BleepingComputer'ın 22 Eylül'de bildirdiğine göre, grubun kendi açıklamalarına atıfla, haraç grubu ShinyHunters, bürosunun herkese açık iş sitesi dahil FBI sistemlerine girdiğini ve görevdeki personel ile iş başvuranlara ait veriler aldığını söylüyor. FBI yalnızca soruşturduğunu doğruladı. Help Net Security'nin bildirdiğine göre 28 Eylül itibarıyla FBI'ın iş başvurusu portalları çevrim dışı kalmayı sürdürüyordu.
Arka plan
ShinyHunters, daha önce büyük kuruluşların ihlal edildiğini iddia eden ve çalınan verilerin yanı sıra iddiaların kendisini de koz olarak kullanan bir veri haracı grubudur. PeopleSoft, hükümet kurumları dahil büyük kurumların insan kaynakları ve idari sistemleri için yaygın biçimde kullandığı bir Oracle kurumsal yazılımıdır; bu nedenle onun içindeki bir açık potansiyel olarak tek bir kuruluşun çok ötesine ulaşabilir. The Hacker News, grubun Haziran 2026'da CVE-2026-35273 olarak izlenen, farklı ve önceden açıklanmış bir PeopleSoft açığını başka kuruluşlara karşı silaha dönüştürdüğünü not ediyor; dolayısıyla diğer PeopleSoft kullanıcılarına yönelik daha fazla iddia, örüntüsüne uyar [2].
Bulgular
The Hacker News'e göre bir ShinyHunters sözcüsü, grubun FBI sunucularında uzaktan kod yürütme elde etmek için daha önce bilinmeyen bir Oracle PeopleSoft açığı kullandığını söyledi. Grup, BleepingComputer'a göre FBI'ın Criminal Justice, HR, Medlink, BEAST, BICS, PEGA, FBIJobs ve PHIRE sistemlerinden yaklaşık 2 ila 3 terabayt veri aldığını ve Amazon Web Services'teki FBI tarafından yönetilen bulut altyapısına geçtiğini iddia ediyor. Elde edilenin, FBI ajanlarının "neredeyse tamamı" ile bürosuna hiç iş başvurusu yapmış herkes hakkındaki kayıtları, mevcut ve eski personelin tıbbi bilgilerini de içerdiğini söylüyor. Grup ayrıca FBI iş sitesi apply.fbijobs.gov'un görünümünü "Bu site ShinyHunters tarafından el konuldu" yazan bir afişle değiştirdi.
FBI'ı ele geçirdik. FBI'a iş başvurusu yapmış neredeyse TÜM FBI ajanları ve kişiler hakkında çok hassas veriler tutuyoruz.
ShinyHunters, The Hacker News tarafından alıntılandı: bir iddia, bağımsız olarak doğrulanmış bir olgu değil
Bunların hiçbiri bağımsız olarak doğrulanmış değil. BleepingComputer iddiaları kendisinin doğrulamadığını söylüyor ve açığın teknik ayrıntıları kamuya açıklanmadı. FBI'ın The Hacker News'e verdiği açıklama, kendi sistemlerinin ihlal edildiğini doğrulamaktan kaçındı: "İhlal noktası, üçüncü bir taraf mı yoksa FBI'ın kurumsal ağı mı olduğu hâlâ belirsiz olsa da, bu konuyu etkin ve kararlı biçimde soruşturuyoruz." ShinyHunters, BleepingComputer'a saldırının grup hakkında Mayıs 2026'da yayımlanan bir FBI tavsiyesine misilleme olduğunu söyledi ve bunun bir hafta içinde düzeltilmesini talep etti [1].
İş başvuranlar ve FBI personeli için sonuçlar
Maruz kalma, esas olarak FBI'a iş başvurusu yapmış, şu anda orada çalışan ya da bunu yapan biriyle kişisel ya da mali hesapları paylaşan herkes için doğrudandır. Diğer herkes için bu özel iddiadan doğan doğrudan bir maruz kalma yoktur. İddia doğru çıksa da abartılı olsa da böyle bir ihlalin ardından gelen örüntü, çoğu büyük ihlal iddiasını izleyen örüntüdür: ihlal edilen kuruluşu taklit eden bir kimlik avı e-postası ve kısa mesajı dalgası.
Öneriler
- FBI'a başvurmuş ya da orada çalışan herkes, bu ihlal hakkındaki her e-posta ya da kısa mesaja şüpheyle yaklaşmalı ve fbijobs.gov adresine bir bağlantıyı tıklamak yerine adresi doğrudan yazarak ulaşmalıdır.
- İstenmeyen bir iletideki bağlantıdan ulaşılan bir sayfaya asla Sosyal Güvenlik numarası, ev adresi ya da tıbbi ayrıntı girmeyin.
- Önemli hesaplarda iki faktörlü kimlik doğrulamayı açın ve başka yerlerde yeniden kullanılmış her parolayı değiştirin.
- Bir şey kurarak ya da Terminal'e bir komut yapıştırarak "kimliğinizi doğrulamanızı" isteyen iletiyi bir tehlike işareti sayın; hiçbir gerçek ihlal bildirimi bunu istemez.
- Sosyal Güvenlik numarası böyle bir ihlalle açığa çıkmış olabilecek herkes, birinin adına yeni kredi açmasını durduran tek adım olan büyük kredi büroları nezdinde bir kredi dondurma yaptırmayı düşünmelidir.
FireAI açısından önemi
Bu, FBI'ın çalıştırdığı yazılımdaki bir açık kullanılarak başkasının sunucularına yönelik iddia edilen bir ihlaldir; bir Mac'teki hiçbir şeyle ilgili değildir. FireAI bir ihlalin gerçekleştiğini algılayamaz, internette açığa çıkmış verileri tarayamaz ve kimsenin kredisini donduramaz. Bilgiler gerçekten açığa çıkmışsa bu süreç, bir güvenlik duvarı üzerinden değil, FBI'ın kendi bildirimi, bir banka ve kredi büroları üzerinden yürür.
FireAI'ın yardımcı olabileceği, tipik olarak ardından gelen şeydir: kimlik avı. Clipboard Armor, bir uygulama, panoda bir şey değiştikten saniyeler sonra ilk bağlantısını kurduğunda bunu işaretler; bu, "kimliğinizi doğrulamak için bunu yapıştırın" dolandırıcılığının arkasındaki zamanlama örüntüsüdür. Beklenmedik bir iletideki bir bağlantı yeni bir şey kurmaya götürürse FireAI, o uygulama ilk kez bağlanmaya çalıştığında sorar ve verileri nereye gönderdiğini dünya haritasında gösterir; sessizce bağlanmasına izin vermez.
Sınırlamalar
Üç kaynaktan hiçbiri ShinyHunters'ın iddialarını bağımsız olarak doğrulamıyor. İddia edilen PeopleSoft açığının teknik ayrıntıları yayımlanmadı, FBI sistemlerinden hangilerinin, varsa, ihlal edildiğini söylemedi ve 2 ila 3 terabayt rakamı ile "neredeyse tamamı" kapsamının ikisi de bir adli açıklamadan değil, yalnızca grubun kendi açıklamasından geliyor.
HisnLabs'in FireAI'sini 17 gün ücretsiz deneyin.