Группировка ShinyHunters утверждает, что проникла в системы ФБР через неизвестную уязвимость в Oracle PeopleSoft. По словам хакеров, украдено около 2–3 Тбайт данных, включая персональную и медицинскую информацию всех действующих и бывших сотрудников ведомства, а также соискателей.

Атака произошла вечером 21 сентября 2026 года. Уязвимость позволила удалённо выполнить произвольный код в системах ФБР. После этого злоумышленники получили доступ к серверам в AWS GovCloud и скомпрометировали внутренние сервисы: HR, MedLink, Criminal Justice и другие.

Одновременно группировка дефейснула сайт FBI Jobs, разместив сообщение «This site has been seized by ShinyHunters». Ресурс сейчас недоступен и показывает информацию о технических работах.

ShinyHunters передали образцы похищенных данных журналистам. Издание 404 Media получило около 5000 записей с именами, домашними адресами, телефонами, датами рождения и иногда информацией о супругах. Проверка через OSINT-сервисы подтвердила подлинность части данных; некоторые записи связаны также с сотрудниками Министерства юстиции США. BleepingComputer получил дополнительные образцы, содержащие якобы данные директора ФБР Кэша Пателя, но подлинность этих сведений пока не доказана.

ФБР подтвердило расследование несанкционированной активности на fbijobs.gov, но не сообщило о факте утечки данных. Также отсутствуют независимые подтверждения существования уязвимости в Oracle PeopleSoft и проникновения в AWS GovCloud. Хакеры заявляют, что уже применяют тот же эксплуатационный код против других организаций из списка Fortune 500.

В этот раз ShinyHunters говорят, что целью была не прибыль, а ответ на отчёт ФБР от 15 мая 2026 года. В документе правоохранители обвиняли группировку в преувеличении масштабов атак, угрозах жертвам и их родственникам, сваттинге и других методах давления. Хакеры требуют от ФБР неделю на исправление или удаление отчёта и категорически отрицают принадлежность к The Com — сообществу киберпреступников, которое ФБР связывает с утечками данных и кибератаками. Уточнения о намерении опубликовать украденные данные в случае неподчинения ФБР требованиям они не дали.