# ShinyHunters 声称利用 PeopleSoft 零日漏洞入侵 FBI 求职者和员工数据

> ShinyHunters 声称利用 PeopleSoft 零日漏洞入侵了 FBI 员工和求职者系统。FBI 表示正在调查。求职者应当检查什么。

FireAI Security & Research Team (HisnLabs) · Published 2026-09-28
Canonical: https://hisnlabs.com/zh/news/shinyhunters-fbi-breach-peoplesoft-applicants

[BleepingComputer 于 9 月 22 日报道](https://www.bleepingcomputer.com/news/security/shinyhunters-claims-fbi-hack-data-theft-in-peoplesoft-zero-day-breach/)，援引该团伙自己的说法称，勒索团伙 ShinyHunters 表示，它闯入了 FBI 的系统，包括该局的公开招聘网站，并获取了在职员工和求职者的数据。FBI 仅确认正在调查。[Help Net Security 报道](https://www.helpnetsecurity.com/2026/09/28/fbi-job-portals-offline-shinyhunters-breach/)，截至 9 月 28 日，FBI 的求职申请门户仍处于离线状态。

## 背景

ShinyHunters 是一个数据勒索团伙，此前曾声称入侵过大型机构，并把这些声称本身与被盗数据一同当作筹码。PeopleSoft 是 Oracle 的企业软件，大型机构（包括政府机构）广泛用于人力资源和行政管理系统，因此其中的缺陷有可能影响远不止一个机构。The Hacker News 指出，该团伙在 2026 年 6 月曾利用另一个已披露的 PeopleSoft 缺陷（编号 CVE-2026-35273）攻击其他机构，因此针对其他 PeopleSoft 用户的进一步声称也符合其行事模式 [[2]](https://thehackernews.com/2026/09/shinyhunters-claims-fbi-breach-says-it.html)。

## 发现

据 [The Hacker News](https://thehackernews.com/2026/09/shinyhunters-claims-fbi-breach-says-it.html) 报道，ShinyHunters 的一名发言人称，该团伙利用 Oracle PeopleSoft 一个此前未知的缺陷，在 FBI 服务器上获得了远程代码执行权限。据 BleepingComputer 报道，该团伙声称从 FBI 的 Criminal Justice、HR、Medlink、BEAST、BICS、PEGA、FBIJobs 和 PHIRE 系统中窃取了大约 2 至 3 TB 数据，并进入了 FBI 管理的 Amazon Web Services 云基础设施。它称，这批数据涵盖“几乎所有” FBI 特工和所有曾向该局申请工作的人的记录，包括现任和前任员工的医疗信息。该团伙还篡改了 FBI 招聘网站 apply.fbijobs.gov，挂上一条横幅，写着“本网站已被 ShinyHunters 查封。”

> 我们已经攻陷了 FBI。我们持有几乎所有 FBI 特工以及向 FBI 申请工作的个人的非常敏感的数据。
>
> — ShinyHunters，经 The Hacker News 引述，这只是一种声称，不是经独立证实的事实

以上内容均未经独立核实。BleepingComputer 称自己尚未确认这些声称，该缺陷的技术细节也没有公开。FBI 向 The Hacker News 提供的声明没有确认自己的系统遭到入侵：“目前仍无法确定入侵点，究竟是第三方还是 FBI 的企业系统，我们正在积极而有力地调查此事。”ShinyHunters 告诉 BleepingComputer，这次攻击是对 FBI 2026 年 5 月发布的一份关于该团伙的通告的报复，并要求在一周内更正 [[1]](https://www.bleepingcomputer.com/news/security/shinyhunters-claims-fbi-hack-data-theft-in-peoplesoft-zero-day-breach/)。

## 对求职者和 FBI 员工的影响

直接受到暴露影响的，主要是曾向 FBI 申请工作、目前在那里工作，或与这样的人共用个人或财务账户的人。对其他任何人而言，这一具体声称不会带来直接暴露。无论这一声称最终被证明属实还是夸大，这类泄露之后出现的模式，与大多数大型泄露声称之后出现的模式相同：一波冒充被入侵机构的钓鱼邮件和短信。

> FireAI 是 HisnLabs 开发的 macOS 本机防火墙，新安装的 App 联网之前它会先询问，而这往往正是以数据泄露为主题的钓鱼骗局进入 Mac 的方式。提供 17 天试用。 [Download FireAI for Mac](https://hisnlabs.com/en/download)

## 建议

1. 任何曾向 FBI 申请工作或在 FBI 工作的人，都应对涉及此次泄露的任何邮件或短信保持怀疑，并直接输入网址访问 fbijobs.gov，而不是点击链接。
2. 不要在通过未经请求的信息中的链接打开的页面里输入社会安全号码、家庭住址或任何医疗细节。
3. 为重要账号开启双重验证，并更换在其他地方重复使用过的密码。
4. 把要求通过安装某些东西或把命令粘贴到“终端”来“验证你的身份”的信息视为危险信号；真正的泄露通知不会提出这种要求。
5. 任何社会安全号码有可能因这类泄露而暴露的人，都应考虑向主要的征信机构申请信用冻结，这是阻止他人以你的名义开设新信用账户的一步。

## 与 FireAI 的关系

这是对他人服务器的一次被声称的入侵，利用的是 FBI 所运行软件中的缺陷，与 Mac 上的任何东西无关。FireAI 无法检测到泄露已经发生，无法扫描互联网上被暴露的数据，也无法为任何人冻结信用。如果信息确实被暴露，处理流程要通过 FBI 自己的通知、银行和征信机构，而不是通过防火墙。

FireAI 能帮上忙的，是随后通常会出现的钓鱼。当某个 App 在剪贴板内容变化后不久就发起首次连接时，[剪贴板护甲（Clipboard Armor）](https://hisnlabs.com/zh/docs/clipboard-armor)会对其做出标记，这正是“粘贴此内容以验证身份”骗局背后的时间特征。如果意外信息中的链接引导你安装新东西，FireAI [会在该 App 首次尝试联网时询问](https://hisnlabs.com/zh/docs/answer-your-first-connection-prompt)，并在[世界地图](https://hisnlabs.com/zh/docs/world-map)上显示它把数据发往哪里，而不是任由它悄悄连接。

> 新的 App 首次尝试访问互联网时，FireAI 会在它连接之前就指出目标地址。提供 17 天试用。 [Download FireAI for Mac](https://hisnlabs.com/en/download)

## 局限

三份来源都没有独立证实 ShinyHunters 的声称。所称的 PeopleSoft 缺陷的技术细节没有公布，FBI 没有说明其哪些系统（如果有的话）遭到入侵，2 至 3 TB 的数字和“几乎所有”的范围都只来自该团伙自己的说法，而不是取证披露。

免费试用 [HisnLabs 的 FireAI](https://hisnlabs.com/zh/download) 17 天。

## Sources

- [BleepingComputer (Lawrence Abrams), 22 September 2026: ShinyHunters claims FBI hack, data theft in PeopleSoft zero-day breach](https://www.bleepingcomputer.com/news/security/shinyhunters-claims-fbi-hack-data-theft-in-peoplesoft-zero-day-breach/)
- [The Hacker News (Ravie Lakshmanan), 23 September 2026: ShinyHunters claims FBI breach, says it stole data on agents and job applicants](https://thehackernews.com/2026/09/shinyhunters-claims-fbi-breach-says-it.html)
- [Help Net Security (Zeljka Zorz), 28 September 2026: FBI job portals remain offline after ShinyHunters claims breach via PeopleSoft zero-day](https://www.helpnetsecurity.com/2026/09/28/fbi-job-portals-offline-shinyhunters-breach/)
