ロイターによると、連邦捜査局(FBI)は10月5日、数千人の職員に関する機密情報が流出するセキュリティ侵害が起きたことを受け、Accentureの従業員との契約を打ち切りました。
Securityincident response
この件では、人事プラットフォームにパッチが適用されていなかったとされ、FBIの運用セキュリティに対する懸念が高まっています。
FBIのサイバー部門責任者であるブレット・レザーマン氏は、第三者組織が管理するプラットフォームを保護するために特別に提供されたセキュリティパッチを、委託先が適用していなかったことを認めました。
同氏は、FBIが当該の委託先担当者を排除し、さらなるリスクの軽減と職員の保護に向けた措置を講じたと述べています。
FBI情報漏えいを受けAccentureの委託先担当者を排除
FBIは、影響を受けたプラットフォームやサービス事業者を公表していません。ただ、捜査に詳しい2人の関係者は、侵害されたシステムはOracle PeopleSoftで、その管理をAccentureが担っていたと明かしています。
PeopleSoftの脆弱性を悪用し、9月にFBIの求人サイトへ侵入したとして、ハッキンググループ「ShinyHunters」が以前に犯行声明を出していました。
ロイターは、関与した委託先担当者を特定できておらず、その現在の雇用状況も確認できていません。したがって、今回の排除をもって、Accentureが当該担当者を解雇したと受け取るべきではありません。
Accentureは、今後もFBIの支援に取り組む姿勢を示しました。一方で、必要なセキュリティパッチの適用漏れがあったとされる点については、質問に回答していません。Oracleからも、すぐにはコメントを得られませんでした。
Oracleが6月10日に公開したセキュリティアドバイザリーは、PeopleSoft Enterprise PeopleToolsのバージョン8.61および8.62に影響する重大な脆弱性「CVE-2026-35273」について説明しています。Updates Environment Managementコンポーネントに存在するこの脆弱性の深刻度は、CVSS 3.1で9.8と評価されています。
Oracleによると、攻撃者は認証もユーザー操作も必要とせず、HTTP経由でこの脆弱性をリモートから悪用できます。
悪用に成功すると、リモートコード実行につながるおそれがあり、機密性、完全性、可用性に重大なリスクをもたらします。Oracleは顧客に対し、推奨される緩和策の実施とセキュリティ更新プログラムの即時適用を呼びかけています。
このアドバイザリーは重要な技術情報を提供しています。ただ、今回の侵害の入口がこのCVEだったのかどうかについて、FBIは公式に確認していません。
FBIの求人サイトの保護を担当していた関係者が、推奨された対策をいつ、あるいは実際に適用したのかについて、ロイターは確認できませんでした。ShinyHuntersは、侵入の原因はPeopleSoftの脆弱性にあると主張しています。
流出した情報には、職員の防諜業務に関する詳細な記述や、ヒューマンインテリジェンス(人的情報)に携わる工作員の住所、FBI職員の医療・精神医療記録が含まれていたと伝えられています。
元当局者らは、この侵害を運用セキュリティへの大きな打撃だと指摘しています。FBIは現在も影響の評価を続けています。
Securityincident response
今回の流出は、通常の職員データの漏えいにとどまりません。流出した情報によって、特定可能な職員と機微な情報活動上の役割が結び付けられ、さらに極めて私的な健康情報まで明らかになったとされています。捜査当局は、被害の全容の把握を進めています。
さらに、ロイターの報道によると、ヨルダンで身柄を拘束されたShinyHuntersの主要容疑者が、捜査に協力しています。この協力により、当局は侵害の実態を把握しやすくなり、影響を受けた職員への被害を抑えられる可能性があります。
平均対応時間(MTTR)を21分短縮し、被害が出る前にサイバー脅威を阻止します。ANYRUNのサンドボックスをSOCに統合。
翻訳元: https://gbhackers.com/accenture-contractor-removed-after-fbi-data-breach/