FBI清除埃森哲承包商 未装补丁致员工数据泄露

据路透社援引两名知情人士报道,美国联邦调查局(FBI)10月5日解除了一名埃森哲(Accenture)承包商的职务,此人在导致数千名FBI员工敏感个人信息泄露的网络入侵事件中负有责任。这是FBI首次就9月爆发的这起入侵事件公开归因,前官员称其对该机构的行动安全构成重大打击。
FBI网络事务负责人布雷特·莱瑟曼在给路透社的声明中说,调查认定事件源于「第三方机构管理的平台出现安全失误——一名承包商未能安装明确下发、用于保护该平台的安全补丁」。FBI未点名平台和第三方机构,但知情人士透露,被入侵的正是Oracle的人力资源系统PeopleSoft,运营方即埃森哲,该系统支撑着FBI的招聘网站。
时间线并不复杂,甚至有些刺眼:今年6月,谷歌警告一个与ShinyHunters相关的黑客勒索活动正在利用PeopleSoft漏洞,Oracle当天发布安全公告和修复补丁,双方都敦促用户「毫不拖延」安装关键补丁。9月22日,ShinyHunters宣称利用PeopleSoft漏洞攻入FBI招聘网站,并拿出约5000条员工作为证据——路透社比对征信记录等数据后确认部分信息属实,其中甚至包括局长卡什·帕特尔的相关资料。
泄露内容的敏感程度超乎寻常:除员工的住址、电话和配偶信息外,还包括对部分员工反情报岗位的细致描述、人力情报人员的家庭住址,以及医疗和精神科记录。前FBI官员警告,外国情报机构可据此锁定从事敏感调查的雇员并实施策反或骚扰。ShinyHunters声称并非出于财务动机、不会公开数据,但并未说明记录已被删除。
埃森哲仅回应称「很自豪能支持FBI的使命,并将继续这样做」,对承包商及漏装补丁的追问一概不答。案件另一头已见进展:荷兰警方上周逮捕了一名据信的ShinyHunters头目,另一名嫌疑人上周六在约旦落网并正配合调查。一次补丁的疏忽,换来的是全球最著名执法机构的一次行动安全危机——企业级系统打补丁难,但再难也难不过事后补救。
编译自 Reuters,原标题:"Accenture contractor removed from FBI following damaging data breach, sources say"