Pulse 게시 ·

FBI, 직원정보 유출 관련 패치 미적용 계약 인력 배제

The Hacker News가 인용한 Reuters 보도에 따르면 FBI가 직원 수천 명의 개인정보 유출과 관련해 Accenture 계약 인력을 배제했다. FBI는 외부 업체가 관리하는 플랫폼에 발급된 보안 패치를 적용하지 않은 것이 사고 원인이라고 설명했다. Reuters는 해당 플랫폼을 Oracle PeopleSoft로 지목했다.

FBI는 외부 관리 플랫폼의 보안 실패와 계약 인력의 패치 미적용을 사고 원인으로 설명했다.

FBI는 플랫폼 이름을 공개하지 않았으며, PeopleSoft라는 정보는 Reuters 보도에 따른 것이다.

Mandiant는 ShinyHunters가 URL 인코딩으로 취약한 PSEMHUB 경로를 차단하는 WAF 규칙을 우회하는 것으로 평가했다.

외주 시스템도 패치 전달 여부뿐 아니라 실제 적용 완료를 확인하는 운영 절차가 필요함을 보여준다.

원문