwalteten Plattform sei.
Ein Auftragnehmer habe es versäumt, einen Sicherheitspatch anzuwenden, der explizit zur Absicherung der Plattform herausgegeben wurde. Das FBI habe den Vertragspartner daher entfernt und alle nötigen Schritte ergriffen, weitere Risiken abzuwenden und die Arbeitnehmerschaft zu schützen, führte er weiter aus.
Das FBI hat weder die Plattform noch den Auftragnehmer explizit genannt, jedoch gaben die Tippgeber gegenüber Reuters an, dass es sich bei der Plattform um Oracle PeopleSoft handele, eine Human-Resources-Plattform. Seit Mitte Juni dieses Jahres war bekannt, dass ShinyHunters Sicherheitslücken in PeopleSoft aktiv angreift. Weiter gaben die Informanten an, dass es sich beim Vertragspartner um Accenture handelt. Das Unternehmen zeigte sich stolz, den Auftrag des FBI zu unterstützen und verpflichtete sich, das auch weiterhin zu tun. Fragen zu dem Auftragnehmer und dem mutmaßlich versäumten Patch beantwortete Accenture jedoch nicht; dessen aktuellen Beschäftigungsstatus konnte Reuters nicht ermitteln.
Am Wochenende wurde bekannt, dass das FBI einen Angreifer der ShinyHunters-Bande in Jordanien gefasst hat. Er ist demnach kooperativ.
Oracle hatte im Juni vor der Sicherheitslücke gewarnt, die ShinyHunters da bereits seit Ende Mai als Zero-Day-Lücke angriff, und außer der Reihe einen Notfall-Patch veröffentlicht. Die Schwachstelle CVE-2026-35273 gilt mit einem CVSS-Wert von 9.8 als kritisch.
Ob Sicherheitslücken, Viren oder Trojaner – alle sicherheitsrelevanten Meldungen gibts bei heise security
Ausführliche Informationen zum Versandverfahren und zu Ihren
Widerrufsmöglichkeiten erhalten Sie in unserer
Datenschutzerklärung.