# ShinyHunters twierdzi, że luka zero-day w PeopleSoft pozwoliła mu wykraść dane kandydatów do pracy i pracowników FBI > ShinyHunters twierdzi, że luka zero-day w PeopleSoft pozwoliła mu włamać się do systemów kadrowych i rekrutacyjnych FBI. FBI prowadzi dochodzenie. Co sprawdzić. FireAI Security & Research Team (HisnLabs) · Published 2026-09-28 Canonical: https://hisnlabs.com/pl/news/shinyhunters-fbi-breach-peoplesoft-applicants Grupa wymuszeniowa ShinyHunters twierdzi, że włamała się do systemów FBI, w tym do publicznej strony rekrutacyjnej biura, i wykradła dane obecnych pracowników oraz kandydatów do pracy, [poinformował BleepingComputer](https://www.bleepingcomputer.com/news/security/shinyhunters-claims-fbi-hack-data-theft-in-peoplesoft-zero-day-breach/) 22 września, powołując się na oświadczenia samej grupy. FBI potwierdziło jedynie, że prowadzi dochodzenie. Według [Help Net Security](https://www.helpnetsecurity.com/2026/09/28/fbi-job-portals-offline-shinyhunters-breach/) na dzień 28 września portale rekrutacyjne FBI nadal pozostawały wyłączone. ## Tło ShinyHunters to grupa wymuszeniowa, która już wcześniej ogłaszała włamania do dużych organizacji i wykorzystywała same te deklaracje, obok skradzionych danych, jako środek nacisku. PeopleSoft to oprogramowanie korporacyjne Oracle, powszechnie używane przez duże instytucje, w tym agencje rządowe, w systemach kadrowych i administracyjnych, więc luka w nim może potencjalnie sięgać daleko poza jedną organizację. The Hacker News zauważa, że w czerwcu 2026 r. grupa wykorzystała przeciw innym organizacjom inną, już ujawnioną lukę w PeopleSoft, oznaczoną jako CVE-2026-35273, więc kolejne deklaracje wobec innych użytkowników PeopleSoft pasowałyby do jej sposobu działania [[2]](https://thehackernews.com/2026/09/shinyhunters-claims-fbi-breach-says-it.html). ## Ustalenia Według [The Hacker News](https://thehackernews.com/2026/09/shinyhunters-claims-fbi-breach-says-it.html) rzecznik ShinyHunters powiedział, że grupa wykorzystała nieznaną wcześniej lukę w Oracle PeopleSoft, aby uzyskać zdalne wykonanie kodu na serwerach FBI. Grupa twierdzi, że wykradła około 2–3 terabajtów danych z systemów FBI Criminal Justice, HR, Medlink, BEAST, BICS, PEGA, FBIJobs i PHIRE oraz że przeniknęła do zarządzanej przez FBI infrastruktury chmurowej w Amazon Web Services, podaje BleepingComputer. Według grupy łup obejmuje dane „niemal wszystkich” agentów FBI i każdego, kto kiedykolwiek ubiegał się o pracę w biurze, w tym informacje medyczne obecnych i byłych pracowników. Grupa podmieniła też zawartość strony rekrutacyjnej FBI, apply.fbijobs.gov, umieszczając baner o treści „This site has been seized by ShinyHunters”. > Przejęliśmy FBI. Mamy bardzo wrażliwe dane niemal WSZYSTKICH agentów FBI i osób, które złożyły w FBI podanie o pracę. > > — ShinyHunters, cytowani przez The Hacker News — deklaracja, a nie niezależnie potwierdzony fakt Nic z tego nie zostało niezależnie zweryfikowane. BleepingComputer podaje, że sam nie potwierdził tych deklaracji, a szczegóły techniczne luki nie zostały upublicznione. Oświadczenie FBI przekazane The Hacker News nie potwierdzało włamania do własnych systemów: „Choć miejsce naruszenia nie zostało jeszcze ustalone — czy był to podmiot zewnętrzny, czy infrastruktura FBI — aktywnie i zdecydowanie badamy tę sprawę”. ShinyHunters powiedzieli BleepingComputer, że atak był odwetem za komunikat FBI na temat grupy z maja 2026 r., i zażądali jego sprostowania w ciągu tygodnia [[1]](https://www.bleepingcomputer.com/news/security/shinyhunters-claims-fbi-hack-data-theft-in-peoplesoft-zero-day-breach/). ## Znaczenie dla kandydatów do pracy i pracowników FBI Bezpośrednie narażenie dotyczy głównie osób, które ubiegały się o pracę w FBI, obecnie tam pracują lub dzielą konta osobiste czy finansowe z kimś takim. Pozostałych ta konkretna deklaracja bezpośrednio nie dotyczy. Wzorzec, który następuje po takim włamaniu, niezależnie od tego, czy deklaracja okaże się prawdziwa, czy przesadzona, jest taki sam jak po większości głośnych deklaracji włamań: fala e-maili i SMS-ów phishingowych podszywających się pod zaatakowaną organizację. > FireAI, zapora sieciowa działająca na urządzeniu dla macOS, opracowana przez HisnLabs, pyta, zanim nowo zainstalowana aplikacja połączy się z internetem, a właśnie tak oszustwo phishingowe nawiązujące do wycieku często trafia na Maca. Dostępny jest 17-dniowy okres próbny. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Zalecenia 1. Każdy, kto ubiegał się o pracę w FBI lub tam pracuje, powinien traktować każdy e-mail lub SMS dotyczący tego włamania z podejrzliwością i otwierać fbijobs.gov, wpisując adres ręcznie zamiast klikać link. 2. Nigdy nie wpisuj numeru Social Security, adresu domowego ani danych medycznych na stronie otwartej z linku w niezamówionej wiadomości. 3. Włącz uwierzytelnianie dwuskładnikowe na ważnych kontach i zmień każde hasło używane także gdzie indziej. 4. Traktuj wiadomość proszącą o „weryfikację tożsamości” przez zainstalowanie czegoś lub wklejenie polecenia do Terminala jako sygnał ostrzegawczy; żadne prawdziwe powiadomienie o wycieku tego nie wymaga. 5. Każdy, czyj numer Social Security mógł zostać ujawniony w takim włamaniu, powinien rozważyć zamrożenie kredytowe w głównych biurach informacji kredytowej, jedyny krok, który uniemożliwia komuś otwarcie nowego kredytu na jego nazwisko. ## Związek z FireAI Chodzi o deklarowane włamanie do cudzych serwerów z użyciem luki w oprogramowaniu, z którego korzysta FBI, a nie o cokolwiek na Macu. FireAI nie może wykryć, że doszło do włamania, nie może przeszukiwać internetu pod kątem ujawnionych danych ani nikomu zamrozić kredytu. Jeśli informacje rzeczywiście wyciekły, ten proces przebiega przez powiadomienie samego FBI, bank i biura informacji kredytowej, a nie przez zaporę sieciową. FireAI może pomóc w tym, co zwykle następuje później: w przypadku phishingu. [Clipboard Armor](https://hisnlabs.com/pl/docs/clipboard-armor) oznacza sytuację, w której aplikacja nawiązuje swoje pierwsze w historii połączenie chwilę po zmianie zawartości schowka, czyli wzorzec czasowy stojący za oszustwem typu „wklej to, aby zweryfikować tożsamość”. Jeśli link w nieoczekiwanej wiadomości prowadzi do zainstalowania czegoś nowego, FireAI [pyta, gdy ta aplikacja po raz pierwszy próbuje się połączyć](https://hisnlabs.com/pl/docs/answer-your-first-connection-prompt), i pokazuje na [mapie świata](https://hisnlabs.com/pl/docs/world-map), dokąd wysyła dane, zamiast pozwolić jej połączyć się po cichu. > FireAI wskazuje cel, gdy nowa aplikacja po raz pierwszy próbuje połączyć się z internetem, zanim połączenie nastąpi. Dostępny jest 17-dniowy okres próbny. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Ograniczenia Żadne z trzech źródeł nie potwierdza niezależnie deklaracji ShinyHunters. Szczegóły techniczne rzekomej luki w PeopleSoft nie zostały opublikowane, FBI nie podało, które z jego systemów, jeśli w ogóle, zostały naruszone, a liczba 2–3 terabajtów i zakres „niemal wszystkich” pochodzą wyłącznie z oświadczenia samej grupy, a nie z ujawnienia wyników analizy kryminalistycznej. Wypróbuj [FireAI od HisnLabs](https://hisnlabs.com/pl/download) za darmo przez 17 dni. ## Sources - [BleepingComputer (Lawrence Abrams), 22 September 2026: ShinyHunters claims FBI hack, data theft in PeopleSoft zero-day breach](https://www.bleepingcomputer.com/news/security/shinyhunters-claims-fbi-hack-data-theft-in-peoplesoft-zero-day-breach/) - [The Hacker News (Ravie Lakshmanan), 23 September 2026: ShinyHunters claims FBI breach, says it stole data on agents and job applicants](https://thehackernews.com/2026/09/shinyhunters-claims-fbi-breach-says-it.html) - [Help Net Security (Zeljka Zorz), 28 September 2026: FBI job portals remain offline after ShinyHunters claims breach via PeopleSoft zero-day](https://www.helpnetsecurity.com/2026/09/28/fbi-job-portals-offline-shinyhunters-breach/)