El FBI no fue hackeado por un zero-day: simplemente no aplicaron un parche que ya estaba disponible.

El FBI no fue hackeado por un zero-day: simplemente no aplicaron un parche que ya estaba disponible.

El perímetro defensivo no falló por tecnología sofisticada, sino por un error mucho más banal.

image

El hackeo más dañino a veces no comienza por una vulnerabilidad desconocida, sino por una actualización omitida. El FBI confirmó que la reciente filtración de datos ocurrió después de que un contratista no instaló un parche ya publicado para una plataforma gestionada por una organización externa. La agencia suspendió al contratista y está tomando medidas para reducir el riesgo adicional.

Dos fuentes vincularon el incidente a Oracle PeopleSoft y a la empresa Accenture, que atendía la plataforma y era responsable de las actualizaciones. El propio FBI no nombró públicamente ni el producto ni la organización contratista. ShinyHunters afirmó anteriormente haber accedido al portal de personal FBIJobs a través de PeopleSoft, pero la agencia aún no ha revelado la cadena técnica completa del ataque.

El principal candidato sigue siendo CVE-2026-35273 con una puntuación de 9,8 según CVSS 3.1. El fallo afecta a PeopleSoft Enterprise PeopleTools 8.61 y 8.62 y permite ejecutar código de forma remota sin autenticación. Oracle publicó un parche de emergencia el 10 de junio y urgió a los clientes a instalarlo sin demoras. Para septiembre, la protección llevaba ya varios meses.

En mayo y junio, ShinyHunters utilizó CVE-2026-35273 como vulnerabilidad de día cero, aun antes del aviso de Oracle. En septiembre, el grupo volvió a atacar PeopleSoft, pero ya a través de un agujero conocido y corregido, eludiendo reglas temporales del firewall de aplicaciones web (WAF) mediante el codificado de la ruta PSEMHUB. Google vinculó la nueva oleada a sistemas donde la actualización no se había instalado.

Las consecuencias para el FBI resultaron más graves que una filtración habitual de un sistema de personal. La base de datos robada incluía descripciones de puestos del personal de contrainteligencia, direcciones domiciliarias de personas vinculadas a labores de agentes, así como registros médicos y psiquiátricos. La magnitud confirmada asciende a miles de empleados, mientras que la cobertura que afirmó ShinyHunters de casi todo el personal no ha sido probada de forma independiente.

El FBI continúa evaluando el daño y aún no explica por qué el parche crítico no llegó al sistema con información sensible. Accenture dijo que seguirá apoyando las operaciones de la agencia, pero no respondió preguntas sobre el contratista concreto. Tampoco se sabe cómo se supervisó la instalación de actualizaciones en la plataforma gestionada y por qué no se detectó la omisión antes.

La investigación avanza paralelamente a la presión sobre ShinyHunters. En Jordania, recientemente detuvieron a un presunto integrante del grupo, Saif al‑Din Khader, que, según fuentes, está colaborando con la investigación. Mandiant recomienda actualizar PeopleSoft, desactivar Environment Management Hub donde el componente no sea necesario y buscar en los registros variantes codificadas en URL de PSEMHUB.