‌
‌
‌
‌
‌
區塊鏈

FBI招聘網站遭網路攻擊:第三方供應鏈與PeopleSoft漏洞成為調查焦點

金色財經

美國聯邦調查局(FBI)正在調查其招聘網站 FBIJobs.gov 遭遇的網路攻擊。名為 ShinyHunters 的網路犯罪組織聲稱已經入侵該平台,並竊取了大量涉及FBI員工及求職者的敏感個人資料。


目前,FBI尚未確認ShinyHunters所聲稱的數據規模,也尚未確定攻擊者究竟是通過FBI自身基礎設施,還是通過支持FBIJobs.gov營運的第三方供應商進入系統。

‌


這一事件正在調查之際,也再次凸顯了第三方供應鏈、企業人力資源系統以及廣泛部署的軟體平台可能成為高價值攻擊入口。


FBI:攻擊入口尚未確定

FBI周三表示,已經注意到一個網路犯罪組織聲稱入侵FBIJobs.gov,並聲稱獲取了FBI員工的個人身份資訊(PII)。

‌


該機構表示,目前仍無法確定入侵點究竟位於第三方系統還是FBI自身企業基礎設施,並正在與負責支持FBIJobs.gov的第三方供應商合作調查。


FBI表示,其調查人員正在採取措施降低進一步風險。


目前,FBIJobs.gov已經暫時離線,網站顯示服務不可用。


ShinyHunters聲稱竊取FBI員工數據

ShinyHunters則聲稱,其獲取了「幾乎所有FBI特工以及曾申請加入FBI工作的人員」的敏感資料。


該組織還聲稱能夠訪問包括刑事司法(CJ)、人力資源(HR)以及Medlink在內的多個相關服務。


不過,這些說法尚未得到FBI全面證實。


據404 Media報導,ShinyHunters向媒體提供了一批所謂的被盜數據樣本,其中包含FBI人員的敏感個人資訊。報導指出,樣本中的資料與FBI人員有關。


如果相關數據最終被確認來自FBI系統,事件的影響可能不僅限於傳統的數據泄露風險。


FBI員工的個人資料可能包含姓名、聯繫方式及其他能夠用於識別個人的資訊。對於執法人員而言,這類資料如果被攻擊者掌握,可能進一步增加定向網路釣魚、身份冒用、社會工程攻擊以及騷擾等風險。


目前尚無公開證據證明這些風險已經實際發生。


PeopleSoft漏洞成為關鍵調查方向

ShinyHunters向404 Media表示,其利用Oracle PeopleSoft人力資源平台中的一個所謂「零日漏洞」進入FBI招聘系統。


但這一說法目前仍無法獨立確認。


Oracle此前已經披露過PeopleSoft相關安全漏洞。例如,Oracle在今年6月發布了針對CVE-2026-35273的安全公告,而ShinyHunters此前也曾被指利用Oracle相關漏洞發動攻擊。


不過,目前尚不清楚此次FBI事件使用的漏洞是否就是該漏洞,或者是否涉及另一個此前尚未公開的漏洞。


因此,目前將此次事件直接定性為「PeopleSoft零日攻擊」仍然缺乏足夠公開證據。


第三方供應鏈風險再次受到關注

從網路安全角度來看,此次事件最值得關注的部分之一,是FBI目前正在調查第三方供應商是否構成最初的攻擊入口。


現代企業的關鍵業務系統往往並非完全由內部基礎設施構成。招聘、人力資源、身份驗證、雲服務、客戶管理以及數據處理等功能,都可能依賴外部軟體和服務供應商。


這意味著,即使組織自身的核心網路受到嚴格保護,攻擊者仍可能通過供應鏈中的較弱環節獲得進入敏感系統的機會。


對於大型機構而言,供應商安全因此不能僅停留在採購階段的安全問卷或合規認證,還需要持續關註:

  • 第三方軟體是否及時安裝安全補丁;

  • 供應商是否擁有訪問敏感數據的必要權限;

  • 外部帳戶是否採用多因素身份驗證;

  • 第三方連接是否受到網路分段和訪問控制限制;

  • 供應商發生安全事件時是否能夠快速通知客戶;

  • 關鍵系統是否能夠在供應商遭到入侵後迅速隔離。


從漏洞到數據泄露,中間還有多個關鍵防線

即使攻擊者成功利用應用程序或VPN、遠程訪問設備中的漏洞,也不意味著他們必然能夠訪問整個組織的數據環境。


真正決定事件影響範圍的,還包括漏洞利用後的權限、網路分段、身份驗證機制以及橫向行動防護。


因此,安全團隊需要重點監控攻擊者進入初始系統之後的行為,包括異常帳戶活動、大量數據讀取、權限提升以及向外部服務器傳輸數據等跡象。


FBI此次事件中發現大量文件訪問活動,也說明異常數據訪問行為檢測可以成為發現入侵的重要手段。


對於處理高敏感數據的組織而言,僅依賴外圍防禦已經不足夠。即使攻擊者突破了一個面向網路的應用程序,也需要通過最小權限、網路隔離和持續監控限制其後續行動空間。

目前仍有幾個關鍵問題尚待確認

FBI的調查仍在進行,因此此次事件的完整攻擊鏈尚未公開。


目前仍無法確認的關鍵問題包括:

第一,攻擊者究竟通過哪個系統進入?

FBI尚未確定攻擊來自自身基礎設施還是第三方供應商。


第二,使用的究竟是什麼漏洞?

ShinyHunters聲稱利用PeopleSoft零日漏洞,但這一說法尚未得到獨立確認。


第三,究竟有多少數據被實際竊取?

攻擊者聲稱影響範圍非常廣泛,但FBI尚未確認這一數據規模。


第四,哪些個人資訊已經被實際訪問或外泄?

目前公開資料顯示存在敏感個人資料樣本,但完整數據類型仍在調查。


第五,是否發生進一步的系統入侵?

目前尚無公開資訊證明攻擊者成功進入FBI其他核心系統。

因此,在調查結果公布之前,對此次事件的影響範圍仍應保持謹慎判斷。



對企業安全團隊的啟示

無論最終調查結果如何,此次事件都再次說明,供應鏈已經成為企業網路安全防禦中不可忽視的一環。


對於使用第三方人力資源、身份管理或企業軟體平台的組織而言,安全團隊不應只關注自身網路邊界,也需要了解供應商實際擁有的訪問權限以及這些權限能夠觸及哪些數據。


同時,對於網路暴露的企業應用,漏洞管理需要與身份安全、網路分段、數據訪問監控和事件響應機制結合起來。


一個軟體漏洞可能只是初始入口,而真正決定攻擊造成多大影響的,往往是攻擊者進入之後能夠獲得什麼權限、訪問哪些系統,以及組織能否及時發現並阻斷後續活動。


FBI此次事件的最終影響仍有待調查結果確認,但其涉及的攻擊面——第三方供應鏈、企業軟體漏洞以及敏感人員數據——都是當前企業網路安全團隊需要持續關注的風險領域。


來源:金色財經

發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。

暢行幣圈交易全攻略,專家駐群實戰交流

▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群)
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!

▶ 前往鉅亨買幣找交易所優惠

‌
section icon

鉅亨講座

看更多
  • 講座
  • 公告
    ‌
    Empty
    Empty
    ‌