Η ομάδα ShinyHunters κατάφερε να παραβιάσει το σύστημα προσλήψεων του FBI, εκμεταλλευόμενη μια κρίσιμη ευπάθεια σε πλατφόρμα (λέγεται ότι ήταν Oracle PeopleSoft) — και η αιτία ήταν η αποτυχία εφαρμογής ενός patch που είχε ήδη εκδοθεί. Το FBI ανακοίνωσε ότι απέλυσε τον εργολάβο της Accenture που ήταν υπεύθυνος για τη διαχείριση της πλατφόρμας, αφού διαπιστώθηκε ότι δεν είχε εφαρμοστεί η απαιτούμενη ενημέρωση ασφαλείας. Το περιστατικό αναδεικνύει για άλλη μια φορά πόσο επικίνδυνη είναι η καθυστέρηση στην εφαρμογή patches, ακόμα και σε οργανισμούς υψηλής ασφάλειας.

Σύμφωνα με δημοσίευμα του The Hacker News, ο Brett Leatherman, βοηθός διευθυντής του τμήματος κυβερνοασφάλειας του FBI, δήλωσε χαρακτηριστικά: «Η έρευνά μας έχει διαπιστώσει ότι το περιστατικό προέκυψε ως αποτέλεσμα αποτυχίας ασφαλείας μιας πλατφόρμας που διαχειριζόταν τρίτος οργανισμός — αφού ένας εργολάβος δεν εφάρμοσε ένα patch ασφαλείας που είχε εκδοθεί ρητά για την ασφάλεια της πλατφόρμας». Πρόσθεσε ότι το FBI απέλυσε τον εργολάβο και έλαβε όλα τα απαραίτητα μέτρα για τον περιορισμό του κινδύνου και την προστασία του προσωπικού του.
Αν και το FBI δεν αποκάλυψε επίσημα το όνομα του τρίτου οργανισμού, το Reuters ανέφερε ότι πρόκειται για την πλατφόρμα Oracle PeopleSoft, την οποία η ομάδα ShinyHunters ισχυρίστηκε ότι εκμεταλλεύτηκε για να παραβιάσει την πύλη εργασίας του FBI τον Σεπτέμβριο του 2026. Η Accenture, σε δήλωσή της προς το Reuters, ανέφερε ότι είναι «περήφανη που υποστηρίζει την αποστολή του FBI και θα συνεχίσει να το κάνει».
Δείτε επίσης: ShinyHunters: Ισχυρίζονται παραβίαση του FBI μέσω Oracle PeopleSoft zero-day
ShinyHunters και CVE-2026-35273: Η τεχνική ανάλυση της επίθεσης
Σύμφωνα με έκθεση της Mandiant, θυγατρικής της Google, η ομάδα ShinyHunters — που παρακολουθείται ως UNC6240 — εκμεταλλεύτηκε μια παράκαμψη για την ευπάθεια CVE-2026-35273 χρησιμοποιώντας ένα URL-encoding trick για να παρακάμψει έναν κανόνα Web Application Firewall (WAF). Αυτός ο rule είχε σχεδιαστεί για να αποκλείει το ευάλωτο endpoint PSEMHUB (Environment Management Hub). Η ευπάθεια CVE-2026-35273 αφορά το Oracle PeopleSoft Enterprise PeopleTools και έχει βαθμολογηθεί με CVSS 9.8.
Πρόκειται για μια unauthenticated remote code execution ευπάθεια μέσω HTTP, που σημαίνει ότι ένας επιτιθέμενος μπορεί να εκτελέσει εντολές σε έναν ευάλωτο διακομιστή PeopleSoft χωρίς να χρειαστεί έγκυρα διαπιστευτήρια. Το PeopleSoft χρησιμοποιείται ευρέως για διαχείριση ανθρώπινου δυναμικού, μισθοδοσία, παροχές και προσλήψεις — καθιστώντας το ιδιαίτερα ελκυστικό στόχο για κλοπή δεδομένων. Η Mandiant και η Google Threat Intelligence χαρακτήρισαν την εκστρατεία ως «μαζική εκμετάλλευση», υποδηλώνοντας αυτοματοποιημένη σάρωση και εκμετάλλευση εκτεθειμένων συστημάτων PeopleSoft σε πολλαπλούς τομείς, συμπεριλαμβανομένης της εκπαίδευσης.
Το χρονικό του περιστατικού είναι αποκαλυπτικό: Μεταξύ 27 Μαΐου και 9 Ιουνίου 2026, η Google Threat Intelligence και η Mandiant εντόπισαν εκμετάλλευση της CVE-2026-35273 από παράγοντες συνδεδεμένους με τη ShinyHunters. Στις 22 Σεπτεμβρίου, η ομάδα ισχυρίστηκε ότι παραβίασε τον ιστότοπο εργασίας του FBI και έκλεψε πληροφορίες για τρέχοντα και πρώην στελέχη του γραφείου, καθώς και για υποψήφιους εργαζόμενους. Στις 5 Οκτωβρίου, το FBI απέλυσε τον εργολάβο της Accenture που ήταν υπεύθυνος για την πλατφόρμα.

ShinyHunters: Ποια δεδομένα εκτέθηκαν και ποιος ο αντίκτυπος
Τα δεδομένα που φέρεται να εκτέθηκαν είναι ιδιαίτερα ευαίσθητα. Σύμφωνα με αναφορές, περιλαμβάνουν προσωπικά στοιχεία χιλιάδων υπαλλήλων του FBI, αριθμούς κοινωνικής ασφάλισης (Social Security Numbers), ιατρικές και ψυχιατρικές πληροφορίες, οικογενειακά στοιχεία, διευθύνσεις, λεπτομέρειες θέσεων εργασίας και πληροφορίες σχετικές με υπηρεσίες πληροφοριών. Η ομάδα ShinyHunters ισχυρίστηκε επίσης ότι κατάφερε να μεταβεί από τον δημόσιο ιστότοπο εργασίας σε συστήματα AWS GovCloud που διαχειρίζεται το FBI, εκμεταλλευόμενη ελλιπή κατάτμηση δικτύου.
Δείτε επίσης: Το FBI καλεί τα μέλη των ShinyHunters να παραδοθούν, μετά τη σύλληψη του φερόμενου αρχηγού
Η ομάδα ShinyHunters έχει μακρά ιστορία επιθέσεων σε μεγάλους οργανισμούς για κλοπή δεδομένων και εκβιασμό. Οι εκστρατείες της συνδυάζουν συνήθως εκμετάλλευση εφαρμογών που εκτίθενται στο διαδίκτυο, κλοπή αρχείων ταυτότητας και ανθρώπινου δυναμικού, απειλές δημοσίευσης κλεμμένων δεδομένων και δημόσιες ανακοινώσεις για να πιέσουν τα θύματα και να προσελκύσουν την προσοχή των μέσων ενημέρωσης. Αξίζει να σημειωθεί ότι δύο μέλη της ομάδας έχουν ήδη συλληφθεί, ενώ το FBI προειδοποίησε ότι αναμένονται περισσότερες συλλήψεις.
ShinyHunters: Τι πρέπει να κάνουν οι οργανισμοί για προστασία
Το περιστατικό αναδεικνύει κρίσιμα μαθήματα για κάθε οργανισμό που χρησιμοποιεί εξωτερικούς εργολάβους για τη διαχείριση πλατφορμών με ευαίσθητα δεδομένα. Πρώτον, η διαθεσιμότητα ενός patch δεν ισοδυναμεί με μείωση του κινδύνου — η εφαρμογή του είναι αυτή που μετράει. Δεύτερον, τα συστήματα τρίτων παραμένουν μέρος της επιφάνειας επίθεσης του οργανισμού, ακόμα και αν διαχειρίζονται εξωτερικά. Τρίτον, οι πλατφόρμες προσλήψεων και ανθρώπινου δυναμικού αποτελούν υψηλής αξίας στόχους, καθώς περιέχουν έγγραφα ταυτότητας, διευθύνσεις, ιατρικές πληροφορίες και ευαίσθητες λεπτομέρειες ρόλων.

Για άμεση προστασία, οι οργανισμοί που χρησιμοποιούν Oracle PeopleSoft ή PeopleTools πρέπει να εντοπίσουν κάθε instance, συμπεριλαμβανομένων συστημάτων που διαχειρίζονται εργολάβοι ή φιλοξενούνται σε cloud περιβάλλοντα, και να εφαρμόσουν αμέσως την ενημέρωση ασφαλείας για την CVE-2026-35273. Επίσης, πρέπει να αφαιρεθεί η άμεση έκθεση στο διαδίκτυο όπου δεν είναι απαραίτητη, τοποθετώντας διεπαφές διαχείρισης πίσω από VPN ή zero-trust gateways. Για συστήματα που ήταν εκτεθειμένα χωρίς patch, πρέπει να γίνει πλήρης ανάλυση αρχείων καταγραφής, αιτημάτων web, εκτέλεσης διεργασιών, εξερχόμενων συνδέσεων και πρόσβασης σε βάσεις δεδομένων.
Δείτε επίσης: EY breach: ShinyHunters ισχυρίζεται supply-chain πρόσβαση σε Jira/GitHub/Azure
Η υπόθεση του FBI και της Accenture αποτελεί ηχηρή υπενθύμιση ότι η διαχείριση patches δεν είναι απλώς τεχνική υποχρέωση — είναι ζήτημα διακυβέρνησης και λογοδοσίας. Η ευθύνη για την εφαρμογή ενημερώσεων ασφαλείας πρέπει να είναι ρητή, μετρήσιμη και ανεξάρτητα επαληθεύσιμη, ιδιαίτερα όταν ένας εξωτερικός πάροχος διαχειρίζεται σύστημα που περιέχει κυβερνητικά ή ρυθμιζόμενα δεδομένα. Η έρευνα του FBI συνεχίζεται, με την υπηρεσία να προειδοποιεί ότι αναμένονται περισσότερες εξελίξεις στην υπόθεση της ShinyHunters.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
