Группа ShinyHunters заявила о краже кадровых данных ФБР и передала журналистам выборку из 5000 записей. В массиве обнаружились сотрудники Remote Operations Unit (ROU) — подразделения, которое разрабатывает и закупает инструменты для скрытого доступа к чужим устройствам.
Украденный набор включал имена, домашние адреса, телефоны и информацию о родственниках как действующих, так и бывших сотрудников ФБР, а также соискателей. Часть данных удалось перепроверить через открытые источники.
По словам ShinyHunters, объём кражи составил 2–3 ТБ. ФБР 23 сентября подтвердило расследование инцидента с компрометацией портала FBIJobs.gov и утечкой персональных данных. Агентство пока не определило, находился источник проникновения в собственной системе или у внешнего подрядчика.
ShinyHunters утверждает, что получила доступ через неизвестную уязвимость Oracle PeopleSoft — уязвимость нулевого дня, которую группа сама выявила и адаптировала для атаки. На момент взлома публичного исправления не существовало. Ни Oracle, ни ФБР эту версию пока не подтвердили.
Необычным выглядит и мотив атаки. ShinyHunters не требует выкупа, а добивается отзыва предупреждения, которое ФБР опубликовало весной о деятельности группы. В мае бюро уже предупреждало американские вузы об атаках ShinyHunters и её методах давления на жертв.
Самым чувствительным содержимым утечки оказались записи сотрудников Remote Operations Unit. Подразделение входит в технологический департамент ФБР и создаёт или закупает средства для скрытого доступа к компьютерам и мобильным устройствам. Публичной информации о составе ROU минимум, хотя подразделение упоминалось в документах Министерства юстиции несколько лет назад.
Масштаб проблемы выходит за границы обычной утечки кадровой базы. Связав имена с подразделениями, должностями, адресами, телефонами и семейными связями, преступники могут составить схему структуры ФБР и выделить сотрудников, занятых в самых закрытых операциях. Такие данные интересны не только киберпреступникам, но и иностранным разведслужбам.
Имена сотрудников ROU журналисты не раскрывают публично, но подтверждают, что записи этого подразделения присутствуют в украденном массиве.
ShinyHunters пока не выложила полный набор данных, поэтому заявленный размер и состав остаются непроверенными. ФБР продолжает расследование. Главный вопрос — не только масштаб утечки, но и то, насколько украденные кадровые данные позволяют восстановить структуру и состав закрытых подразделений.
ShinyHunters несколько раз подвергалась аресту участников и закрытию инфраструктуры, но продолжает проводить масштабные атаки. За несколько месяцев до инцидента с ФБР группа объявила об утечке данных платформы Canvas — сведения примерно 275 млн пользователей. Позже ShinyHunters заявила об удалении украденной информации.
Ситуация парадоксальна на фоне собственных операций ФБР. В январе 2025 года бюро удалённо взломало 4200 компьютеров в США, чтобы удалить китайский вредонос PlugX. Теперь под угрозой раскрытия оказались люди из подразделения, которое специализируется на подобных операциях.
