ShinyHunters dizem ter dados de todos os funcionários do FBI via um servidor PeopleSoft

22.09.2026 10 min 5

Um grupo de hackers afirma ter o processo pessoal de toda a gente que trabalha no FBI, que lá trabalhou ou que alguma vez se candidatou. Os ShinyHunters contaram à 404 Media que entraram pelo sistema de recrutamento da agência, retiraram dois a três terabytes de uma nuvem governamental e na terça-feira desfiguraram o portal de emprego do FBI. Dinheiro não pedem. Exigem que o FBI retire um aviso público que a própria agência publicou sobre o grupo, e deram uma semana de prazo.

O FBI não confirmou nada. O que se consegue verificar de fora é pouco, mas existe: o portal de emprego está em baixo, e os jornalistas que viram uma amostra dos dados cruzaram parte dela com registos públicos.

Em resumo

  • Os ShinyHunters falam de 2 a 3 TB retirados dos sistemas de recrutamento e de pessoal do FBI, com um servidor Oracle PeopleSoft como porta de entrada.
  • A 404 Media analisou uma amostra de 5000 registos: nomes, moradas, telefones, datas de nascimento e dados dos cônjuges. Alguns números levam a pessoal do Departamento de Justiça.
  • Não há resgate. O grupo quer que o FBI retire em uma semana o aviso que publicou sobre os ShinyHunters.
  • apply.fbijobs.gov e o portal dos candidatos a agente especial devolvem uma página de manutenção. FBI, Oracle e AWS não comentam.

O que o grupo diz ter levado

«Invadimos o FBI. Temos dados de todos os funcionários e de todos os candidatos», disse um representante do grupo à 404 Media a 22 de setembro. O mesmo representante descreveu o percurso: uma falha de dia zero no Oracle PeopleSoft, o software em que a agência assenta as contratações, e depois um salto para servidores na AWS GovCloud, de onde os dados foram descarregados. Na reivindicação surgem três serviços internos: Criminal Justice, Human Resources e Medlink.

A página substituída imitava o aviso de apreensão que as polícias colocam nos sites que encerram: «este site foi apreendido pelos ShinyHunters», seguido da afirmação de que todos os dados do FBI foram comprometidos, incluindo informação pessoal e de saúde sobre funcionários actuais e antigos e sobre todos os candidatos, e da frase «temos muito mais do que aquilo que aqui dizemos».

Questionado sobre uma tentativa de extorsão, o representante deu uma resposta que vale a pena reler: «aquilo que tencionamos fazer não lhe chamaria extorsão, talvez coacção». E acrescentou: «não é motivado por dinheiro». O que o grupo quer é que o FBI retire o aviso público que divulgou sobre os ShinyHunters, que na sua versão contém afirmações falsas. O prazo é de uma semana, findo o qual ameaça publicar.

5000registos na amostra analisada
2-3 TBvolume segundo o grupo
3serviços internos nomeados
7 diasaté à publicação ameaçada

O que se sustenta e o que não

Um grupo de extorsão é uma má fonte primária, e este tem um interesse óbvio em parecer maior do que é. Vale a pena, por isso, separar a reivindicação daquilo que qualquer pessoa pode verificar.

A reivindicaçãoO que se verifica de fora
Dados de todos os funcionários e candidatos do FBIOs jornalistas viram uma amostra de 5000 registos. Ninguém fora do grupo viu o conjunto completo e não existe uma lista de ficheiros.
A amostra é autênticaA 404 Media passou telefones da amostra pelo OSINT Industries e obteve nomes coincidentes, e uma segunda ferramenta ligou alguns números a pessoal do Departamento de Justiça. A TechCrunch cruzou separadamente parte dos dados com registos públicos.
Exfiltrados 2 a 3 terabytesApenas a palavra do grupo. Não foram mostrados tamanhos, estrutura de pastas nem qualquer prova do volume.
Entrada por uma falha desconhecida do PeopleSoftUma captura aponta para um caminho /PSEMHUB/ em apply.fbijobs.gov. A Oracle não confirmou qualquer falha nova e não existe um CVE para ela.
O portal de emprego foi apreendidoNa prática, sim: apply.fbijobs.gov serve uma página de manutenção e com ele caiu o portal dos candidatos a agente especial.

A falha do PeopleSoft por trás disto

O PeopleSoft é o pacote da Oracle para salários, recursos humanos e processos académicos. O componente em causa, o Environment Management Hub, nunca foi pensado para estar virado para a internet, e em junho tornou-se uma das falhas mais feias do ano. A CVE-2026-35273 vale 9,8 em 10: sem início de sessão, sem interacção do utilizador, basta um pedido HTTP para ficar com o servidor.

  1. O FBI publica um aviso sobre os ShinyHunters onde descreve os métodos de extorsão e intimidação do grupo.
  2. A Mandiant viria a datar deste dia o início da exploração da falha do PeopleSoft.
  3. Fim da janela de ataques reconstituída pela Mandiant. Aí o grupo é seguido como UNC6240.
  4. A Oracle lança um patch fora de ciclo para a CVE-2026-35273.
  5. A CISA acrescenta a falha ao catálogo de vulnerabilidades activamente exploradas.
  6. Os ShinyHunters dizem ter encontrado nessa noite uma nova falha no PeopleSoft e tê-la usado no mesmo dia contra o FBI.
  7. O portal de emprego aparece desfigurado e é depois desligado. O ultimato surge no site de fugas do grupo.

A campanha de junho não foi pequena. A Mandiant avisou mais de cem organizações de que os seus sistemas estavam expostos, e cerca de 68 por cento eram universidades. Numa delas, a Universidade de Nottingham, a história acabou com os dados de 455.000 estudantes publicados num site de fugas.

É esse antecedente que torna ambíguo o caso do FBI. A captura partilhada pelo grupo aponta para o mesmo componente que a Oracle corrigiu em junho. Ou existe ali uma segunda falha, ou o servidor da agência nunca recebeu a actualização de junho. O grupo insiste que a vulnerabilidade é nova e não está documentada. A Oracle nada disse, nem num sentido nem no outro.

Ainda se desconhece: se o FBI perdeu alguma coisa, que parte do volume anunciado existe, se a falha é nova e se a amostra de 5000 registos representa um conjunto maior ou já é tudo. No seu próprio aviso de maio, o FBI avisa que estes grupos inflacionam com frequência aquilo que têm para forçar uma reacção.

Porque é que uma base de recrutamento é o pior que se pode perder

Um sistema de recrutamento soa a armário de currículos. Não é. Para tratar um único candidato tem de guardar morada, data de nascimento, telefone particular, familiares de contacto e, para qualquer lugar com exame médico, dados de saúde. Daí a menção a informação de saúde na página desfigurada, e daí o nome de um dos três serviços citados, Medlink. Uma base de recursos humanos contém mais ou menos aquilo que um pedido de passaporte exige, inclusive sobre pessoas que nunca chegaram a ser contratadas.

Para um empregador comum isso é um problema de privacidade. Para uma agência policial é um problema operacional. A 404 Media lembra que criminosos do mesmo meio já usaram registos telefónicos roubados para localizar, intimidar e perseguir os agentes do FBI que os investigavam. A TechCrunch coloca o risco em termos de contra-espionagem: uma lista de agentes com moradas e dados dos cônjuges é exactamente o material com que um serviço estrangeiro pressiona alguém a colaborar. É também a segunda intrusão conhecida num sistema do FBI este ano, depois de atacantes não identificados terem chegado a um sistema de gestão de escutas em tempo real e de mandados de informações externas.

Quem mais usa PeopleSoft

Os ShinyHunters disseram à CyberInsider que tencionam usar a nova falha contra um leque de alvos muito mais amplo. Isso conta muito para lá de Washington, porque no PeopleSoft assentam salários e processos académicos de universidades, ministérios e grandes empregadores na Europa, na América Latina e na Ásia. A vaga de junho mostrou o formato: uma centena de organizações em duas semanas, sobretudo campus, porque os campus mantêm estes sistemas com uma equipa pequena e uma interface de administração aberta para fora.

O candidato nada pode fazer quanto a isso. Se na última década enviou um currículo para uma instituição grande, o seu processo está quase de certeza num sistema deste tipo, nunca lhe disseram em qual, e não consegue verificar se foi actualizado.

O que fazer se o seu processo puder estar ali

O risco real para um leitor comum não é um serviço secreto estrangeiro. É a vaga de phishing bem informado que se segue a qualquer fuga desta dimensão: quem liga conhece o seu antigo empregador, a sua morada e a sua data de nascimento, e isso basta para soar oficial. Já contámos com que rapidez dados roubados de um registo se transformam em exigências oficiais falsas, e o esquema não mudou.

  • Tratar qualquer mensagem sobre esta fuga como isco, incluindo a que parece vir da própria agência
  • Procurar os seus endereços de email no Have I Been Pwned e activar os avisos de novas fugas
  • Substituir os códigos por SMS por uma aplicação de autenticação ou uma chave física no email e no banco
  • Pedir a antigos empregadores e universidades que apaguem o processo de candidatura de que já não precisam
  • Procurar o seu próprio número de telefone num navegador sem sessão iniciada e ver o que aparece
  • Bloquear o seu historial de crédito, se o seu país o permitir
O FBI confirmou a violação?
Não. A 22 de setembro de 2026 a agência não comenta, e a Oracle e a Amazon também não. De fora vê-se apenas a página de manutenção do portal de emprego e o portal de candidatos igualmente em baixo.
Uma VPN teria evitado isto?
Não. Nada foi retirado da ligação de ninguém. Os dados estavam no sistema de recursos humanos de um empregador, do outro lado da internet, e até aí uma VPN não chega. Muda aquilo que o seu operador e as redes pelo caminho vêem, não aquilo que uma empresa guarda sobre si.
Candidatei-me há anos e fui recusado. Estou lá?
O grupo afirma que os processos de candidatura estão incluídos, e os sistemas de recrutamento guardam candidaturas recusadas durante anos. Ninguém de fora pode verificar um nome concreto, e não existe qualquer procedimento de notificação para quem nunca chegou a ser contratado.
É outra vez a vulnerabilidade do PeopleSoft de junho?
Não se sabe. A captura aponta para o mesmo componente que a Oracle corrigiu a 10 de junho, ou seja, ou há ali uma segunda falha ou trata-se de um servidor sem actualização. O grupo diz que a vulnerabilidade é nova e não publicada, a Oracle cala-se.
O que acontece quando a semana terminar?
O grupo ameaça publicar os dados. Já cumpriu ameaças no passado, mas o aviso do FBI de maio lembra que estes grupos também exageram aquilo que têm para provocar uma reacção.

euafbishinyhuntersoracle peoplesoftawsfuga de dadoscibersegurançadados pessoaisprivacidadepirataria informáticaextorsãophishingvulnerabilidadeforças de segurança

Leia também