O FBI afastou um funcionário terceirizado da Accenture das suas funções de apoio à agência depois de os investigadores terem concluído que uma atualização crítica de software não tinha sido instalada antes de uma violação prejudicial do site de emprego da empresa, segundo duas pessoas familiarizadas com o assunto que falaram à Reuters. As fontes identificaram a plataforma afetada como Oracle PeopleSoft e disseram que os atacantes exploraram uma vulnerabilidade conhecida. O FBI e a Accenture não confirmaram publicamente a decisão sobre o funcionário nem a atribuição da responsabilidade, pelo que estes detalhes permanecem como informação baseada em fontes e não como uma conclusão oficial.
O que está confirmado é que o FBI está a investigar uma rusga ao site fbijobs.gov e a possível exposição de informação de funcionários. Num comunicado de 23 de setembro, o FBI afirmou que ainda não tinha determinado se a violação inicial ocorreu no seu próprio ambiente ou através de terceiros. Acrescentou que os investigadores estavam a trabalhar com os fornecedores que apoiam o site para reduzir os riscos. A Accenture disse à Reuters que continuava orgulhosa por apoiar o FBI, mas não comentou a empresa terceirizada nem a alegada falha na aplicação de patches.
Uma vulnerabilidade crítica com alerta público
A falha subjacente, rastreada como CVE-2026-35273, afeta o Oracle PeopleSoft PeopleTools. A Oracle emitiu um alerta de segurança fora do prazo previsto a 10 de junho e orientou os clientes para aplicarem as atualizações sem demora. A Mandiant, da Google, e o Threat Intelligence Group descreveram a vulnerabilidade como crítica de execução remota de código e afirmaram que a operação ShinyHunters a explorou como uma falha até então desconhecida, antes da disponibilização da correção. O relatório técnico inicial da Google documentou a atividade observada desde o final de maio até ao início de junho, enquanto o aviso da Oracle estabeleceu o caminho para a correção.
O risco não terminou com a primeira divulgação. Numa atualização no final de setembro, a Google afirmou que o mesmo agente malicioso tinha retomado a exploração em massa em vários setores. Os investigadores observaram tentativas de contornar as regras da firewall das aplicações web, utilizadas como defesa temporária em torno do componente vulnerável do PeopleSoft. A Google aconselhou novamente as organizações a instalarem a correção da Oracle e a permanecerem nas versões suportadas do PeopleTools, em vez de confiarem apenas na filtragem de perímetro.
Esta sequência é importante porque separa duas questões de segurança. A primeira é se um fornecedor disponibilizou uma correção; a Oracle disponibilizou. A segunda é se cada operador identificou todas as instâncias expostas, testou a atualização e implementou-a antes do regresso dos atacantes. Fontes da Reuters afirmam que este segundo processo falhou no ambiente que suporta o site do FBI. O FBI não divulgou publicamente um calendário técnico suficiente para verificar esta versão de forma independente.
Os dados pessoais aumentam os riscos
O grupo que se autodenomina ShinyHunters alegou ter obtido registos confidenciais relacionados com funcionários do FBI e candidatos a emprego. Inicialmente, o FBI descreveu o alcance da fuga como "suposto", enquanto investigava o caso. A Associated Press noticiou que o grupo alegou ter tido acesso a milhares de registos de funcionários e que o portal de emprego tinha sido comprometido, embora tenha salientado que o FBI não tinha identificado o ponto de entrada. Posteriormente, a Reuters noticiou, com base nas suas fontes, que o material exposto incluía moradas, informações médicas e detalhes de emprego relacionados com a inteligência.
Esta informação pode criar riscos que vão além do roubo de identidade convencional. Detalhes sobre emprego, familiares, saúde ou funções profissionais podem ser úteis para direcionar ataques, coação ou engenharia social. O número exato de pessoas afetadas e o conteúdo completo dos dados roubados ainda não foram determinados de forma independente. Esta incerteza, por si só, é operacionalmente significativa: as equipas de resposta a incidentes devem proteger os indivíduos potencialmente expostos enquanto a perícia forense determina a que é que os atacantes acederam de facto aos dados.
O episódio destaca ainda como um sistema de recrutamento público pode tornar-se uma porta de entrada para dados altamente sensíveis, mesmo quando não faz parte de uma rede classificada. As agências governamentais dependem de empresas externas e de plataformas comerciais amplamente utilizadas para a contratação, processamento de salários e outras funções administrativas. A segurança depende, portanto, de toda a cadeia de responsabilidade — fornecedor de software, integrador, empresa de outsourcing e agência — e não apenas dos controlos em torno dos sistemas de inteligência.
A lição mais ampla para os sistemas empresariais
A aplicação rápida de patches parece simples, mas pode ser difícil em ambientes de grande dimensão. Os administradores precisam de inventariar os sistemas afetados, avaliar a compatibilidade, programar interrupções e confirmar se as medidas de mitigação funcionam. As plataformas legadas de recursos humanos também podem ligar-se a bases de dados e serviços de identidade, aumentando o risco de interrupções devido a mudanças apressadas. Estas restrições explicam o atraso; não eliminam a vulnerabilidade criada quando uma falha crítica e ativamente explorada permanece sem correção.
A linguagem contratual e os arranjos de pessoal podem gerar ainda mais confusão sobre a responsabilidade. Um programa bem estruturado designa uma pessoa específica para monitorizar os alertas do fornecedor, outra para aprovar a manutenção de emergência e uma terceira para verificar a implementação. Sem este circuito fechado, uma correção publicada pode nunca chegar ao servidor que mais precisa dela.
O relatório da Google acrescenta mais um alerta: medidas compensatórias, como regras de firewall, podem reduzir o risco temporariamente, mas os atacantes podem adaptar-se. As organizações que utilizam versões afetadas do PeopleSoft devem seguir as orientações de atualização da Oracle, rever os indicadores de comprometimento publicados pela Google, pesquisar registos históricos e tratar atividades incomuns como um possível incidente, em vez de assumir que um endpoint bloqueado resolveu o problema.
Para o FBI, as prioridades imediatas são determinar a rota de intrusão, notificar as pessoas afetadas, limitar a exploração secundária e clarificar a responsabilidade dos empreiteiros. Para outras instituições, o evento serve de alerta de que a gestão de vulnerabilidades não está completa apenas com a receção de um aviso. Só se completa quando todos os sistemas expostos são encontrados, corrigidos, testados e monitorizados — e quando a responsabilidade por cada etapa é inequívoca.