Baza wiedzy · Incydenty

Wyciek z portalu FBI: poprawka, której nie wdrożono

Opublikowano: Aktualizacja: Autor: Andrzej Krawczyk

Pod koniec września 2026 r. grupa ShinyHunters ogłosiła, że wykradła dane z portalu rekrutacyjnego FBI. Na początku października FBI przyznało, że przyczyną był brak poprawki bezpieczeństwa na platformie obsługiwanej przez zewnętrznego wykonawcę, i odsunęło go od współpracy. Według źródeł agencji Reuters chodzi o system Oracle PeopleSoft i firmę Accenture, która tej informacji nie skomentowała.

Co wiadomo o incydencie?

Sprawa ma prosty przebieg: poprawka była dostępna od czerwca, a wyciek ujawniono pod koniec września.

  • 10 czerwca 2026 r. Oracle wydaje poza zwykłym cyklem poprawkę krytycznej luki CVE-2026-35273 w PeopleSoft. Według Mandianta grupa ShinyHunters wykorzystywała ją już wcześniej jako lukę dnia zerowego.
  • 22 września grupa ShinyHunters ogłasza, że ma dane z portalu FBI.
  • 6 października Brett Leatherman z wydziału cyber FBI mówi, że wykonawca nie wdrożył poprawki wydanej dla tej platformy.
  • 9 października dyrektor FBI Kash Patel informuje o zatrzymaniu kolejnego podejrzanego. To trzecie ujawnione zatrzymanie w sprawie, po zatrzymaniach w Holandii i Jordanii.

Sprawcy twierdzą, że mają imiona i nazwiska, adresy, numery ubezpieczenia społecznego oraz dokumentację medyczną pracowników i kandydatów. FBI tego zakresu nie potwierdziło.

Dlaczego portal rekrutacyjny to zasób krytyczny?

System kadrowy przechowuje historię zatrudnienia, numery identyfikacyjne, dokumenty aplikacyjne i dane kontaktowe. Ich ujawnienie ułatwia kradzież tożsamości i podszywanie się pod pracowników, a w przypadku służb także nacisk na konkretne osoby. Taki portal często działa poza główną infrastrukturą, u wykonawcy, i nie trafia do codziennego przeglądu zespołu bezpieczeństwa.

Czego wymagać od dostawcy, który utrzymuje system?

Mandiant opisał też organizacje, które zamiast instalować poprawkę blokowały atak regułami zapory aplikacyjnej (WAF). Grupa ShinyHunters nauczyła się te reguły obchodzić. Z obu faktów wynikają cztery wymagania wobec wykonawców:

  1. Termin wdrożenia poprawek krytycznych zapisany w umowie, razem z obowiązkiem przekazania dowodu wdrożenia.
  2. Właściciel każdego systemu po stronie zamawiającego, który zatwierdza poprawki i sprawdza, czy je wdrożono.
  3. Wszystkie publiczne aplikacje w rejestrze aktywów: portale rekrutacyjne, platformy szkoleniowe, helpdeski i systemy utrzymywane przez dostawców.
  4. Formularze zbierające tylko dane potrzebne na danym etapie, z określonym czasem przechowywania.

W zamówieniach publicznych te wymagania najłatwiej wpisać do opisu przedmiotu zamówienia i umowy, zanim system trafi do eksploatacji. Ich wykonanie sprawdza się potem przy odbiorach i w audytach bezpieczeństwa.

Źródła

Autor wpisu

Andrzej Krawczyk

Prezes zarządu, kierownik projektów, Inżynier Kontraktu i audytor wiodący

Koordynuje projekty IT oraz przedsięwzięcia z zakresu cyberbezpieczeństwa, SZBI i zgodności — od analizy potrzeb i wymagań do wdrożenia, odbioru i rozliczenia rezultatów.

Poznaj Entrast i sposób pracy

Wolisz omówić swoją sytuację z audytorem?

30 minut rozmowy: wstępnie ocenimy, czy i w jakiej kategorii podlegasz KSC 2.0, i podpowiemy kolejne kroki. Bez zobowiązań — odpowiadamy w 24 h robocze.