ה-FBI מייחס את גניבת המידע האישי של אלפי עובדיו לספק שלא התקין עדכון אבטחה בפלטפורמה שבאחריותו. לפי Reuters מדובר ב-Oracle PeopleSoft, שנפגעה מהחולשה CVE-2026-35273 ‏(CVSS 9.8), שתוקנה על ידי Oracle ביוני ומופיעה ברשימת ה-CISA של חולשות המנוצלות באופן פעיל.

מה קרה

בספטמבר 2026 טענה קבוצת הסחיטה ShinyHunters כי חדרה לפורטל הגשת המועמדות של ה-FBI. כעת הסביר הארגון כיצד זה קרה. בהצהרה שצוטטה על ידי Reuters אמר ברט לת׳רמן, עוזר מנהל חטיבת הסייבר, כי האירוע נבע מכשל אבטחה בפלטפורמה שמנוהלת על ידי צד שלישי, לאחר שספק לא התקין עדכון שפורסם במיוחד כדי לאבטח אותה. לדברי ה-FBI, הספק הורחק. לפי The Hacker News נגנבו פרטים אישיים של אלפי עובדים; The Record מדווח שהרשומות שדלפו כללו כתובות מגורים ומספרי ביטוח לאומי. שני חשודים בחברות בקבוצה נעצרו.

איך התוקפים נכנסו

ה-FBI לא ציין את שם הפלטפורמה; Reuters מזהה אותה כ-Oracle PeopleSoft. החולשה CVE-2026-35273 ‏(CVSS 9.8) נמצאת ברכיב Environment Management של PeopleSoft PeopleTools בגרסאות 8.61 ו-8.62: אין צורך בחשבון, די בבקשת HTTP אחת, ו-Oracle מזהירה שהיא עלולה לאפשר הרצת קוד מרחוק. Oracle פרסמה התראת אבטחה דחופה ב-10 ביוני 2026, וה-CISA הוסיפה את החולשה לקטלוג החולשות המנוצלות ב-12 ביוני.

לפי ניתוח של Mandiant שדווח ב-The Hacker News, התוקפים גם עקפו כללי חומת אש שנועדו לחסום את נקודת הקצה הפגיעה /PSEMHUB/ באמצעות קידוד URL של אות אחת בלבד (/%50SEMHUB/), ולאחר מכן התקינו web shells מסוג JSP וכלי גישה מרחוק.

מה לעשות עכשיו

  1. התקינו את התיקון של Oracle ל-CVE-2026-35273 בכל סביבות PeopleTools 8.61 או 8.62, כולל סביבות בדיקה וטרום-ייצור.
  2. השביתו או הסירו את Environment Management Hub ‏(PSEMHUB) אם אינכם משתמשים בו, במקום להסתמך רק על כלל WAF.
  3. חפשו ביומני שרת האינטרנט קריאות לנקודת קצה זו, מקודדות או לא, למשל באמצעות grep -ri semhub /path/to/logs, ופענחו את כתובות ה-URL לפני ההשוואה.
  4. חפשו קובצי JSP לא צפויים בתיקיות של יישום PSEMHUB, למשל באמצעות find / -path '*PSEMHUB*' -name '*.jsp'.
  5. החליפו את פרטי הגישה הזמינים לחשבונות השירות של PeopleSoft בכל סימן לפריצה.

הניתוח שלנו

התיקון של Oracle היה זמין מאז יוני: נקודת התורפה לא הייתה טכנית אלא ארגונית. כאשר ספק מנהל אחד מהשרתים שלכם, קבעו בחוזה תוך כמה זמן יש להתקין עדכונים קריטיים, ובדקו זאת בעצמכם. כלל WAF הוא פתרון זמני, לעולם לא תחליף לעדכון.

מקורות

חוששים שהשרתים שלכם חשופים? הצוות שלנו בודק, מעדכן ומנטר תשתיות Linux וענן 24/7.

דברו עם מומחה