ShinyHunters заявили, что вынесли данные всех сотрудников ФБР через HR-систему
Хакерская группа заявила, что у неё на руках личные дела всех, кто работает в ФБР, работал раньше или когда-либо подавал туда заявку. ShinyHunters рассказали 404 Media, что вошли через систему найма, выкачали два-три терабайта из государственного облака и во вторник подменили страницу портала вакансий. Денег группа не просит. Она требует, чтобы ФБР убрало опубликованное бюро предупреждение о ней самой, и дала на это неделю.
ФБР пока ничего не подтвердило. Со стороны проверяется немногое, но кое-что проверяется: портал вакансий не работает, а журналисты, которым показали образец данных, сверили часть записей с публичными источниками.
Коротко
- ShinyHunters говорят о 2-3 ТБ из систем найма и кадрового учёта ФБР. Точка входа - сервер Oracle PeopleSoft.
- 404 Media посмотрели образец на 5000 записей: имена, домашние адреса, телефоны, даты рождения и данные супругов. Часть номеров ведёт к сотрудникам Минюста США.
- Выкупа нет. Группа требует, чтобы ФБР сняло свою публичную памятку о ShinyHunters, срок - неделя.
- apply.fbijobs.gov и портал кандидатов в спецагенты отдают страницу техобслуживания. ФБР, Oracle и AWS молчат.
Что именно заявляет группа
«Мы взломали ФБР. У нас данные всех сотрудников и всех, кто подавал заявки», - сказал представитель группы изданию 404 Media 22 сентября. Он же описал маршрут: уязвимость нулевого дня в Oracle PeopleSoft, на котором у бюро держится наём, затем переход на серверы в AWS GovCloud, откуда данные и скачали. В заявлении названы три внутренних сервиса: Criminal Justice, Human Resources и Medlink.
Подменённая страница была стилизована под баннер, который правоохранители вешают на изъятые сайты: «этот сайт изъят ShinyHunters», дальше - утверждение, что скомпрометированы все данные ФБР, включая персональные и медицинские сведения о нынешних и бывших сотрудниках и обо всех кандидатах, и фраза «у нас гораздо больше, чем мы тут заявляем».
На вопрос, будет ли попытка вымогательства, представитель ответил так, что стоит перечитать: «то, что мы планируем, я бы назвал не вымогательством, скорее принуждением». И добавил: «Финансовой мотивации здесь нет». Группа хочет, чтобы ФБР отозвало опубликованное им предупреждение о ShinyHunters, в котором, по её словам, есть ложные утверждения. Срок - неделя, иначе обещают выложить данные.
Что проверяется, а что нет
Вымогатели - плохой первоисточник, и у этих есть очевидный интерес выглядеть крупнее, чем есть. Поэтому имеет смысл развести заявление и ту часть, которую может проверить кто угодно.
| Заявление | Что можно проверить со стороны |
|---|---|
| Данные всех сотрудников и кандидатов ФБР | Журналисты видели образец на 5000 записей. Полный массив за пределами группы не видел никто, описи файлов нет. |
| Образец настоящий | 404 Media прогнали телефоны из него через OSINT Industries и получили совпадение по именам, второй инструмент связал часть номеров с сотрудниками Минюста. TechCrunch отдельно сверили часть данных с публичными записями. |
| Выкачано 2-3 терабайта | Только слова группы. Ни размеров, ни структуры каталогов, ни других подтверждений объёма не показано. |
| Вход через неизвестную дыру в PeopleSoft | На скриншоте - путь /PSEMHUB/ на apply.fbijobs.gov. Oracle новую уязвимость не подтвердила, номера CVE у неё нет. |
| Портал вакансий «изъят» | По факту так и есть: apply.fbijobs.gov отдаёт страницу «Scheduled Maintenance Underway», вместе с ним лёг и портал кандидатов в спецагенты. |
Откуда взялась дыра в PeopleSoft
PeopleSoft - это пакет Oracle для зарплат, кадров и студенческих данных. Компонент, о котором идёт речь, Environment Management Hub, вообще не рассчитан на то, чтобы смотреть в интернет, а в июне превратился в одну из самых неприятных дыр года. У CVE-2026-35273 оценка 9,8 из 10: ни логина, ни действий пользователя, достаточно HTTP-запроса, чтобы забрать сервер.
- ФБР публикует памятку о ShinyHunters с описанием методов вымогательства и запугивания.
- Этой датой Mandiant потом обозначит начало эксплуатации дыры в PeopleSoft.
- Конец окна атак, которое восстановили в Mandiant. Группу там отслеживают как UNC6240.
- Oracle выпускает внеплановый патч для CVE-2026-35273.
- CISA вносит уязвимость в каталог тех, что уже эксплуатируются.
- ShinyHunters утверждают, что в ночь на понедельник нашли новую дыру в PeopleSoft и в тот же день применили её против ФБР.
- Портал вакансий подменяют, затем уводят в офлайн. На сайте группы появляется ультиматум.
Июньская кампания была не мелкой. Mandiant предупредили больше сотни организаций о том, что их системы открыты, и около 68 процентов из них оказались университетами. У одного из них, Ноттингемского, в итоге данные 455 тысяч студентов выложили на сайт утечек.
Из-за этой истории случай с ФБР выглядит неоднозначно. Скриншот, который показала группа, указывает на тот самый компонент, который Oracle закрыла в июне. Либо в нём есть вторая дыра, либо на сервер бюро июньское обновление так и не поставили. Группа настаивает, что уязвимость новая и нигде не описана. Oracle не сказала ничего ни в ту, ни в другую сторону.
Почему кадровая база - худшее, что можно потерять
Система найма звучит как шкаф с резюме. На деле это не так. Чтобы провести одного кандидата, ей нужно хранить домашний адрес, дату рождения, личный телефон, данные близких родственников, а для должности с медкомиссией - ещё и результаты обследований. Поэтому на подменённой странице упомянуты медицинские сведения, и поэтому один из трёх названных сервисов называется Medlink. В кадровой базе лежит примерно то же, что спрашивают в анкете на загранпаспорт, причём и о людях, которые сотрудниками так и не стали.
Для обычного работодателя это вопрос приватности. Для правоохранительного ведомства - вопрос оперативный. 404 Media напоминают, что преступники из той же среды уже использовали украденные телефонные данные, чтобы выслеживать, запугивать и доводить агентов ФБР, которые их и расследовали. TechCrunch формулируют риск в контразведывательных терминах: список агентов с домашними адресами и данными супругов - ровно тот материал, которым иностранная служба склоняет человека к сотрудничеству. Это к тому же второе известное проникновение в системы ФБР за год: до этого неустановленные хакеры добрались до системы, через которую ведут прослушки в реальном времени и ордера на разведывательный сбор.
У кого ещё стоит PeopleSoft
ShinyHunters сказали CyberInsider, что собираются применить новую дыру против гораздо более широкого круга целей. Это важно далеко за пределами Вашингтона: на PeopleSoft держатся зарплаты и студенческие базы университетов, министерств и крупных работодателей в Европе, Латинской Америке и Азии. Июньская волна показала форму: сотня организаций за две недели, в основном кампусы, потому что кампусы держат такие системы силами маленькой команды и с админским интерфейсом, торчащим наружу.
Сам кандидат сделать с этим ничего не может. Если вы за последние десять лет отправляли резюме в крупную организацию, ваше досье почти наверняка лежит в системе такого типа, вам никогда не говорили, в какой именно, и проверить, накатили ли на неё патч, вы не можете.
Что делать, если ваше досье может быть в такой базе
Реальный риск для обычного читателя - не иностранная разведка. Это волна хорошо подготовленного фишинга, которая идёт за любой утечкой такого масштаба: звонящий знает вашего бывшего работодателя, адрес и дату рождения и за счёт этого звучит официально. Мы уже разбирали, как быстро украденные данные из реестра превращаются в поддельные требования от имени государства, и схема с тех пор не изменилась.
- Любое сообщение об этой утечке считать приманкой, в том числе то, что выглядит письмом от самого ведомства
- Проверить свои адреса почты на Have I Been Pwned и включить уведомления о новых утечках
- Перевести почту и банк с кодов в SMS на приложение-генератор или аппаратный ключ
- Попросить бывших работодателей и вузы удалить анкету кандидата, которая им больше не нужна
- Поискать свой номер телефона в браузере без входа в аккаунт и посмотреть, что находится
- Поставить запрет на кредиты, если в вашей стране такая возможность есть
ФБР подтвердило взлом?
Помог бы тут VPN?
Я подавался туда несколько лет назад и получил отказ. Я в этой базе?
Это та же июньская уязвимость PeopleSoft?
Что будет, когда неделя кончится?
• 'We Hacked the FBI:' Hackers Say They Have Data on All FBI Employees - 404 Media
• Hacking group ShinyHunters claims it breached the FBI - TechCrunch
• ShinyHunters claims FBI breach via new Oracle PeopleSoft zero-day - CyberInsider
• ShinyHunters Targets Education Sector with Oracle PeopleSoft Exploit - Google Threat Intelligence
• Active Exploitation of Oracle PeopleSoft Zero-Day (CVE-2026-35273) - Rapid7
• ShinyHunters Exploits Oracle PeopleSoft Zero-Day to Breach Universities - The Hacker News
• ShinyHunters: Cyber Criminal Group Attacks Learning Management System - FBI IC3
• Scheduled Maintenance Underway - apply.fbijobs.gov