ФБР открыто призывает оставшихся членов ShinyHunters добровольно явиться после ареста в Нидерландах человека, которого следствие считает одним из руководителей группировки. 24-летний житель Амстердама был задержан 15 сентября. Американские власти используют его арест как предостережение для членов одной из наиболее активных криминальных группировок, специализирующихся на краже корпоративных данных и вымогательстве.

Нидерландская полиция подозревает мужчину в участии в преступной организации и деятельности ShinyHunters. При обыске следователи изъяли несколько носителей данных. На его ноутбуке обнаружена информация о подготовке двух убийств за границей. По мнению полиции, есть основания полагать, что задержанный отдал соответствующее распоряжение. Это обвинение расследуется отдельно от дела ShinyHunters.

Роттердамский суд 29 сентября продлил содержание мужчины под стражей минимум на 90 дней. Полиция предупреждает о возможности новых арестов. Нидерландские власти не называют имя подозреваемого, а члены ShinyHunters заявили, что задержанный не связан с группировкой. Независимых подтверждений этому нет.

ФБР оценивает масштабы иначе. По данным бюро, с прошлого года ShinyHunters и связанные с группой злоумышленники взломали свыше 140 организаций и получили не менее $70 млн путем вымогательства. Группировка крадет данные крупных компаний и требует деньги под угрозой их публикации.

ShinyHunters — не обязательно единая организация. Исследователи Google отслеживают несколько связанных кластеров активности и отмечают, что название используют разные участники преступной экосистемы. В недавних кампаниях злоумышленники звонили сотрудникам компаний, выдавали себя за техподдержку, похищали учетные данные SSO и коды двухфакторной аутентификации, затем проникали в облачные сервисы. Таким образом они крали корпоративные письма и базы данных для последующего шантажа.

Отдельное направление атак ShinyHunters нацелено на Oracle PeopleSoft. Весной группировка использовала CVE-2026-35273 как уязвимость нулевого дня до выхода исправления. Oracle закрыла уязвимость в июне, но в сентябре злоумышленники возобновили массовые атаки на компании, ограничившиеся правилами веб-фильтрации и не установившие обновление. Google обнаружила, что ShinyHunters обходит фильтры простым изменением представления адреса уязвимого компонента, получая доступ к выполнению команд на серверах PeopleSoft.

Недавний инцидент с ФБР не обязательно связан с этой известной уязвимостью. ShinyHunters утверждает, что для взлома портала FBIJobs.gov использовала другую, ранее неизвестную уязвимость Oracle PeopleSoft, позволяющую удаленно выполнять код. Группировка заявила о проникновении во внутреннюю инфраструктуру и краже от 2 до 3 ТБ данных. Информацию о нулевом дне подтверждают сами злоумышленники. ФБР подтвердило расследование, но официально не установило, находилась ли первоначальная точка входа в собственной инфраструктуре бюро или у подрядчика.

Часть похищенной информации выглядит убедительнее рассказа об уязвимости. Журналисты получили таблицу примерно на 5000 строк с именами, адресами, телефонами, датами рождения, номерами социального страхования и должностями сотрудников ФБР. Проверка по внешним базам подтвердила корректность данных для более чем 22 человек, хотя весь массив проверить не удалось.

Для бюро критична служебная информация в похищенных файлах. Среди них сотрудники подразделений контрразведки по Китаю и России, кибероперации, наблюдение и агентурная разведка. Некоторые записи содержат названия подразделений и инициатив, которые ранее не раскрывались публично. Внутри ФБР ситуация воспринимается как критическая — согласно внутренней записке, руководство исходило из предположения, что данные затронули каждого сотрудника бюро.

Дальнейший анализ образцов выявил еще один пласт информации. Среди файлов обнаружились психиатрические и медицинские документы сотрудников и кандидатов, включая результаты обследований, информацию о назначенных препаратах и другие конфиденциальные медицинские сведения. Независимая проверка частично подтвердила подлинность нескольких документов, однако полный масштаб утечки остается неизвестным.

ShinyHunters утверждает, что атака на ФБР не преследовала финансовую цель. Группировку разозлило майское предупреждение бюро, в котором ShinyHunters приписали угрозы сотрудникам жертв и их родственникам, ложные утверждения о компромате и случаи swatting. Хакеры назвали часть обвинений неверными и изначально потребовали неделю на исправление или отзыв документа. Позже они смягчили тон, заявили, что срок не был ультиматумом, назвали историю «маркетинговой кампанией» и сообщили об отсутствии планов публикации данных.

Теперь берет слово ФБР. Руководитель киберподразделения бюро Бретт Лезерман напомнил членам ShinyHunters, что после арестов люди начинают охотнее сотрудничать со следствием, а изъятая техника помогает установить оставшихся участников. Финальное сообщение звучит совершенно ясно: «Вы знаете, как найти нас, а мы знаем, как найти вас».

Публичное обращение ФБР примечательно на фоне продолжающегося расследования собственной утечки. Бюро еще не подтвердило заявленный объем похищенных данных и механизм взлома, но располагает частично подтвержденными свидетельствами компрометации чувствительной информации. Одновременно нидерландская полиция изучает изъятые устройства и не исключает новых арестов. Привычные переговоры ShinyHunters после кражи данных, похоже, перемещаются с площадки в гораздо менее уютное место.