Ein nicht eingespielter Patch für Oracle PeopleSoft soll laut Reuters zum Datenleck beim FBI geführt haben. Zuständig war demnach Accenture.
FBI entfernt Auftragnehmer nach Datenleck

Die US-Bundespolizei FBI hat am 5. Oktober einen Auftragnehmer abgezogen, der für ein schweres Datenleck mitverantwortlich sein soll. Bei dem Vorfall wurden sensible persönliche Daten tausender FBI-Beschäftigter offengelegt. Das berichtet die Nachrichtenagentur Reuters unter Berufung auf zwei mit dem Vorgang vertraute Quellen. Demnach war der Auftragnehmer für Accenture tätig. Um welche Person es sich handelt und ob sie weiterhin bei Accenture beschäftigt ist, konnte Reuters nicht ermitteln.
Sicherheitsupdate nicht eingespielt
Ein ranghoher FBI-Vertreter bestätigte gegenüber Reuters, dass ein nicht namentlich genannter Auftragnehmer ein System nicht ordnungsgemäß aktualisiert habe.
„Nach unserer bisherigen Prüfung ist der Vorfall auf ein Sicherheitsversagen einer Plattform zurückzuführen, die von einer externen Organisation verwaltet wird, nachdem ein Auftragnehmer einen ausdrücklich zur Absicherung der Plattform veröffentlichten Sicherheitspatch nicht eingespielt hatte.“
Brett Leatherman, Leiter der Cyberabteilung des FBI
Die Behörde habe den Auftragnehmer entfernt und alle notwendigen Schritte unternommen, um weitere Risiken zu begrenzen.
Plattform und Dienstleister nannte das FBI nicht. Laut den Quellen handelt es sich um Oracle PeopleSoft, eine Plattform für das Personalwesen. Über sie war die Hackergruppe ShinyHunters nach eigenen Angaben im September in das Karriereportal des FBI eingedrungen. Accenture erklärte, man unterstütze die Mission des FBI und werde dies weiterhin tun. Fragen zum Auftragnehmer beantwortete das Unternehmen nicht. Oracle äußerte sich zunächst nicht.
Oracle-Patch seit Juni verfügbar
Im Juni hatte Google vor einer Erpressungskampagne mit Verbindung zu ShinyHunters gewarnt, die sich gegen Organisationen mit PeopleSoft richtete. Am selben Tag veröffentlichte Oracle eine Sicherheitswarnung zu einer Schwachstelle in PeopleSoft samt Korrekturen. Beide Unternehmen riefen dazu auf, alle kritischen Patch-Updates und Sicherheitswarnungen unverzüglich einzuspielen. Ob und wann die für das FBI-Karriereportal Verantwortlichen dies umsetzten, konnte Reuters nicht feststellen.
Adressen und medizinische Daten offengelegt
Zu den offengelegten Daten gehören laut Reuters detaillierte Beschreibungen der Tätigkeiten namentlich genannter Beschäftigter in der Spionageabwehr, Wohnadressen von Mitarbeitern aus dem Bereich menschlicher Quellen sowie medizinische und psychiatrische Unterlagen. Ehemalige FBI-Mitarbeiter bezeichneten den Vorfall als schweren Schlag für die operative Sicherheit der Behörde. Das FBI prüft die Folgen noch.
In der vergangenen Woche wurde in Jordanien ein mutmaßliches Mitglied von ShinyHunters festgenommen. Laut Reuters arbeitet der Verdächtige mit den Ermittlern zusammen.
(red)




