In questo articolo4
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
L'attacco rivendicato
Il gruppo di estorsione ShinyHunters ha dichiarato a BleepingComputer di aver violato i sistemi dell'FBI utilizzando una nuova vulnerabilità zero-day in Oracle PeopleSoft, ottenendo accesso a servizi interni e sottraendo dati sensibili di dipendenti e candidati. Secondo il gruppo, l'accesso iniziale è avvenuto lunedì notte, con successivo movimento laterale nell'infrastruttura AWS GovCloud gestita dall'FBI.
ShinyHunters sostiene di aver esfiltrato tra 2 e 3 TB di dati, inclusi informazioni su dipendenti attuali ed ex, candidati e altri documenti interni. Il gruppo afferma inoltre di aver compromesso i servizi FBI Criminal Justice, HR e Medlink durante l'intrusione.
La conferma dell'FBI e le prove condivise
L'FBI ha confermato a BleepingComputer di essere a conoscenza delle affermazioni riguardanti attività non autorizzate che interessano FBIjobs.gov e di aver avviato un'indagine, senza confermare ufficialmente la violazione o il furto di dati.
ShinyHunters ha condiviso uno screenshot che mostra il sito FBI Jobs (apply.fbijobs.gov) defacciato con il logo Umbreon del gruppo e un messaggio che rivendica la compromissione dei dati. Il gruppo ha anche fornito due record campione, tra cui uno associato a un agente speciale dell'FBI e uno al direttore Kash Patel, la cui autenticità non è stata verificata in modo indipendente.
404 Media ha riportato per prima la presunta violazione, ricevendo un campione di circa 5.000 record di dipendenti FBI. La pubblicazione ha dichiarato di aver verificato l'accuratezza di alcune informazioni, inclusi numeri di telefono corrispondenti a persone con nomi associati al personale del Dipartimento di Giustizia.
La zero-day in PeopleSoft e le motivazioni
ShinyHunters afferma di aver sfruttato una vulnerabilità zero-day in Oracle PeopleSoft non ancora patchata, consentendo l'esecuzione remota di codice. Il gruppo sostiene di aver trovato la falla il giorno prima dell'attacco e di averla immediatamente utilizzata contro l'FBI, tentando anche di cancellare le prove dell'attività dai server compromessi.
Il gruppo dichiara di stare ora utilizzando la stessa vulnerabilità contro altre organizzazioni, incluse aziende Fortune 500, dopo aver preso di mira il settore dell'istruzione. BleepingComputer ha contattato Oracle e il team di threat intelligence di Google Cloud Mandiant per verificare l'esistenza della vulnerabilità, senza ricevere risposta al momento della pubblicazione.
ShinyHunters ha pubblicato una dichiarazione sul suo sito di leak affermando che l'attacco è una ritorsione per un report FLASH dell'FBI pubblicato a maggio 2026 che descriveva il gruppo. Il gruppo ha dato all'FBI una settimana per correggere o rimuovere il report, negando che la richiesta sia finanziariamente motivata o costituisca estorsione.
Contesto e precedenti
Questa non è la prima volta che ShinyHunters viene collegato allo sfruttamento di vulnerabilità Oracle. Durante la campagna di furto dati di Clop del 2025 contro Oracle E-Business Suite, il gruppo faceva parte di 'Scattered Lapsus$ Hunters' e aveva divulgato un proof-of-concept exploit che Oracle confermò corrispondere a uno usato negli attacchi.
La settimana precedente, ShinyHunters aveva violato e defacciato il sito di leak di Clop, rivendicando il furto di dati del server e delle chiavi private del servizio Tor, in ritorsione per minacce durante la campagna Oracle E-Business Suite.
BleepingComputer non ha verificato in modo indipendente la zero-day, il movimento laterale o la quantità di dati rubati. L'FBI ha dichiarato di aver messo offline i sistemi interessati dopo la rilevazione dell'intrusione.



