أنهى مكتب التحقيقات الفيدرالي عمل متعاقد يتبع لشركة Accenture عقب تحقيق داخلي أثبت مسؤوليته عن إخفاق أمني أسفر عن تسريب بيانات شخصية لآلاف الموظفين عبر مجموعة ShinyHunters.
وأثبتت المراجعات الداخلية وقوع الحادثة نتيجة تقصير صريح في تطبيق تحديث أمني مخصص لتأمين منصة يديرها طرف ثالث، مستبعدة فرضية الاختراق المباشر لشبكات المكتب الأساسية.
وصرح مساعد مدير قسم الجرائم السيبرانية في المكتب باتخاذ كافة التدابير الفورية لإزالة المتعاقد واحتواء الخطر التشغيلي.
استغلال تقني يتجاوز جدران الحماية
تعود جذور الاختراق إلى فشل في معالجة ثغرة برمجية في بوابة التوظيف المستضافة على منصة Oracle PeopleSoft، وتحديداً المعرف (CVE-2026-35273 بتقييم CVSS عند 9.8). وتتيح هذه الثغرة تنفيذ تعليمات برمجية عن بُعد دون الحاجة إلى مصادقة مسبقة أو تفاعل من المستخدم، معتمدة على ناقل شبكي منخفض التعقيد.
على عكس ادعاءات المجموعة المهاجمة بأنها استخدمت ثغرة يوم صفر (Zero-Day)، تؤكد السجلات الرسمية إتاحة التحديث الأمني المعالج لهذه الثغرة منذ يونيو 2026 للإصدارين 8.61 و8.62.
وأشار تقييم تقني صادر عن Mandiant المملوكة لشركة Google إلى استغلال المهاجمين للثغرة عبر تقنية ترميز URL لتجاوز قواعد جدار حماية تطبيقات الويب. وسمح هذا التجاوز بالوصول إلى نقطة النهاية PSEMHUB، ويكشف هذا التكتيك قصوراً في الاعتماد الحصري على ضوابط الحماية الوسيطة متى ما أُهمل ترقيع الثغرة الأساسية.
تداعيات الاختراق والمسؤولية التعاقدية
تفتح هذه الحادثة باب التساؤلات المعقدة حول المسؤولية التعاقدية في حماية سلاسل الإمداد وتأمين الأنظمة المدارة خارجياً. وفي حين امتنعت Accenture عن التعليق المباشر على مسؤولية المتعاقد واكتفت بتأكيد استمرار دعمها لمهام المكتب، لا تزال هوية المنصة وحجم البيانات المسروقة بدقة قيد التحقيق.
وتتزامن هذه التطورات مع حملة توقيفات دولية شملت مشتبهاً به في الأردن وآخر في أمستردام، ضمن تحقيقات أوسع تستهدف أنشطة ShinyHunters. وجمعت المجموعة مدفوعات ابتزاز تتجاوز 70 مليون دولار عبر اختراق 140 مؤسسة منذ العام الماضي، معتمدة بشكل متكرر على استهداف الموردين الخارجيين في البيئات السحابية.






