Группировка ShinyHunters объявила о взломе систем ФБР и похищении данных текущих и бывших сотрудников, а также кандидатов на вакансии. ФБР подтвердила расследование несанкционированной активности на портале FBIJobs.gov.
В качестве доказательства злоумышленники предоставили журналистам примерно 5000 записей с именами, домашними адресами, номерами телефонов, датами рождения и информацией о членах семей. ShinyHunters давно занимается кражей корпоративных данных и вымогательством, продолжая работать несмотря на аресты участников группировки.
Атаке подверглись и общедоступные сервисы ФБР. На сайте для соискателей временно появилась страница с заявлением ShinyHunters о захвате ресурса. Портал подачи заявок стал недоступен. ФБР позже объявила о начале расследования.
ShinyHunters указывает на ранее неизвестную уязвимость Oracle PeopleSoft с возможностью удалённого выполнения кода. По словам группировки, после первичного проникновения участники получили доступ к внутренним серверам и среде AWS GovCloud, откуда якобы загрузили от 2 до 3 ТБ данных. В мае ФБР предупреждала, что ShinyHunters часто преувеличивает масштаб доступа для оказания давления на пострадавших.
PeopleSoft уже попадал в поле зрения группировки. В июне ShinyHunters использовала уязвимость CVE-2026-35273 (оценка 9,8 балла), позволившую выполнять команды без авторизации. Злоумышленники тогда заявляли о краже данных более чем у 100 организаций, использующих PeopleSoft. Oracle выпустила исправление для той ошибки. Теперь ShinyHunters настаивает на обнаружении новой уязвимости.
Способ проникновения в ФБР пока не подтверждён независимо. Нет проверки новой уязвимости, доступа к AWS GovCloud или объёма похищенных данных. Для группировки, которая строит давление на громких заявлениях, сомнения особенно существенны. Однако в других инцидентах такая схема вымогательства уже встречалась, хотя некоторые компании отказывались платить после кражи внутренних документов.
Сама выборка выглядит убедительнее простого заявления. Журналисты сопоставили часть номеров телефонов с реальными людьми и сотрудниками Министерства юстиции США. Reuters проверила минимум девять записей и нашла совпадения, но не смогла доказать, откуда именно взялась информация.
В образце 5000 предполагаемых записей сотрудников ФБР. Частичная проверка подтверждает подлинность отдельных данных, но не доказывает основное заявление ShinyHunters о базе со всеми сотрудниками и кандидатами. Масштаб инцидента остаётся неясным.
Если база действительно существует в полном объёме, последствия выходят далеко за пределы обычной утечки. Домашние адреса, телефоны и данные о родственниках сотрудников правоохранительной системы можно применить для целевого фишинга, слежки, давления и угроз. Риск растёт при совмещении этих данных с информацией из других взломов.
История с Canvas показывает масштабность проблемы. При взломе Canvas пострадали тысячи школ и вузов, ShinyHunters заявляла о сотнях миллионов украденных записей. Владелец Canvas позже сообщил о соглашении с группировкой и получил обещание уничтожить данные. Главная трудность таких сделок: невозможно проверить, действительно ли удалены все копии.
