Група вимагачів ShinyHunters стверджує, що проникла в системи ФБР, зокрема на публічний сайт вакансій бюро, і викрала дані чинних працівників і кандидатів на роботу, повідомило BleepingComputer 22 вересня з посиланням на власні заяви групи. ФБР підтвердило лише, що веде розслідування. Станом на 28 вересня, за повідомленням Help Net Security, портали ФБР для подання заявок на роботу залишалися недоступними.
Передумови
ShinyHunters — група, що займається вимаганням за допомогою викрадених даних; раніше вона заявляла про злами великих організацій і використовувала самі ці заяви, поряд із викраденими даними, як важіль тиску. PeopleSoft — корпоративне програмне забезпечення Oracle, яке широко використовують великі установи, зокрема державні органи, для кадрових та адміністративних систем, тож вада в ньому потенційно може сягати далеко за межі однієї організації. The Hacker News зазначає, що в червні 2026 року група використала як зброю іншу, вже розкриту ваду PeopleSoft, відстежувану як CVE-2026-35273, проти інших організацій, тож нові заяви щодо інших користувачів PeopleSoft відповідали б її звичній схемі [2].
Результати
За даними The Hacker News, речник ShinyHunters сказав, що група скористалася раніше невідомою вадою Oracle PeopleSoft, щоб отримати віддалене виконання коду на серверах ФБР. Група стверджує, що забрала приблизно від 2 до 3 терабайтів даних із систем ФБР Criminal Justice, HR, Medlink, BEAST, BICS, PEGA, FBIJobs і PHIRE і проникла до керованої ФБР хмарної інфраструктури в Amazon Web Services, за повідомленням BleepingComputer. Група каже, що здобич охоплює записи про «майже всіх» агентів ФБР і всіх, хто будь-коли подавав заявку на роботу в бюро, зокрема медичну інформацію чинних і колишніх працівників. Група також спотворила сайт вакансій ФБР apply.fbijobs.gov банером із написом "This site has been seized by ShinyHunters."
Ми зламали ФБР. У нас є дуже чутливі дані майже про ВСІХ агентів ФБР і осіб, які подавали до ФБР заявку на роботу.
ShinyHunters, цитата за The Hacker News — заява, а не незалежно підтверджений факт
Ніщо з цього не перевірено незалежно. BleepingComputer зазначає, що само не підтвердило цих заяв, а технічні подробиці вади не оприлюднено. Заява ФБР для The Hacker News не підтвердила зламу власних систем бюро: «Хоча точку зламу ще не визначено — чи це третя сторона, чи корпоративна система ФБР, — ми активно й рішуче розслідуємо цю справу». ShinyHunters сказала BleepingComputer, що атака була помстою за травневе 2026 року попередження ФБР щодо групи, і вимагала виправити його протягом тижня [1].
Наслідки для кандидатів на роботу та працівників ФБР
Безпосередньо під загрозою передусім ті, хто подавав заявку на роботу у ФБР, працює там зараз або має спільні особисті чи фінансові облікові записи з такою людиною. Для всіх інших ця конкретна заява безпосередньої загрози не становить. Після подібного зламу, хоч би заява виявилася правдивою чи перебільшеною, зазвичай настає те саме, що й після більшості гучних заяв про злами: хвиля фішингових листів і повідомлень від імені зламаної організації.
Рекомендації
- Кожен, хто подавав заявку до ФБР чи працює там, має з підозрою ставитися до будь-якого листа чи повідомлення про цей злам і відкривати fbijobs.gov, вводячи адресу вручну, а не переходячи за посиланням.
- Ніколи не вводьте номер соціального страхування (Social Security number), домашню адресу чи медичні дані на сторінці, відкритій за посиланням із непрошеного повідомлення.
- Увімкніть двофакторну автентифікацію для важливих облікових записів і змініть будь-який пароль, який використовувався деінде.
- Вважайте тривожним сигналом повідомлення з проханням «підтвердити особу», встановивши щось або вставивши команду в Термінал; жодне справжнє сповіщення про витік такого не просить.
- Кожному, чий номер соціального страхування міг бути розкритий унаслідок подібного зламу, варто розглянути заморожування кредитної історії в основних бюро; це єдиний крок, що не дає комусь відкрити новий кредит на його ім’я.
Стосунок до FireAI
Ідеться про заявлений злам чужих серверів через ваду в програмному забезпеченні, яке використовує ФБР, а не про щось на Mac. FireAI не може виявити, що злам відбувся, не може шукати в інтернеті розкриті дані і не може заморозити чиюсь кредитну історію. Якщо інформацію справді розкрито, цей процес проходить через власне сповіщення ФБР, банк і кредитні бюро, а не через фаєрвол.
FireAI може допомогти з тим, що зазвичай настає далі: з фішингом. Clipboard Armor позначає випадок, коли застосунок уперше в історії з’єднується за мить після зміни вмісту буфера обміну; саме така послідовність стоїть за шахрайством «вставте це, щоб підтвердити особу». Якщо посилання в неочікуваному повідомленні веде до встановлення чогось нового, FireAI питає, коли цей застосунок уперше намагається з’єднатися, і показує, куди він надсилає дані, на Мапі світу, замість того щоб дозволити йому з’єднатися непомітно.
Обмеження
Жодне з трьох джерел незалежно не підтверджує заяв ShinyHunters. Технічні подробиці ймовірної вади PeopleSoft не опубліковано, ФБР не повідомило, які з його систем, якщо такі є, було зламано, а цифра від 2 до 3 терабайтів і обсяг «майже всіх» походять виключно із заяви самої групи, а не з криміналістичного розкриття.
Спробуйте FireAI від HisnLabs безкоштовно 17 днів.