El FBI retira a contratista de Accenture tras hackeo de ShinyHunters por un parche de seguridad no aplicado

El FBI atribuyó el robo de datos de miles de sus empleados a un contratista que no instaló un parche en la plataforma Oracle PeopleSoft. El caso pone el foco en la responsabilidad de los proveedores que administran sistemas críticos.
El Buró Federal de Investigación (FBI) de Estados Unidos retiró a un contratista de Accenture después de que el grupo criminal ShinyHunters robara datos personales de miles de empleados de la agencia. Según el FBI, la intrusión ocurrió porque el contratista no aplicó un parche de seguridad publicado para proteger la plataforma de recursos humanos Oracle PeopleSoft, administrada por un tercero.
Cómo ocurrió
Brett Leatherman, subdirector de la división cibernética del FBI, explicó que el incidente fue resultado de una falla de seguridad en una plataforma gestionada por una organización externa, luego de que un contratista no implementara una actualización emitida específicamente para asegurarla. Investigadores de Mandiant determinaron que los atacantes explotaron la vulnerabilidad CVE-2026-35273 en un punto de acceso de PeopleSoft y evadieron el firewall de aplicaciones web mediante técnicas de codificación de URL.
La brecha se dio a conocer el 22 de septiembre. ShinyHunters dijo que buscaba presionar al FBI para que retirara un informe de mayo en el que alertaba a las organizaciones sobre los ataques del grupo.
Investigación en curso
Las autoridades ya detuvieron a presuntos líderes de ShinyHunters en Países Bajos, el 15 de septiembre, y en Jordania, el 3 de octubre, y el FBI anticipa más arrestos. Aun así, el sitio del grupo seguía en línea, aunque sin las publicaciones de extorsión. Accenture expresó su compromiso con la misión del FBI, pero no respondió preguntas sobre el contratista ni sobre la omisión del parche.
Qué significa para empresas
El caso es una advertencia directa para cualquier organización que terceriza la operación de sistemas de nómina, recursos humanos o ERP: la responsabilidad del proveedor no elimina el riesgo del cliente, y un solo parche omitido puede exponer a toda la plantilla. Para directores de finanzas, auditores internos y áreas de cumplimiento en México, la lección práctica es incluir en los contratos plazos obligatorios de actualización, evidencias de aplicación de parches y derechos de auditoría, además de revisar periódicamente qué datos de empleados administra cada proveedor.
Fuentes
Publicado el 7 de octubre de 2026.



