ShinyHunters dice tener los datos de todos los empleados del FBI tras un fallo en PeopleSoft

22.09.2026 10 min 6

Un grupo de hackers afirma tener el expediente personal de todos los que trabajan en el FBI, trabajaron allí o alguna vez enviaron una solicitud de empleo. ShinyHunters contó a 404 Media que entró por el sistema de selección de personal de la agencia, sacó entre dos y tres terabytes de una nube gubernamental y el martes alteró el portal de empleo del FBI. No pide dinero. Exige que el FBI retire un aviso público que la propia agencia publicó sobre el grupo, y le ha dado una semana.

El FBI no ha confirmado nada. Lo que se puede comprobar desde fuera es poco, pero existe: el portal de empleo está caído, y los periodistas que vieron una muestra de los datos cotejaron parte de ella con registros públicos.

En resumen

  • ShinyHunters habla de 2 a 3 TB extraídos de los sistemas de selección y personal del FBI, con un servidor Oracle PeopleSoft como puerta de entrada.
  • 404 Media revisó una muestra de 5000 registros: nombres, domicilios, teléfonos, fechas de nacimiento y datos de cónyuges. Algunos números llevan a personal del Departamento de Justicia.
  • No hay rescate. El grupo quiere que el FBI retire en una semana el aviso que publicó sobre ShinyHunters.
  • apply.fbijobs.gov y el portal de aspirantes a agente especial devuelven una página de mantenimiento. El FBI, Oracle y AWS no comentan.

Qué dice el grupo que se llevó

«Hackeamos al FBI. Tenemos datos de todos los empleados y de todos los solicitantes», dijo un representante del grupo a 404 Media el 22 de septiembre. Ese mismo representante describió la ruta: una vulnerabilidad de día cero en Oracle PeopleSoft, el software sobre el que la agencia gestiona sus contrataciones, y después un salto a servidores en AWS GovCloud, desde donde se descargaron los datos. En la reivindicación se nombran tres servicios internos: Criminal Justice, Human Resources y Medlink.

La página alterada imitaba el cartel de incautación que la policía coloca en los sitios que cierra: «este sitio ha sido incautado por ShinyHunters», seguido de la afirmación de que todos los datos del FBI quedaron comprometidos, incluida información personal y médica de empleados actuales y antiguos y de todos los solicitantes, y la frase «tenemos mucho más de lo que aquí decimos».

Preguntado por una posible extorsión, el representante dio una respuesta que conviene leer dos veces: «lo que pensamos hacer no lo llamaría extorsión, más bien coacción». Y añadió: «esto no tiene motivación económica». Lo que quiere el grupo es que el FBI retire el aviso público que publicó sobre ShinyHunters, que según ellos contiene afirmaciones falsas. El plazo es de una semana, tras el cual amenazan con publicar.

5000registros en la muestra revisada
2-3 TBvolumen según el grupo
3servicios internos nombrados
7 díashasta la publicación amenazada

Qué se sostiene y qué no

Un grupo de extorsión es una mala fuente primaria, y este tiene un interés evidente en parecer más grande de lo que es. Conviene, por tanto, separar la reivindicación de aquello que cualquiera puede verificar.

La reivindicaciónQué se puede comprobar desde fuera
Datos de todos los empleados y solicitantes del FBILos periodistas vieron una muestra de 5000 registros. Nadie fuera del grupo ha visto el conjunto completo y no hay listado de archivos.
La muestra es auténtica404 Media pasó teléfonos de la muestra por OSINT Industries y obtuvo nombres coincidentes, y una segunda herramienta vinculó algunos números con personal del Departamento de Justicia. TechCrunch cotejó por su cuenta parte de los datos con registros públicos.
Se exfiltraron entre 2 y 3 terabytesSolo la palabra del grupo. No se han mostrado tamaños, ni estructura de carpetas, ni ninguna prueba del volumen.
Entrada por un fallo desconocido de PeopleSoftUna captura apunta a una ruta /PSEMHUB/ en apply.fbijobs.gov. Oracle no ha confirmado ningún fallo nuevo y no existe un CVE para él.
El portal de empleo fue incautadoEn la práctica, sí: apply.fbijobs.gov sirve una página de mantenimiento y el portal de aspirantes a agente especial ha caído con él.

El agujero de PeopleSoft que hay detrás

PeopleSoft es el paquete de Oracle para nóminas, recursos humanos y expedientes académicos. El componente en cuestión, el Environment Management Hub, nunca se pensó para estar expuesto a internet, y en junio se convirtió en uno de los agujeros más feos del año. CVE-2026-35273 puntúa 9,8 sobre 10: sin inicio de sesión, sin interacción del usuario, basta una petición HTTP para quedarse con el servidor.

  1. El FBI publica un aviso sobre ShinyHunters en el que describe sus métodos de extorsión y hostigamiento.
  2. Mandiant situará después en esta fecha el inicio de la explotación del fallo de PeopleSoft.
  3. Fin de la ventana de ataques reconstruida por Mandiant. Allí siguen al grupo como UNC6240.
  4. Oracle publica un parche fuera de ciclo para CVE-2026-35273.
  5. CISA añade el fallo a su catálogo de vulnerabilidades explotadas de forma activa.
  6. ShinyHunters afirma haber encontrado esa noche un nuevo fallo en PeopleSoft y haberlo usado el mismo día contra el FBI.
  7. El portal de empleo aparece alterado y después se apaga. El ultimátum se publica en el sitio de filtraciones del grupo.

La campaña de junio no fue menor. Mandiant avisó a más de cien organizaciones de que sus sistemas estaban expuestos, y alrededor del 68 por ciento eran universidades. En una de ellas, la Universidad de Nottingham, la historia terminó con los datos de 455.000 estudiantes publicados en un sitio de filtraciones.

Ese antecedente es lo que vuelve ambiguo el caso del FBI. La captura que compartió el grupo apunta al mismo componente que Oracle parcheó en junio. O hay un segundo fallo ahí dentro, o el servidor de la agencia nunca recibió la actualización de junio. El grupo insiste en que la vulnerabilidad es nueva y no está documentada. Oracle no ha dicho nada en ninguna dirección.

Aún se desconoce: si el FBI perdió algo, qué parte del volumen anunciado existe, si el fallo es nuevo y si la muestra de 5000 registros representa un conjunto mayor o ya es todo lo que hay. En su propio aviso de mayo, el FBI advierte de que estos grupos suelen exagerar lo que tienen para forzar una reacción.

Por qué una base de selección de personal es lo peor que se puede perder

Un sistema de selección suena a armario lleno de currículos. No lo es. Para tramitar a un solo candidato tiene que guardar domicilio, fecha de nacimiento, teléfono particular, familiares de contacto y, para cualquier puesto con reconocimiento médico, datos de salud. Por eso la página alterada menciona información médica y por eso uno de los tres servicios citados se llama Medlink. Una base de recursos humanos contiene más o menos lo que pide una solicitud de pasaporte, también sobre personas que nunca llegaron a ser contratadas.

Para un empleador corriente eso es un problema de privacidad. Para una agencia policial es un problema operativo. 404 Media recuerda que delincuentes de ese mismo entorno ya han usado registros telefónicos robados para localizar, intimidar y acosar a los agentes del FBI que los investigaban. TechCrunch plantea el riesgo en términos de contrainteligencia: una lista de agentes con sus domicilios y los datos de sus cónyuges es justo el material con el que un servicio extranjero presiona a alguien para que colabore. Además es la segunda intrusión conocida en un sistema del FBI este año, después de que atacantes no identificados llegaran a un sistema de gestión de escuchas en tiempo real y órdenes de inteligencia exterior.

Quién más usa PeopleSoft

ShinyHunters dijo a CyberInsider que piensa usar el nuevo fallo contra un abanico de objetivos mucho más amplio. Eso importa mucho más allá de Washington, porque sobre PeopleSoft funcionan las nóminas y los expedientes académicos de universidades, ministerios y grandes empleadores en Europa, América Latina y Asia. La oleada de junio mostró la forma: un centenar de organizaciones en quince días, sobre todo campus, porque los campus mantienen estos sistemas con un equipo pequeño y una interfaz de administración abierta hacia fuera.

El candidato no puede hacer nada al respecto. Si en la última década envió un currículo a una institución grande, su expediente está casi seguro en un sistema de este tipo, nunca le dijeron en cuál, y no puede comprobar si está parcheado.

Qué hacer si su expediente puede estar ahí

El riesgo real para un lector normal no es un servicio de inteligencia extranjero. Es la oleada de phishing bien informado que sigue a cualquier filtración de este tamaño: quien llama conoce a su antiguo empleador, su dirección y su fecha de nacimiento, y con eso suena oficial. Ya contamos con qué rapidez los datos robados de un registro se convierten en requerimientos oficiales falsos, y el patrón no ha cambiado.

  • Tratar cualquier mensaje sobre esta filtración como un cebo, incluido el que parezca venir de la propia agencia
  • Buscar sus direcciones de correo en Have I Been Pwned y activar los avisos de nuevas filtraciones
  • Sustituir los códigos por SMS por una aplicación de autenticación o una llave física en correo y banca
  • Pedir a antiguos empleadores y universidades que borren el expediente de candidatura que ya no necesitan
  • Buscar su propio número de teléfono en un navegador sin sesión iniciada y ver qué aparece
  • Bloquear su historial de crédito si su país lo permite
¿El FBI ha confirmado la filtración?
No. A 22 de septiembre de 2026 la agencia no comenta, y tampoco Oracle ni Amazon. Desde fuera solo se ve la página de mantenimiento del portal de empleo y el portal de aspirantes igualmente caído.
¿Una VPN habría evitado esto?
No. No se tomó nada de la conexión de nadie. Los datos estaban en el sistema de recursos humanos de un empleador, al otro lado de internet, y hasta ahí una VPN no llega. Cambia lo que ven su operador y las redes intermedias, no lo que una empresa guarda sobre usted.
Envié una solicitud hace años y me rechazaron. ¿Estoy ahí?
El grupo afirma que los expedientes de candidatos están incluidos, y los sistemas de selección conservan las solicitudes rechazadas durante años. Nadie desde fuera puede comprobar un nombre concreto, y no existe ningún procedimiento de notificación para quienes nunca llegaron a ser contratados.
¿Es otra vez la vulnerabilidad de PeopleSoft de junio?
No está claro. La captura apunta al mismo componente que Oracle parcheó el 10 de junio, así que o hay un segundo fallo en él o se trata de un servidor sin actualizar. El grupo dice que la vulnerabilidad es nueva y no publicada, Oracle calla.
¿Qué pasa cuando acabe la semana?
El grupo amenaza con publicar los datos. Ya ha cumplido amenazas antes, pero el aviso del FBI de mayo advierte de que estos grupos también exageran lo que tienen para provocar una reacción.

estados unidosfbishinyhuntersoracle peoplesoftawsfiltración de datosciberseguridaddatos personalesprivacidadhackeoextorsiónphishingvulnerabilidadfuerzas del orden

Lee también