ShinyHunters dizem ter dados de todos os funcionários do FBI via um servidor PeopleSoft
Um grupo de hackers afirma ter o processo pessoal de toda a gente que trabalha no FBI, que lá trabalhou ou que alguma vez se candidatou. Os ShinyHunters contaram à 404 Media que entraram pelo sistema de recrutamento da agência, retiraram dois a três terabytes de uma nuvem governamental e na terça-feira desfiguraram o portal de emprego do FBI. Dinheiro não pedem. Exigem que o FBI retire um aviso público que a própria agência publicou sobre o grupo, e deram uma semana de prazo.
O FBI não confirmou nada. O que se consegue verificar de fora é pouco, mas existe: o portal de emprego está em baixo, e os jornalistas que viram uma amostra dos dados cruzaram parte dela com registos públicos.
Em resumo
- Os ShinyHunters falam de 2 a 3 TB retirados dos sistemas de recrutamento e de pessoal do FBI, com um servidor Oracle PeopleSoft como porta de entrada.
- A 404 Media analisou uma amostra de 5000 registos: nomes, moradas, telefones, datas de nascimento e dados dos cônjuges. Alguns números levam a pessoal do Departamento de Justiça.
- Não há resgate. O grupo quer que o FBI retire em uma semana o aviso que publicou sobre os ShinyHunters.
- apply.fbijobs.gov e o portal dos candidatos a agente especial devolvem uma página de manutenção. FBI, Oracle e AWS não comentam.
O que o grupo diz ter levado
«Invadimos o FBI. Temos dados de todos os funcionários e de todos os candidatos», disse um representante do grupo à 404 Media a 22 de setembro. O mesmo representante descreveu o percurso: uma falha de dia zero no Oracle PeopleSoft, o software em que a agência assenta as contratações, e depois um salto para servidores na AWS GovCloud, de onde os dados foram descarregados. Na reivindicação surgem três serviços internos: Criminal Justice, Human Resources e Medlink.
A página substituída imitava o aviso de apreensão que as polícias colocam nos sites que encerram: «este site foi apreendido pelos ShinyHunters», seguido da afirmação de que todos os dados do FBI foram comprometidos, incluindo informação pessoal e de saúde sobre funcionários actuais e antigos e sobre todos os candidatos, e da frase «temos muito mais do que aquilo que aqui dizemos».
Questionado sobre uma tentativa de extorsão, o representante deu uma resposta que vale a pena reler: «aquilo que tencionamos fazer não lhe chamaria extorsão, talvez coacção». E acrescentou: «não é motivado por dinheiro». O que o grupo quer é que o FBI retire o aviso público que divulgou sobre os ShinyHunters, que na sua versão contém afirmações falsas. O prazo é de uma semana, findo o qual ameaça publicar.
O que se sustenta e o que não
Um grupo de extorsão é uma má fonte primária, e este tem um interesse óbvio em parecer maior do que é. Vale a pena, por isso, separar a reivindicação daquilo que qualquer pessoa pode verificar.
| A reivindicação | O que se verifica de fora |
|---|---|
| Dados de todos os funcionários e candidatos do FBI | Os jornalistas viram uma amostra de 5000 registos. Ninguém fora do grupo viu o conjunto completo e não existe uma lista de ficheiros. |
| A amostra é autêntica | A 404 Media passou telefones da amostra pelo OSINT Industries e obteve nomes coincidentes, e uma segunda ferramenta ligou alguns números a pessoal do Departamento de Justiça. A TechCrunch cruzou separadamente parte dos dados com registos públicos. |
| Exfiltrados 2 a 3 terabytes | Apenas a palavra do grupo. Não foram mostrados tamanhos, estrutura de pastas nem qualquer prova do volume. |
| Entrada por uma falha desconhecida do PeopleSoft | Uma captura aponta para um caminho /PSEMHUB/ em apply.fbijobs.gov. A Oracle não confirmou qualquer falha nova e não existe um CVE para ela. |
| O portal de emprego foi apreendido | Na prática, sim: apply.fbijobs.gov serve uma página de manutenção e com ele caiu o portal dos candidatos a agente especial. |
A falha do PeopleSoft por trás disto
O PeopleSoft é o pacote da Oracle para salários, recursos humanos e processos académicos. O componente em causa, o Environment Management Hub, nunca foi pensado para estar virado para a internet, e em junho tornou-se uma das falhas mais feias do ano. A CVE-2026-35273 vale 9,8 em 10: sem início de sessão, sem interacção do utilizador, basta um pedido HTTP para ficar com o servidor.
- O FBI publica um aviso sobre os ShinyHunters onde descreve os métodos de extorsão e intimidação do grupo.
- A Mandiant viria a datar deste dia o início da exploração da falha do PeopleSoft.
- Fim da janela de ataques reconstituída pela Mandiant. Aí o grupo é seguido como UNC6240.
- A Oracle lança um patch fora de ciclo para a CVE-2026-35273.
- A CISA acrescenta a falha ao catálogo de vulnerabilidades activamente exploradas.
- Os ShinyHunters dizem ter encontrado nessa noite uma nova falha no PeopleSoft e tê-la usado no mesmo dia contra o FBI.
- O portal de emprego aparece desfigurado e é depois desligado. O ultimato surge no site de fugas do grupo.
A campanha de junho não foi pequena. A Mandiant avisou mais de cem organizações de que os seus sistemas estavam expostos, e cerca de 68 por cento eram universidades. Numa delas, a Universidade de Nottingham, a história acabou com os dados de 455.000 estudantes publicados num site de fugas.
É esse antecedente que torna ambíguo o caso do FBI. A captura partilhada pelo grupo aponta para o mesmo componente que a Oracle corrigiu em junho. Ou existe ali uma segunda falha, ou o servidor da agência nunca recebeu a actualização de junho. O grupo insiste que a vulnerabilidade é nova e não está documentada. A Oracle nada disse, nem num sentido nem no outro.
Porque é que uma base de recrutamento é o pior que se pode perder
Um sistema de recrutamento soa a armário de currículos. Não é. Para tratar um único candidato tem de guardar morada, data de nascimento, telefone particular, familiares de contacto e, para qualquer lugar com exame médico, dados de saúde. Daí a menção a informação de saúde na página desfigurada, e daí o nome de um dos três serviços citados, Medlink. Uma base de recursos humanos contém mais ou menos aquilo que um pedido de passaporte exige, inclusive sobre pessoas que nunca chegaram a ser contratadas.
Para um empregador comum isso é um problema de privacidade. Para uma agência policial é um problema operacional. A 404 Media lembra que criminosos do mesmo meio já usaram registos telefónicos roubados para localizar, intimidar e perseguir os agentes do FBI que os investigavam. A TechCrunch coloca o risco em termos de contra-espionagem: uma lista de agentes com moradas e dados dos cônjuges é exactamente o material com que um serviço estrangeiro pressiona alguém a colaborar. É também a segunda intrusão conhecida num sistema do FBI este ano, depois de atacantes não identificados terem chegado a um sistema de gestão de escutas em tempo real e de mandados de informações externas.
Quem mais usa PeopleSoft
Os ShinyHunters disseram à CyberInsider que tencionam usar a nova falha contra um leque de alvos muito mais amplo. Isso conta muito para lá de Washington, porque no PeopleSoft assentam salários e processos académicos de universidades, ministérios e grandes empregadores na Europa, na América Latina e na Ásia. A vaga de junho mostrou o formato: uma centena de organizações em duas semanas, sobretudo campus, porque os campus mantêm estes sistemas com uma equipa pequena e uma interface de administração aberta para fora.
O candidato nada pode fazer quanto a isso. Se na última década enviou um currículo para uma instituição grande, o seu processo está quase de certeza num sistema deste tipo, nunca lhe disseram em qual, e não consegue verificar se foi actualizado.
O que fazer se o seu processo puder estar ali
O risco real para um leitor comum não é um serviço secreto estrangeiro. É a vaga de phishing bem informado que se segue a qualquer fuga desta dimensão: quem liga conhece o seu antigo empregador, a sua morada e a sua data de nascimento, e isso basta para soar oficial. Já contámos com que rapidez dados roubados de um registo se transformam em exigências oficiais falsas, e o esquema não mudou.
- Tratar qualquer mensagem sobre esta fuga como isco, incluindo a que parece vir da própria agência
- Procurar os seus endereços de email no Have I Been Pwned e activar os avisos de novas fugas
- Substituir os códigos por SMS por uma aplicação de autenticação ou uma chave física no email e no banco
- Pedir a antigos empregadores e universidades que apaguem o processo de candidatura de que já não precisam
- Procurar o seu próprio número de telefone num navegador sem sessão iniciada e ver o que aparece
- Bloquear o seu historial de crédito, se o seu país o permitir
O FBI confirmou a violação?
Uma VPN teria evitado isto?
Candidatei-me há anos e fui recusado. Estou lá?
É outra vez a vulnerabilidade do PeopleSoft de junho?
O que acontece quando a semana terminar?
• 'We Hacked the FBI:' Hackers Say They Have Data on All FBI Employees - 404 Media
• Hacking group ShinyHunters claims it breached the FBI - TechCrunch
• ShinyHunters claims FBI breach via new Oracle PeopleSoft zero-day - CyberInsider
• ShinyHunters Targets Education Sector with Oracle PeopleSoft Exploit - Google Threat Intelligence
• Active Exploitation of Oracle PeopleSoft Zero-Day (CVE-2026-35273) - Rapid7
• ShinyHunters Exploits Oracle PeopleSoft Zero-Day to Breach Universities - The Hacker News
• ShinyHunters: Cyber Criminal Group Attacks Learning Management System - FBI IC3
• Scheduled Maintenance Underway - apply.fbijobs.gov