Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Il 6 ottobre 2026 l'FBI ha annunciato il licenziamento di un contractor responsabile della gestione della piattaforma Oracle PeopleSoft, dopo che un aggiornamento di sicurezza rilasciato a giugno non era stato applicato. La mancata patch ha permesso al gruppo ShinyHunters di violare il sistema di risorse umane dell'agenzia federale e sottrarre informazioni personali di migliaia di dipendenti, inclusi ruoli sensibili nel settore intelligence.
L'incidente mette in luce criticità nella gestione delle patch nei contratti governativi: il Federal Bureau of Investigation non gestiva direttamente il sistema compromesso, ma ne delegava la sicurezza a un fornitore esterno. Il dossier non documenta se l'FBI avesse requisiti di monitoraggio o SLA per la gestione delle patch da parte del contractor.
- Brett Leatherman, direttore aggiunto della divisione cyber dell'FBI, ha confermato che il contractor è stato rimosso e che l'incidente è stato causato dalla mancata applicazione di una patch "esplicitamente rilasciata per proteggere la piattaforma"
- La piattaforma compromessa è Oracle PeopleSoft, sistema di gestione delle risorse umane; fonti Reuters l'hanno identificata come gestita da Accenture, non l'FBI in via ufficiale
- ShinyHunters ha rivendicato l'attacco il 22 settembre 2026; Google Mandiant ha attribuito l'exploitation alla CVE-2026-35273 con tecnica di bypass WAF via URL-encoding sull'endpoint PSEMHUB
- I dati esposti includono indirizzi, numeri di telefono, date di nascita, dettagli sui coniugi, informazioni mediche private e ruoli in attività di intelligence e sorveglianza
La dichiarazione dell'FBI: "rimosso il contractor e preso tutti i provvedimenti necessari"
Nella sua prima presa di posizione ufficiale sull'incidente, l'FBI ha puntato il dito su un fallimento contrattuale piuttosto che su una vulnerabilità zero-day. Brett Leatherman ha dichiarato che l'incidente è avvenuto "a causa di un fallimento di sicurezza di una piattaforma gestita da un'organizzazione terza — dopo che un contractor non è riuscito a implementare una patch di sicurezza esplicitamente rilasciata per proteggere la piattaforma".
La stessa fonte riporta la seconda parte della dichiarazione di Leatherman: "Di conseguenza, l'FBI ha rimosso il contractor e preso tutti i provvedimenti necessari sia per mitigare ogni ulteriore rischio che per proteggere la nostra forza lavoro". La formulazione suggerisce un'azione sul rapporto commerciale, non accuse penali: il dossier non documenta reati contestati al singolo o all'azienda.
Accenture, interpellata da Reuters, si è limitata a una dichiarazione di principio: "fiera di supportare la missione dell'FBI e di continuare a farlo". La società non ha risposto alle domande specifiche sul ruolo del contractor rimosso né sulle procedure di gestione delle patch, secondo la fonte citata. L'identificazione di Accenture come gestore della piattaforma proviene da fonti Reuters e da una fonte anonima citata da Nextgov/FCW, non da un annuncio ufficiale dell'FBI.
Come è avvenuta la violazione: CVE-2026-35273 e il bypass WAF
La componente tecnica dell'attacco è stata analizzata da Google Mandiant. Il gruppo ShinyHunters ha sfruttato la CVE-2026-35273, vulnerabilità nel PeopleSoft Environment Management Hub, per la quale Oracle aveva rilasciato correttivi a giugno 2026.
Secondo l'analisi Mandiant citata da The Hacker News, gli attaccanti hanno utilizzato una tecnica di URL-encoding per aggirare le regole del web application firewall che proteggevano l'endpoint PSEMHUB. La codifica dei caratteri nell'URL ha permesso di bypassare i filtri WAF mantenendo funzionale la richiesta verso il sistema non aggiornato.
I dati esposti: da informazioni mediche a ruoli intelligence
La portata dell'esposizione supera il tipico furto di dati anagrafici. SecurityWeek e Nextgov/FCW convergono nel riportare categorie di informazioni particolarmente sensibili per un'agenzia di intelligence: indirizzi residenziali, numeri di telefono, date di nascita, dettagli sui coniugi, ruoli in attività di intelligence e sorveglianza, e informazioni mediche private.
Nextgov/FCW ha sollevato esplicitamente la dimensione di rischio controllelligence: la conoscenza dei ruoli specifici di personale FBI, unita a dati personali identificativi, costituisce materiale primario per operazioni di targeting.
Nel settembre precedente all'annuncio ufficiale, ShinyHunters aveva rivendicato l'attacco pubblicando un campione di dati e affermando di avere accesso a 2-3 terabyte di informazioni, secondo quanto riferito da un portavoce FBI a 404 Media e documentato da Infosecurity Magazine. Tuttavia, il dossier non permette di verificare l'attuale diffusione o monetizzazione dei dati, né se siano stati condivisi con soggetti statali.
Le arresti di ShinyHunters: due leader fermati tra settembre e ottobre
Parallelamente alla gestione dell'incidente, le autorità hanno colpito la leadership del gruppo. Il 15 settembre 2026 un presunto leader è stato arrestato nei Paesi Bassi; il 3 ottobre 2026 Saif al-Din Khader, noto come "Rey", è stato arrestato in Giordania. Secondo le fonti citate, Rey sarebbe stato descritto come collaborativo dalle autorità, in una formulazione più debole rispetto a una collaborazione formalizzata.
Il movente dichiarato da ShinyHunters per l'attacco all'FBI era di natura comunicativa: il gruppo mirava a ottenere la correzione o la rimozione di un public service announcement dell'FBI di maggio 2026 che li riguardava.
Analisi: governance e limiti della ricostruzione
L'incidente solleva questioni sulla struttura dei contratti di outsourcing della sicurezza IT nel settore pubblico federale. Il fatto che un sistema contenente dati sensibili di un'agenzia di intelligence fosse gestito da un contractor terzo, con conseguente ritardo nell'applicazione di una patch disponibile da mesi, indica una possibile criticità nei flussi di responsabilità.
Tuttavia, il brief non documenta se l'FBI avesse meccanismi di verifica o SLA per il monitoraggio delle patch, né se il WAF abbia contribuito a ritardare l'aggiornamento del sistema sottostante. Questi elementi rimangono non verificati.
La presenza di controlli perimetrali come il WAF, bypassati dagli attaccanti, mostra che la sicurezza stratificata non ha compensato la mancata applicazione della patch nel sistema vulnerabile.
Cosa fare adesso
Il caso documenta l'importanza di applicare le patch rilasciate dai vendor, in particolare per piattaforme enterprise che gestiscono dati sensibili di personale governativo.
Dato chiave2-3 TB: quantità di dati che ShinyHunters ha affermato di avere sottratto, secondo dichiarazione di un portavoce FBI a 404 Media nel settembre 2026
Limiti della ricostruzione. Questo articolo si fonda essenzialmente su una fonte primaria strutturata: la cronaca di Reuters con dichiarazioni ufficiali FBI e fonti anonime per il ruolo di Accenture. L'identificazione di Accenture come gestore della piattaforma proviene da fonti Reuters e Nextgov/FCW, non da un annuncio ufficiale dell'FBI. L'analisi tecnica di Mandiant fornisce contesto sulla CVE-2026-35273, ma non costituisce conferma indipendente della ricostruzione della violazione. Le informazioni non sono state verificate su fonti multiple indipendenti.
Fonti: SecurityWeek; The Hacker News; Infosecurity Magazine; Nextgov/FCW
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://www.securityweek.com/fbi-blames-contractors-missed-patch-for-shinyhunters-breach/
- https://thehackernews.com/2026/10/fbi-removes-accenture-contractor-after.html
- https://www.infosecurity-magazine.com/news/shinyhunters-fbi-hack-peoplesoft/
- https://www.bleepingcomputer.com/news/security/denmark-population-registry-data-breach-affects-88-million-people/
- https://www.nextgov.com/cybersecurity/2026/10/fbi-removes-accenture-contractor-after-missed-security-patch-led-breach/416441/
- https://databreaches.net/2026/10/06/self-described-cybersecurity-engineer-arrested-after-computer-case-reopened/
- https://thehackernews.com/
- https://thehackernews.com/p/upcoming-hacker-news-webinars.html
- https://thehackernews.com/search/label/Threat%20Intelligence
- https://thehackernews.com/search/label/Vulnerability
- https://thehackernews.com/search/label/Cyber%20Attack
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.