FBI-intrång via Accenture: En oupatchad sårbarhet kostade personaldata
FBI förlorade personaldata efter att en underleverantör från Accenture missade att patcha en kritisk sårbarhet. Intrånget visar att outsourcad drift inte innebär outsourcat ansvar.
Hackerkollektivet ShinyHunters tog sig in via en Oracle-sårbarhet med CVSS-betyg 9,8 av 10 — den högsta risknivån. Oracle hade redan släppt en patch. Accentures underleverantör hade inte installerat den.
Brett Leatherman, biträdande chef för FBI:s cyberavdelning, bekräftade för Reuters att incidenten orsakades av "en säkerhetsbrist i en plattform som hanteras av en tredjepartsorganisation — efter att en underleverantör misslyckats med att implementera en säkerhetspatch som uttryckligen utfärdats för att säkra plattformen".
FBI svarade med att avsluta samarbetet med underleverantören.
Känd sårbarhet, förebyggbar attack
Attacken krävde ingen avancerad teknik. ShinyHunters sökte efter internet-exponerade system med ouppdaterade sårbarheter — och hittade ett. Att sårbarheten var välkänd och patchad sedan länge gjorde intrånget möjligt att förhindra.
Säkerhetsexperter pekar på att detta inte är ett isolerat problem. Organisationer som lägger ut IT-drift på externa leverantörer behåller hela ansvaret när något går fel.
Vad betyder detta för svenska företag?
Många svenska företag och myndigheter förlitar sig på externa leverantörer för kritiska system. Det här fallet visar tre konkreta risker:
- Patchhantering delegeras men kontrolleras inte. Om ni inte aktivt verifierar att leverantören installerar patchar i tid, vet ni inte om era system är skyddade.
- Tredjepartsrisk är er risk. En leverantörsbrist som exponerar er data är er incident — juridiskt, reputationsmässigt och operationellt.
- CVSS 9,8 kräver omedelbar åtgärd. Kritiska sårbarheter bör åtgärdas inom 24–72 timmar. Inte nästa servicefönster.
Gå igenom era SLA:er med IT-leverantörer och ställ krav på patchrapportering för kritiska sårbarheter. FBI-incidenten kostade dem personaldata. Era kunder kan kosta er mer.
Källa: Security Magazine