ShinyHunters dice di avere i dati di tutti i dipendenti dell'FBI presi dal sistema HR

22.09.2026 10 min 5

Un gruppo di hacker sostiene di avere il fascicolo personale di chiunque lavori all'FBI, ci abbia lavorato o abbia mai presentato una candidatura. ShinyHunters ha raccontato a 404 Media di essere entrato dal sistema di selezione del personale dell'agenzia, di aver estratto due o tre terabyte da un cloud governativo e di aver deturpato martedì il portale delle offerte di lavoro dell'FBI. Soldi non ne chiede. Pretende che l'FBI ritiri un avviso pubblico che ha diffuso sul gruppo stesso, e ha dato una settimana di tempo.

L'FBI non ha confermato nulla. Quello che si può verificare dall'esterno è poco, ma non è niente: il portale del lavoro è offline, e i giornalisti che hanno visto un campione dei dati ne hanno riscontrato una parte con fonti pubbliche.

In breve

  • ShinyHunters parla di 2-3 TB presi dai sistemi di selezione e di gestione del personale dell'FBI, con un server Oracle PeopleSoft come punto d'ingresso.
  • 404 Media ha esaminato un campione di 5000 record: nomi, indirizzi di casa, numeri di telefono, date di nascita e dati sui coniugi. Alcuni numeri portano a personale del Dipartimento di Giustizia.
  • Non si tratta di riscatto. Il gruppo vuole che l'FBI rimuova entro una settimana l'avviso pubblicato su ShinyHunters.
  • apply.fbijobs.gov e il portale per gli aspiranti agenti speciali restituiscono una pagina di manutenzione. FBI, Oracle e AWS non commentano.

Che cosa il gruppo dice di aver preso

«Abbiamo violato l'FBI. Abbiamo i dati di tutti i dipendenti e di tutti i candidati», ha dichiarato un rappresentante del gruppo a 404 Media il 22 settembre. Lo stesso rappresentante ha descritto il percorso: una falla zero-day in Oracle PeopleSoft, il software su cui l'agenzia gestisce le assunzioni, poi uno spostamento verso server in AWS GovCloud, da cui i dati sono stati scaricati. Nella rivendicazione compaiono tre servizi interni: Criminal Justice, Human Resources e Medlink.

La pagina sostituita imitava il banner di sequestro che le forze dell'ordine mettono sui siti che chiudono: «questo sito è stato sequestrato da ShinyHunters», seguito dall'affermazione che tutti i dati dell'FBI sono stati compromessi, comprese informazioni personali e sanitarie su dipendenti attuali ed ex e su tutti i candidati, e dalla frase «abbiamo molto più di quanto dichiariamo qui».

Alla domanda se fosse un tentativo di estorsione, il rappresentante ha dato una risposta che vale la pena rileggere: «quello che intendiamo fare non lo chiamerei estorsione, semmai coercizione». E ha aggiunto: «non è motivato dal denaro». Quello che il gruppo vuole è che l'FBI ritiri l'avviso pubblico diffuso su ShinyHunters, che a suo dire contiene affermazioni false. Il termine è di una settimana, dopodiché minaccia di pubblicare.

5000record nel campione esaminato
2-3 TBvolume secondo il gruppo
3servizi interni nominati
7 giorniprima della pubblicazione minacciata

Che cosa regge e che cosa no

Un gruppo di estorsori è una pessima fonte primaria, e questo ha un evidente interesse ad apparire più grande di quanto sia. Conviene quindi separare la rivendicazione da ciò che chiunque può verificare.

La rivendicazioneChe cosa si verifica dall'esterno
Dati di tutti i dipendenti e candidati dell'FBII giornalisti hanno visto un campione di 5000 record. L'insieme completo non lo ha visto nessuno fuori dal gruppo e non esiste un elenco dei file.
Il campione è autentico404 Media ha passato numeri del campione in OSINT Industries ottenendo nomi corrispondenti, e un secondo strumento ha collegato alcuni numeri a personale del Dipartimento di Giustizia. TechCrunch ha riscontrato separatamente una parte dei dati con registri pubblici.
Esfiltrati 2-3 terabyteSolo la parola del gruppo. Non sono stati mostrati dimensioni, struttura delle cartelle o altre prove del volume.
Ingresso da una falla PeopleSoft sconosciutaUno screenshot mostra un percorso /PSEMHUB/ su apply.fbijobs.gov. Oracle non ha confermato alcuna nuova falla e per essa non esiste un CVE.
Il portale del lavoro è stato sequestratoDi fatto sì: apply.fbijobs.gov serve una pagina di manutenzione e con esso è caduto il portale degli aspiranti agenti speciali.

La falla di PeopleSoft dietro la vicenda

PeopleSoft è la suite di Oracle per stipendi, risorse umane e carriere studentesche. Il componente in questione, l'Environment Management Hub, non è mai stato pensato per affacciarsi su internet, e a giugno è diventato una delle falle più brutte dell'anno. CVE-2026-35273 vale 9,8 su 10: niente login, nessuna azione dell'utente, basta una richiesta HTTP per prendersi il server.

  1. L'FBI pubblica un avviso su ShinyHunters in cui descrive i metodi di estorsione e intimidazione del gruppo.
  2. Mandiant collocherà poi in questa data l'inizio dello sfruttamento della falla di PeopleSoft.
  3. Fine della finestra di attacchi ricostruita da Mandiant. Lì il gruppo è tracciato come UNC6240.
  4. Oracle rilascia una patch fuori ciclo per CVE-2026-35273.
  5. La CISA inserisce la falla nel catalogo delle vulnerabilità sfruttate attivamente.
  6. ShinyHunters sostiene di aver trovato quella notte una nuova falla in PeopleSoft e di averla usata lo stesso giorno contro l'FBI.
  7. Il portale del lavoro viene deturpato e poi spento. Sul sito delle fughe del gruppo compare l'ultimatum.

La campagna di giugno non è stata piccola. Mandiant ha avvertito più di cento organizzazioni che i loro sistemi erano esposti, e circa il 68 per cento erano università. Per una di queste, l'università di Nottingham, la vicenda si è chiusa con i dati di 455.000 studenti pubblicati su un sito di fughe.

È questo precedente a rendere ambiguo il caso dell'FBI. Lo screenshot condiviso dal gruppo punta allo stesso componente che Oracle ha corretto a giugno. O lì dentro c'è una seconda falla, o il server dell'agenzia non ha mai ricevuto l'aggiornamento di giugno. Il gruppo insiste che la vulnerabilità sia nuova e non documentata. Oracle non ha detto nulla né in un senso né nell'altro.

Ancora ignoto: se l'FBI abbia perso qualcosa, quanta parte del volume dichiarato esista davvero, se la falla sia nuova e se il campione di 5000 record rappresenti un insieme più ampio o sia già tutto. Nel proprio avviso di maggio l'FBI mette in guardia: gruppi come questo gonfiano regolarmente ciò che hanno per forzare una reazione.

Perché un archivio di selezione è la cosa peggiore da perdere

Un sistema di selezione sembra un armadio di curriculum. Non lo è. Per trattare un solo candidato deve conservare indirizzo di casa, data di nascita, numero privato, familiari da contattare e, per ogni posto con visita medica, dati sanitari. Per questo la pagina deturpata cita informazioni sanitarie, e per questo uno dei tre servizi nominati si chiama Medlink. Un archivio del personale contiene grosso modo quello che chiede una domanda di passaporto, anche su persone che non sono mai state assunte.

Per un datore di lavoro qualsiasi è un problema di privacy. Per un'agenzia di polizia è un problema operativo. 404 Media ricorda che criminali dello stesso ambiente hanno già usato tabulati telefonici rubati per rintracciare, intimidire e molestare gli agenti dell'FBI che indagavano su di loro. TechCrunch inquadra il rischio in termini di controspionaggio: un elenco di agenti con indirizzi di casa e dati dei coniugi è esattamente il materiale con cui un servizio straniero spinge qualcuno a collaborare. È inoltre la seconda intrusione nota in un sistema dell'FBI quest'anno, dopo che aggressori non identificati erano arrivati a un sistema per la gestione delle intercettazioni in tempo reale e dei mandati di intelligence estera.

Chi altro usa PeopleSoft

ShinyHunters ha detto a CyberInsider che intende usare la nuova falla contro una platea di bersagli molto più ampia. La cosa vale ben oltre Washington, perché su PeopleSoft girano stipendi e carriere studentesche di università, ministeri e grandi datori di lavoro in Europa, America Latina e Asia. L'ondata di giugno ne ha mostrato la forma: un centinaio di organizzazioni in due settimane, soprattutto atenei, perché gli atenei tengono in piedi questi sistemi con una squadra piccola e un'interfaccia di amministrazione esposta verso l'esterno.

Il candidato non può farci nulla. Se negli ultimi dieci anni avete mandato un curriculum a una grande istituzione, il vostro fascicolo è quasi certamente in un sistema di questo tipo, nessuno vi ha mai detto in quale, e non potete verificare se sia stato aggiornato.

Che fare se il vostro fascicolo potrebbe essere lì

Il rischio reale per un lettore comune non è un servizio segreto straniero. È l'ondata di phishing ben informato che segue ogni fuga di questa portata: chi chiama conosce il vostro ex datore di lavoro, il vostro indirizzo e la vostra data di nascita, e tanto basta a farlo sembrare ufficiale. Abbiamo già raccontato con quanta rapidità i dati rubati da un registro diventano finte richieste ufficiali, e lo schema non è cambiato.

  • Trattare qualsiasi messaggio su questa fuga come un'esca, compreso quello che sembra arrivare dall'agenzia stessa
  • Cercare i propri indirizzi email su Have I Been Pwned e attivare gli avvisi sulle nuove fughe
  • Sostituire i codici via SMS con un'app di autenticazione o una chiave fisica su posta e banca
  • Chiedere a ex datori di lavoro e università di cancellare il fascicolo di candidatura che non serve più
  • Cercare il proprio numero di telefono in un browser senza sessione attiva e guardare che cosa esce
  • Bloccare la propria posizione creditizia, se nel vostro paese è possibile
L'FBI ha confermato la violazione?
No. Al 22 settembre 2026 l'agenzia non commenta, e non lo fanno neppure Oracle e Amazon. Dall'esterno si vede solo la pagina di manutenzione del portale del lavoro e il portale dei candidati anch'esso spento.
Una VPN avrebbe evitato tutto questo?
No. Non è stato preso nulla dalla connessione di nessuno. I dati stavano nel sistema di risorse umane di un datore di lavoro, dall'altra parte di internet, e lì una VPN non arriva. Cambia quello che vedono il vostro operatore e le reti di mezzo, non quello che un'azienda conserva su di voi.
Mi sono candidato anni fa e mi hanno respinto. Ci sono dentro?
Il gruppo sostiene che i fascicoli dei candidati siano inclusi, e i sistemi di selezione conservano le domande respinte per anni. Nessuno dall'esterno può verificare un nome preciso, e non esiste alcuna procedura di notifica per chi non è mai stato assunto.
È di nuovo la vulnerabilità PeopleSoft di giugno?
Non è chiaro. Lo screenshot punta allo stesso componente corretto da Oracle il 10 giugno, quindi o c'è una seconda falla lì dentro o si tratta di un server mai aggiornato. Il gruppo dice che la vulnerabilità è nuova e non pubblicata, Oracle tace.
Che cosa succede allo scadere della settimana?
Il gruppo minaccia di pubblicare i dati. In passato le minacce le ha portate a termine, ma l'avviso dell'FBI di maggio ricorda che questi gruppi esagerano anche quello che hanno per provocare una reazione.

usafbishinyhuntersoracle peoplesoftawsviolazione dei daticybersicurezzadati personaliprivacyhackingestorsionephishingvulnerabilitàforze dell'ordine

Leggi anche