ShinyHunters dice di avere i dati di tutti i dipendenti dell'FBI presi dal sistema HR
Un gruppo di hacker sostiene di avere il fascicolo personale di chiunque lavori all'FBI, ci abbia lavorato o abbia mai presentato una candidatura. ShinyHunters ha raccontato a 404 Media di essere entrato dal sistema di selezione del personale dell'agenzia, di aver estratto due o tre terabyte da un cloud governativo e di aver deturpato martedì il portale delle offerte di lavoro dell'FBI. Soldi non ne chiede. Pretende che l'FBI ritiri un avviso pubblico che ha diffuso sul gruppo stesso, e ha dato una settimana di tempo.
L'FBI non ha confermato nulla. Quello che si può verificare dall'esterno è poco, ma non è niente: il portale del lavoro è offline, e i giornalisti che hanno visto un campione dei dati ne hanno riscontrato una parte con fonti pubbliche.
In breve
- ShinyHunters parla di 2-3 TB presi dai sistemi di selezione e di gestione del personale dell'FBI, con un server Oracle PeopleSoft come punto d'ingresso.
- 404 Media ha esaminato un campione di 5000 record: nomi, indirizzi di casa, numeri di telefono, date di nascita e dati sui coniugi. Alcuni numeri portano a personale del Dipartimento di Giustizia.
- Non si tratta di riscatto. Il gruppo vuole che l'FBI rimuova entro una settimana l'avviso pubblicato su ShinyHunters.
- apply.fbijobs.gov e il portale per gli aspiranti agenti speciali restituiscono una pagina di manutenzione. FBI, Oracle e AWS non commentano.
Che cosa il gruppo dice di aver preso
«Abbiamo violato l'FBI. Abbiamo i dati di tutti i dipendenti e di tutti i candidati», ha dichiarato un rappresentante del gruppo a 404 Media il 22 settembre. Lo stesso rappresentante ha descritto il percorso: una falla zero-day in Oracle PeopleSoft, il software su cui l'agenzia gestisce le assunzioni, poi uno spostamento verso server in AWS GovCloud, da cui i dati sono stati scaricati. Nella rivendicazione compaiono tre servizi interni: Criminal Justice, Human Resources e Medlink.
La pagina sostituita imitava il banner di sequestro che le forze dell'ordine mettono sui siti che chiudono: «questo sito è stato sequestrato da ShinyHunters», seguito dall'affermazione che tutti i dati dell'FBI sono stati compromessi, comprese informazioni personali e sanitarie su dipendenti attuali ed ex e su tutti i candidati, e dalla frase «abbiamo molto più di quanto dichiariamo qui».
Alla domanda se fosse un tentativo di estorsione, il rappresentante ha dato una risposta che vale la pena rileggere: «quello che intendiamo fare non lo chiamerei estorsione, semmai coercizione». E ha aggiunto: «non è motivato dal denaro». Quello che il gruppo vuole è che l'FBI ritiri l'avviso pubblico diffuso su ShinyHunters, che a suo dire contiene affermazioni false. Il termine è di una settimana, dopodiché minaccia di pubblicare.
Che cosa regge e che cosa no
Un gruppo di estorsori è una pessima fonte primaria, e questo ha un evidente interesse ad apparire più grande di quanto sia. Conviene quindi separare la rivendicazione da ciò che chiunque può verificare.
| La rivendicazione | Che cosa si verifica dall'esterno |
|---|---|
| Dati di tutti i dipendenti e candidati dell'FBI | I giornalisti hanno visto un campione di 5000 record. L'insieme completo non lo ha visto nessuno fuori dal gruppo e non esiste un elenco dei file. |
| Il campione è autentico | 404 Media ha passato numeri del campione in OSINT Industries ottenendo nomi corrispondenti, e un secondo strumento ha collegato alcuni numeri a personale del Dipartimento di Giustizia. TechCrunch ha riscontrato separatamente una parte dei dati con registri pubblici. |
| Esfiltrati 2-3 terabyte | Solo la parola del gruppo. Non sono stati mostrati dimensioni, struttura delle cartelle o altre prove del volume. |
| Ingresso da una falla PeopleSoft sconosciuta | Uno screenshot mostra un percorso /PSEMHUB/ su apply.fbijobs.gov. Oracle non ha confermato alcuna nuova falla e per essa non esiste un CVE. |
| Il portale del lavoro è stato sequestrato | Di fatto sì: apply.fbijobs.gov serve una pagina di manutenzione e con esso è caduto il portale degli aspiranti agenti speciali. |
La falla di PeopleSoft dietro la vicenda
PeopleSoft è la suite di Oracle per stipendi, risorse umane e carriere studentesche. Il componente in questione, l'Environment Management Hub, non è mai stato pensato per affacciarsi su internet, e a giugno è diventato una delle falle più brutte dell'anno. CVE-2026-35273 vale 9,8 su 10: niente login, nessuna azione dell'utente, basta una richiesta HTTP per prendersi il server.
- L'FBI pubblica un avviso su ShinyHunters in cui descrive i metodi di estorsione e intimidazione del gruppo.
- Mandiant collocherà poi in questa data l'inizio dello sfruttamento della falla di PeopleSoft.
- Fine della finestra di attacchi ricostruita da Mandiant. Lì il gruppo è tracciato come UNC6240.
- Oracle rilascia una patch fuori ciclo per CVE-2026-35273.
- La CISA inserisce la falla nel catalogo delle vulnerabilità sfruttate attivamente.
- ShinyHunters sostiene di aver trovato quella notte una nuova falla in PeopleSoft e di averla usata lo stesso giorno contro l'FBI.
- Il portale del lavoro viene deturpato e poi spento. Sul sito delle fughe del gruppo compare l'ultimatum.
La campagna di giugno non è stata piccola. Mandiant ha avvertito più di cento organizzazioni che i loro sistemi erano esposti, e circa il 68 per cento erano università. Per una di queste, l'università di Nottingham, la vicenda si è chiusa con i dati di 455.000 studenti pubblicati su un sito di fughe.
È questo precedente a rendere ambiguo il caso dell'FBI. Lo screenshot condiviso dal gruppo punta allo stesso componente che Oracle ha corretto a giugno. O lì dentro c'è una seconda falla, o il server dell'agenzia non ha mai ricevuto l'aggiornamento di giugno. Il gruppo insiste che la vulnerabilità sia nuova e non documentata. Oracle non ha detto nulla né in un senso né nell'altro.
Perché un archivio di selezione è la cosa peggiore da perdere
Un sistema di selezione sembra un armadio di curriculum. Non lo è. Per trattare un solo candidato deve conservare indirizzo di casa, data di nascita, numero privato, familiari da contattare e, per ogni posto con visita medica, dati sanitari. Per questo la pagina deturpata cita informazioni sanitarie, e per questo uno dei tre servizi nominati si chiama Medlink. Un archivio del personale contiene grosso modo quello che chiede una domanda di passaporto, anche su persone che non sono mai state assunte.
Per un datore di lavoro qualsiasi è un problema di privacy. Per un'agenzia di polizia è un problema operativo. 404 Media ricorda che criminali dello stesso ambiente hanno già usato tabulati telefonici rubati per rintracciare, intimidire e molestare gli agenti dell'FBI che indagavano su di loro. TechCrunch inquadra il rischio in termini di controspionaggio: un elenco di agenti con indirizzi di casa e dati dei coniugi è esattamente il materiale con cui un servizio straniero spinge qualcuno a collaborare. È inoltre la seconda intrusione nota in un sistema dell'FBI quest'anno, dopo che aggressori non identificati erano arrivati a un sistema per la gestione delle intercettazioni in tempo reale e dei mandati di intelligence estera.
Chi altro usa PeopleSoft
ShinyHunters ha detto a CyberInsider che intende usare la nuova falla contro una platea di bersagli molto più ampia. La cosa vale ben oltre Washington, perché su PeopleSoft girano stipendi e carriere studentesche di università, ministeri e grandi datori di lavoro in Europa, America Latina e Asia. L'ondata di giugno ne ha mostrato la forma: un centinaio di organizzazioni in due settimane, soprattutto atenei, perché gli atenei tengono in piedi questi sistemi con una squadra piccola e un'interfaccia di amministrazione esposta verso l'esterno.
Il candidato non può farci nulla. Se negli ultimi dieci anni avete mandato un curriculum a una grande istituzione, il vostro fascicolo è quasi certamente in un sistema di questo tipo, nessuno vi ha mai detto in quale, e non potete verificare se sia stato aggiornato.
Che fare se il vostro fascicolo potrebbe essere lì
Il rischio reale per un lettore comune non è un servizio segreto straniero. È l'ondata di phishing ben informato che segue ogni fuga di questa portata: chi chiama conosce il vostro ex datore di lavoro, il vostro indirizzo e la vostra data di nascita, e tanto basta a farlo sembrare ufficiale. Abbiamo già raccontato con quanta rapidità i dati rubati da un registro diventano finte richieste ufficiali, e lo schema non è cambiato.
- Trattare qualsiasi messaggio su questa fuga come un'esca, compreso quello che sembra arrivare dall'agenzia stessa
- Cercare i propri indirizzi email su Have I Been Pwned e attivare gli avvisi sulle nuove fughe
- Sostituire i codici via SMS con un'app di autenticazione o una chiave fisica su posta e banca
- Chiedere a ex datori di lavoro e università di cancellare il fascicolo di candidatura che non serve più
- Cercare il proprio numero di telefono in un browser senza sessione attiva e guardare che cosa esce
- Bloccare la propria posizione creditizia, se nel vostro paese è possibile
L'FBI ha confermato la violazione?
Una VPN avrebbe evitato tutto questo?
Mi sono candidato anni fa e mi hanno respinto. Ci sono dentro?
È di nuovo la vulnerabilità PeopleSoft di giugno?
Che cosa succede allo scadere della settimana?
• 'We Hacked the FBI:' Hackers Say They Have Data on All FBI Employees - 404 Media
• Hacking group ShinyHunters claims it breached the FBI - TechCrunch
• ShinyHunters claims FBI breach via new Oracle PeopleSoft zero-day - CyberInsider
• ShinyHunters Targets Education Sector with Oracle PeopleSoft Exploit - Google Threat Intelligence
• Active Exploitation of Oracle PeopleSoft Zero-Day (CVE-2026-35273) - Rapid7
• ShinyHunters Exploits Oracle PeopleSoft Zero-Day to Breach Universities - The Hacker News
• ShinyHunters: Cyber Criminal Group Attacks Learning Management System - FBI IC3
• Scheduled Maintenance Underway - apply.fbijobs.gov