FBI demite contratada após brecha do ShinyHunters expor dados de milhares de funcionários
O FBI afastou um contratado da Accenture depois que um patch de segurança simplesmente não foi aplicado em uma plataforma de terceiros, abrindo a porta que o ShinyHunters precisava para roubar dados pessoais de milhares de funcionários da agência. Segundo a Reuters, a plataforma em questão é o Oracle PeopleSoft, que o grupo criminoso diz ter explorado para invadir o portal de vagas do FBI no mês passado.
As investigações apontam para a CVE-2026-35273, uma falha que permite burlar uma regra de firewall de aplicação web que protegia o endpoint vulnerável do Environment Management Hub usando um truque de codificação de URL. A Mandiant avaliou a técnica, e o resultado foi imediato: o contratado foi removido, as mitigações foram aplicadas e o FBI afirma que mais prisões devem acontecer após dois membros do ShinyHunters já terem sido detidos.
A lição é dura para qualquer organização que terceiriza a própria segurança. Um único sistema sem correção, gerenciado por outra empresa, bastou para expor uma força de trabalho federal inteira. Se fornecedores externos cuidam dos seus dados, a disciplina de patch deles é a sua superfície de ataque, e o preço de confiar às cegas acabou de subir de novo.