يعزو مكتب التحقيقات الفيدرالي سرقة بيانات شخصية لآلاف من موظفيه إلى مزوّد خدمة لم يطبّق تحديثًا أمنيًا على منصة كان يديرها. وبحسب Reuters، فالمنصة هي Oracle PeopleSoft المتأثرة بالثغرة CVE-2026-35273 (CVSS 9.8)، التي أصلحتها Oracle في يونيو وتدرجها CISA ضمن الثغرات المستغلّة فعليًا.
ما الذي حدث
في سبتمبر 2026 ادّعت مجموعة الابتزاز ShinyHunters أنها اخترقت بوابة طلبات التوظيف التابعة لمكتب التحقيقات الفيدرالي (FBI). وقد شرح المكتب الآن كيف حدث ذلك. ففي تصريح نقلته Reuters، قال بريت ليذرمان، مساعد مدير قسم الأمن السيبراني، إن الحادث نجم عن خلل أمني في منصة يديرها طرف ثالث، بعد أن أهمل مزوّد خدمة تثبيت تحديث صدر خصيصًا لتأمينها. ويقول المكتب إنه أبعد هذا المزوّد. وبحسب The Hacker News سُرقت بيانات شخصية لآلاف الموظفين، فيما تفيد The Record بأن السجلات المسرّبة تضمّنت عناوين سكن وأرقام ضمان اجتماعي. وقد اعتُقل عضوان مشتبه بانتمائهما إلى المجموعة.
كيف دخل المهاجمون
لم يذكر المكتب اسم المنصة، وتحدّدها Reuters بأنها Oracle PeopleSoft. تقع الثغرة CVE-2026-35273 (CVSS 9.8) في مكوّن Environment Management من PeopleSoft PeopleTools بالإصدارين 8.61 و8.62: لا حاجة إلى أي حساب، ويكفي طلب HTTP واحد، وتحذّر Oracle من أنها قد تؤدي إلى تنفيذ تعليمات برمجية عن بُعد. نشرت Oracle تنبيهًا أمنيًا طارئًا في 10 يونيو 2026، وأضافت CISA الثغرة إلى فهرس الثغرات المستغلّة في 12 يونيو.
ووفق تحليل لـ Mandiant نقلته The Hacker News، تحايل المهاجمون أيضًا على قواعد جدار الحماية المخصّصة لحجب نقطة الوصول المعرّضة /PSEMHUB/ عبر ترميز حرف واحد في عنوان URL (/%50SEMHUB/)، ثم زرعوا أصداف ويب من نوع JSP وأدوات تحكّم عن بُعد.
ما العمل الآن
- طبّقوا إصلاح Oracle للثغرة CVE-2026-35273 على كل بيئات PeopleTools 8.61 أو 8.62، بما فيها بيئات الاختبار وما قبل الإنتاج.
- عطّلوا أو أزيلوا Environment Management Hub (PSEMHUB) إن لم تكونوا تستخدمونه، بدل الاكتفاء بقاعدة WAF.
- افحصوا سجلات خادم الويب بحثًا عن طلبات إلى نقطة الوصول هذه، مرمّزة أو لا، مثلًا عبر
grep -ri semhub /path/to/logs، مع فكّ ترميز العناوين قبل المقارنة. - ابحثوا عن ملفات JSP غير متوقعة في مجلدات تطبيق PSEMHUB، مثلًا عبر
find / -path '*PSEMHUB*' -name '*.jsp'. - جدّدوا بيانات الاعتماد التي تصل إليها حسابات خدمة PeopleSoft عند أي مؤشر على الاختراق.
تحليلنا
كان إصلاح Oracle متاحًا منذ يونيو: لم تكن نقطة الضعف تقنية بل تنظيمية. عندما يدير مزوّد خدمة أحد خوادمكم، حدّدوا في العقد المهلة القصوى لتطبيق التحديثات الحرجة، وتحقّقوا من ذلك بأنفسكم. قاعدة WAF حلّ مؤقت، ولا تحلّ أبدًا محلّ التحديث.
المصادر
- Oracle — Security Alert Advisory CVE-2026-35273
- CISA — Known Exploited Vulnerabilities Catalog, CVE-2026-35273
- The Hacker News — FBI Removes Accenture Contractor After Patch Failure Led to ShinyHunters Breach
- The Hacker News — Attackers bypass WAFs to exploit Oracle PeopleSoft
- The Record — Alleged ShinyHunters member detained in Jordan
هل تخشون أن تكون خوادمكم مكشوفة؟ يقوم فريقنا بتدقيق البنى التحتية Linux والسحابية وتحديثها ومراقبتها على مدار الساعة.
تحدّث إلى خبير