یک نقص امنیتی در سامانه استخدامی FBI باعث افشای اطلاعات حساس هزاران نفر از کارکنان این نهاد شده و حالا مشخص شده است که نصبنشدن یک وصله امنیتی در سیستم Oracle PeopleSoft در شکلگیری این حادثه نقش داشته است. رویترز گزارش داده که FBI یک پیمانکار شرکت Accenture را به دلیل این ماجرا از همکاری با خود کنار گذاشته است.
ماجرا از نفوذ گروه هکری ShinyHunters به سامانه FBIJobs.gov آغاز شد. این گروه مدعی سرقت حجم زیادی از اطلاعات کارکنان و متقاضیان استخدام FBI شده بود؛ ادعایی که FBI ابتدا درباره ابعاد آن تحقیق میکرد و تأیید کامل آن را به زمان بررسیهای بیشتر موکول کرده بود.
اما گزارش رویترز در ۶ اکتبر جزئیات تازهای ارائه کرده است. بر اساس اظهارات رئیس بخش سایبری FBI، یک پیمانکار در سازمان طرف قرارداد وصله امنیتی مشخصی را که برای ایمنسازی PeopleSoft منتشر شده بود نصب نکرده است و همین ضعف امنیتی در نهایت به حادثه منجر شده است.
بیشتر بخوانید: هکرها سراغ FBI رفتند؛ ادعای سرقت اطلاعات حساس هزاران مأمور آمریکایی
اطلاعاتی که در نمونههای بررسیشده قرار گرفته، بسیار حساس بوده است. گزارش رویترز از نام، نشانی، شماره تلفن، تاریخ تولد و اطلاعات تماس اضطراری کارکنان و همچنین جزئیاتی درباره برخی مأموریتهای اطلاعاتی و ضدجاسوسی خبر داده است. بخشی از اطلاعات پزشکی و روانپزشکی نیز در دادههای مورد بررسی دیده شده است.
این اتفاق از نظر امنیتی اهمیت زیادی دارد، زیرا افشای محل فعالیت یا نقش برخی کارکنان FBI میتواند فقط یک نقض حریم خصوصی معمولی نباشد و برای مأمورانی که در حوزههای حساس فعالیت میکنند، خطرات جدیتری ایجاد کند. رویترز نیز تأکید کرده که هنوز ابعاد کامل اطلاعات سرقتشده مشخص نیست.
FBI پیشتر اعلام کرده بود که در حال بررسی این حادثه و همکاری با شرکتهای طرف قرارداد خود برای کاهش خطرات است. سامانههای مرتبط با استخدام FBI نیز پس از این حادثه برای مدتی از دسترس خارج شدند.
این پرونده بار دیگر نشان میدهد که در امنیت سایبری، یک وصله امنیتی که نصب نشود میتواند به نقطه ورود مهاجمان به سامانهای با اطلاعات فوقحساس تبدیل شود؛ حتی زمانی که خود سازمان از وجود آسیبپذیری و ضرورت بهروزرسانی آن مطلع باشد.