Notizie su sicurezza e intelligenza artificiale

Presunte violazioni dell’FBI · Di FireAI Security & Research Team · Pubblicato

ShinyHunters afferma che una falla zero-day di PeopleSoft le ha permesso di violare i dati dei candidati e del personale dell’FBI

ShinyHunters afferma che una falla zero-day di PeopleSoft le ha permesso di violare i sistemi di personale e candidati dell’FBI. L’FBI dice di indagare. Che cosa devono verificare i candidati.

A document with an alert badge, illustrating ShinyHunters’ claimed theft of FBI staff and job-applicant data through a PeopleSoft flaw.

Il gruppo di estorsione ShinyHunters afferma di essere penetrato nei sistemi dell’FBI, compreso il sito pubblico per le candidature dell’agenzia, e di aver sottratto dati sul personale in servizio e sui candidati, ha riferito BleepingComputer il 22 settembre, citando le dichiarazioni del gruppo stesso. L’FBI ha confermato soltanto di stare indagando. Al 28 settembre, ha riferito Help Net Security, i portali di candidatura dell’FBI restavano offline.

Contesto

ShinyHunters è un gruppo di estorsione di dati che in passato ha rivendicato violazioni di grandi organizzazioni e ha usato le rivendicazioni stesse, insieme ai dati rubati, come leva. PeopleSoft è un software aziendale di Oracle ampiamente usato da grandi istituzioni, comprese le agenzie governative, per i sistemi di gestione delle risorse umane e amministrativi, quindi una falla al suo interno può potenzialmente estendersi ben oltre una singola organizzazione. The Hacker News osserva che a giugno 2026 il gruppo ha sfruttato come arma contro altre organizzazioni una diversa falla di PeopleSoft già resa nota, catalogata come CVE-2026-35273, quindi ulteriori rivendicazioni contro altri utenti di PeopleSoft sarebbero coerenti con il suo schema [2].

Risultati

Secondo The Hacker News, un portavoce di ShinyHunters ha detto che il gruppo ha usato una falla di Oracle PeopleSoft finora sconosciuta per ottenere l’esecuzione di codice da remoto sui server dell’FBI. Il gruppo afferma di aver sottratto circa 2-3 terabyte di dati dai sistemi Criminal Justice, HR, Medlink, BEAST, BICS, PEGA, FBIJobs e PHIRE dell’FBI e di essersi spostato nell’infrastruttura cloud gestita dall’FBI su Amazon Web Services, secondo BleepingComputer. Sostiene che il bottino comprenda i registri di «quasi tutti» gli agenti dell’FBI e di chiunque abbia mai presentato domanda di lavoro all’agenzia, comprese informazioni mediche del personale attuale ed ex. Il gruppo ha inoltre deturpato il sito di candidature dell’FBI, apply.fbijobs.gov, con un banner che recita «This site has been seized by ShinyHunters.»

Abbiamo compromesso l’FBI. Deteniamo dati molto sensibili su quasi TUTTI gli agenti dell’FBI e sulle persone che hanno presentato domanda di lavoro all’FBI.

ShinyHunters, citato da The Hacker News: una rivendicazione, non un fatto confermato in modo indipendente

Nulla di ciò è verificato in modo indipendente. BleepingComputer afferma di non aver confermato di persona le rivendicazioni e i dettagli tecnici della falla non sono stati resi pubblici. La dichiarazione dell’FBI, rilasciata a The Hacker News, non è arrivata a confermare una violazione dei propri sistemi: «Mentre il punto della violazione resta indeterminato, se si tratti di una terza parte o dell’infrastruttura aziendale dell’FBI, stiamo indagando attivamente e con decisione su questa vicenda.» ShinyHunters ha detto a BleepingComputer che l’attacco era una ritorsione per un avviso dell’FBI sul gruppo del maggio 2026, e ne ha chiesto la correzione entro una settimana [1].

Implicazioni per i candidati e il personale dell’FBI

L’esposizione è diretta soprattutto per chi ha presentato domanda di lavoro all’FBI, vi lavora attualmente o condivide conti personali o finanziari con una persona che lo ha fatto. Per chiunque altro, questa specifica rivendicazione non comporta un’esposizione diretta. Lo schema che segue una violazione come questa, sia che la rivendicazione risulti esatta sia che risulti esagerata, è quello che segue la maggior parte delle grandi rivendicazioni di violazioni: un’ondata di e-mail e SMS di phishing che imitano l’organizzazione violata.

Raccomandazioni

  1. Chi ha presentato domanda all’FBI, o vi lavora, dovrebbe trattare con sospetto qualsiasi e-mail o SMS su questa violazione e raggiungere fbijobs.gov digitando direttamente l’indirizzo anziché cliccare un link.
  2. Non inserire mai un numero di previdenza sociale (Social Security), un indirizzo di casa o un dato medico in una pagina raggiunta da un link in un messaggio non richiesto.
  3. Attivare l’autenticazione a due fattori sugli account importanti e cambiare ogni password riutilizzata altrove.
  4. Considerare un campanello d’allarme un messaggio che chiede di «verificare la propria identità» installando qualcosa o incollando un comando in Terminale; nessuna vera comunicazione di violazione chiede questo.
  5. Chi potrebbe avere il proprio numero di previdenza sociale esposto da una violazione come questa dovrebbe valutare un blocco del credito presso i principali istituti, l’unico passo che impedisce a qualcuno di aprire nuove linee di credito a suo nome.

Rilevanza per FireAI

Si tratta di una presunta violazione dei server di qualcun altro, tramite una falla in un software gestito dall’FBI, non di qualcosa su un Mac. FireAI non può rilevare che una violazione sia avvenuta, non può cercare su internet dati esposti e non può bloccare il credito di nessuno. Se le informazioni sono davvero esposte, quel processo passa dalla comunicazione dell’FBI stessa, da una banca e dagli istituti di credito, non da un firewall.

Ciò in cui FireAI può aiutare è ciò che di solito segue: il phishing. Clipboard Armor lo segnala quando un’app stabilisce la sua prima connessione in assoluto pochi istanti dopo che qualcosa è cambiato negli appunti, la tempistica che sta dietro a una truffa del tipo «incolla questo per verificare la tua identità». Se un link in un messaggio inatteso porta a installare qualcosa di nuovo, FireAI chiede conferma la prima volta che quell’app tenta di connettersi e mostra dove invia i dati sulla mappa del mondo, anziché lasciarla connettere in silenzio.

Limiti

Nessuna delle tre fonti conferma in modo indipendente le rivendicazioni di ShinyHunters. I dettagli tecnici della presunta falla di PeopleSoft non sono stati pubblicati, l’FBI non ha detto quali sistemi, se ve ne sono, siano stati violati, e sia la cifra di 2-3 terabyte sia la portata «quasi tutti» provengono unicamente dalla dichiarazione del gruppo, non da una divulgazione forense.

Prova FireAI, di HisnLabs gratis per 17 giorni.

Fonti

  1. BleepingComputer (Lawrence Abrams), 22 September 2026: ShinyHunters claims FBI hack, data theft in PeopleSoft zero-day breach
  2. The Hacker News (Ravie Lakshmanan), 23 September 2026: ShinyHunters claims FBI breach, says it stole data on agents and job applicants
  3. Help Net Security (Zeljka Zorz), 28 September 2026: FBI job portals remain offline after ShinyHunters claims breach via PeopleSoft zero-day