Vai al contenuto
Offerte

FBI rompe con Accenture: patch ignorata dietro l’attacco hacker

In questo articolo Indice dei contenuti 2 sezioni

L’FBI ha chiuso il rapporto con Accenture dopo l’intrusione nel sito FBIjobs.gov, e il motivo è piuttosto semplice. La multinazionale irlandese, che gestiva la piattaforma per conto del Bureau, non aveva installato la patch capace di chiudere la falla poi sfruttata dal gruppo criminale ShinyHunters. Il contratto è stato quindi annullato mentre le indagini sull’accesso non autorizzato vanno ancora avanti. Come spesso accade in vicende del genere, le prime conseguenze arrivano ben prima che il quadro sia completo, e a pagare per primo è stato proprio il fornitore esterno.

Una falla nota da mesi su Oracle PeopleSoft

Il portale FBIjobs.gov è lo strumento con cui l’agenzia federale raccoglie le candidature degli aspiranti agenti. Alla base del servizio c’è Oracle PeopleSoft, una piattaforma software molto diffusa in ambito aziendale e pubblico. Gli attaccanti di ShinyHunters sono riusciti a entrare nel server sfruttando una vulnerabilità zero day del programma, che in seguito ha ricevuto un proprio codice identificativo ufficiale nel catalogo delle falle note. Le conseguenze non sono state di poco conto. A fine settembre il Bureau ha confermato il furto dei dati di tutti i suoi dipendenti, mentre all’inizio di ottobre è finito in manette un membro della banda.

La parte più imbarazzante della storia riguarda però le tempistiche. Il 10 giugno Google aveva lanciato l’allarme su una campagna estorsiva portata avanti proprio da ShinyHunters attraverso la falla di PeopleSoft. Nella stessa giornata Oracle aveva diffuso un bollettino di sicurezza e messo a disposizione l’aggiornamento correttivo, spiegando che il difetto permetteva un accesso remoto senza alcuna autenticazione. Un dettaglio che rende la vulnerabilità particolarmente pericolosa, perché a un malintenzionato non servono credenziali né complicità interne per mettere piede nel sistema.

La posizione ufficiale del Bureau

A confermare la responsabilità di un soggetto terzo è stato un funzionario di alto livello dell’FBI, secondo cui un’azienda esterna non aveva applicato la correzione al software affidato alla sua gestione. La dichiarazione ufficiale porta la firma di Brett Leatherman, Cyber Chief dell’agenzia: “La nostra indagine ha stabilito che l’incidente è stato causato da una falla nella sicurezza di una piattaforma gestita da un fornitore esterno, dopo che quest’ultimo ha omesso di installare una patch di sicurezza rilasciata specificamente per proteggere la piattaforma. Di conseguenza, l’FBI ha annullato il contratto con il fornitore e adottato tutte le misure necessarie sia per mitigare ulteriori rischi sia per tutelare il proprio personale.” Nel comunicato non compaiono né il nome della piattaforma né quello dell’azienda coinvolta. Le indiscrezioni emerse indicano però con chiarezza Oracle PeopleSoft come software colpito e Accenture come società incaricata della manutenzione, che non risulta più tra i fornitori del Bureau. Nessun dettaglio è stato invece reso noto sul valore dell’accordo saltato o sulla sua durata.

Va detto che aggiornare server che erogano servizi al pubblico senza interromperne il funzionamento non è affatto un’operazione banale. Ogni intervento richiede verifiche, finestre di manutenzione e una certa cautela per evitare blocchi improvvisi. Resta il fatto che tra il rilascio della correzione e l’attacco sono trascorsi più di tre mesi, un ritardo che l’FBI ha giudicato inaccettabile al punto da interrompere il rapporto con il fornitore.

Fonte: TecnoAndroid

Condividi:
150 Condivisioni