ShinyHunters заявили, что вынесли данные всех сотрудников ФБР через HR-систему

22.09.2026 8 мин 8

Хакерская группа заявила, что у неё на руках личные дела всех, кто работает в ФБР, работал раньше или когда-либо подавал туда заявку. ShinyHunters рассказали 404 Media, что вошли через систему найма, выкачали два-три терабайта из государственного облака и во вторник подменили страницу портала вакансий. Денег группа не просит. Она требует, чтобы ФБР убрало опубликованное бюро предупреждение о ней самой, и дала на это неделю.

ФБР пока ничего не подтвердило. Со стороны проверяется немногое, но кое-что проверяется: портал вакансий не работает, а журналисты, которым показали образец данных, сверили часть записей с публичными источниками.

Коротко

  • ShinyHunters говорят о 2-3 ТБ из систем найма и кадрового учёта ФБР. Точка входа - сервер Oracle PeopleSoft.
  • 404 Media посмотрели образец на 5000 записей: имена, домашние адреса, телефоны, даты рождения и данные супругов. Часть номеров ведёт к сотрудникам Минюста США.
  • Выкупа нет. Группа требует, чтобы ФБР сняло свою публичную памятку о ShinyHunters, срок - неделя.
  • apply.fbijobs.gov и портал кандидатов в спецагенты отдают страницу техобслуживания. ФБР, Oracle и AWS молчат.

Что именно заявляет группа

«Мы взломали ФБР. У нас данные всех сотрудников и всех, кто подавал заявки», - сказал представитель группы изданию 404 Media 22 сентября. Он же описал маршрут: уязвимость нулевого дня в Oracle PeopleSoft, на котором у бюро держится наём, затем переход на серверы в AWS GovCloud, откуда данные и скачали. В заявлении названы три внутренних сервиса: Criminal Justice, Human Resources и Medlink.

Подменённая страница была стилизована под баннер, который правоохранители вешают на изъятые сайты: «этот сайт изъят ShinyHunters», дальше - утверждение, что скомпрометированы все данные ФБР, включая персональные и медицинские сведения о нынешних и бывших сотрудниках и обо всех кандидатах, и фраза «у нас гораздо больше, чем мы тут заявляем».

На вопрос, будет ли попытка вымогательства, представитель ответил так, что стоит перечитать: «то, что мы планируем, я бы назвал не вымогательством, скорее принуждением». И добавил: «Финансовой мотивации здесь нет». Группа хочет, чтобы ФБР отозвало опубликованное им предупреждение о ShinyHunters, в котором, по её словам, есть ложные утверждения. Срок - неделя, иначе обещают выложить данные.

5000записей в образце, который видели журналисты
2-3 ТБобъём по версии группы
3внутренних сервиса названы
7 днейдо обещанной публикации

Что проверяется, а что нет

Вымогатели - плохой первоисточник, и у этих есть очевидный интерес выглядеть крупнее, чем есть. Поэтому имеет смысл развести заявление и ту часть, которую может проверить кто угодно.

ЗаявлениеЧто можно проверить со стороны
Данные всех сотрудников и кандидатов ФБРЖурналисты видели образец на 5000 записей. Полный массив за пределами группы не видел никто, описи файлов нет.
Образец настоящий404 Media прогнали телефоны из него через OSINT Industries и получили совпадение по именам, второй инструмент связал часть номеров с сотрудниками Минюста. TechCrunch отдельно сверили часть данных с публичными записями.
Выкачано 2-3 терабайтаТолько слова группы. Ни размеров, ни структуры каталогов, ни других подтверждений объёма не показано.
Вход через неизвестную дыру в PeopleSoftНа скриншоте - путь /PSEMHUB/ на apply.fbijobs.gov. Oracle новую уязвимость не подтвердила, номера CVE у неё нет.
Портал вакансий «изъят»По факту так и есть: apply.fbijobs.gov отдаёт страницу «Scheduled Maintenance Underway», вместе с ним лёг и портал кандидатов в спецагенты.

Откуда взялась дыра в PeopleSoft

PeopleSoft - это пакет Oracle для зарплат, кадров и студенческих данных. Компонент, о котором идёт речь, Environment Management Hub, вообще не рассчитан на то, чтобы смотреть в интернет, а в июне превратился в одну из самых неприятных дыр года. У CVE-2026-35273 оценка 9,8 из 10: ни логина, ни действий пользователя, достаточно HTTP-запроса, чтобы забрать сервер.

  1. ФБР публикует памятку о ShinyHunters с описанием методов вымогательства и запугивания.
  2. Этой датой Mandiant потом обозначит начало эксплуатации дыры в PeopleSoft.
  3. Конец окна атак, которое восстановили в Mandiant. Группу там отслеживают как UNC6240.
  4. Oracle выпускает внеплановый патч для CVE-2026-35273.
  5. CISA вносит уязвимость в каталог тех, что уже эксплуатируются.
  6. ShinyHunters утверждают, что в ночь на понедельник нашли новую дыру в PeopleSoft и в тот же день применили её против ФБР.
  7. Портал вакансий подменяют, затем уводят в офлайн. На сайте группы появляется ультиматум.

Июньская кампания была не мелкой. Mandiant предупредили больше сотни организаций о том, что их системы открыты, и около 68 процентов из них оказались университетами. У одного из них, Ноттингемского, в итоге данные 455 тысяч студентов выложили на сайт утечек.

Из-за этой истории случай с ФБР выглядит неоднозначно. Скриншот, который показала группа, указывает на тот самый компонент, который Oracle закрыла в июне. Либо в нём есть вторая дыра, либо на сервер бюро июньское обновление так и не поставили. Группа настаивает, что уязвимость новая и нигде не описана. Oracle не сказала ничего ни в ту, ни в другую сторону.

Пока неизвестно: потеряло ли ФБР вообще что-нибудь, сколько из заявленного объёма существует, новая ли уязвимость и представляет ли образец на 5000 записей что-то большее или это и есть всё, что у группы есть. В собственной майской памятке ФБР прямо предупреждает: такие группы регулярно преувеличивают объём похищенного, чтобы добиться реакции.

Почему кадровая база - худшее, что можно потерять

Система найма звучит как шкаф с резюме. На деле это не так. Чтобы провести одного кандидата, ей нужно хранить домашний адрес, дату рождения, личный телефон, данные близких родственников, а для должности с медкомиссией - ещё и результаты обследований. Поэтому на подменённой странице упомянуты медицинские сведения, и поэтому один из трёх названных сервисов называется Medlink. В кадровой базе лежит примерно то же, что спрашивают в анкете на загранпаспорт, причём и о людях, которые сотрудниками так и не стали.

Для обычного работодателя это вопрос приватности. Для правоохранительного ведомства - вопрос оперативный. 404 Media напоминают, что преступники из той же среды уже использовали украденные телефонные данные, чтобы выслеживать, запугивать и доводить агентов ФБР, которые их и расследовали. TechCrunch формулируют риск в контразведывательных терминах: список агентов с домашними адресами и данными супругов - ровно тот материал, которым иностранная служба склоняет человека к сотрудничеству. Это к тому же второе известное проникновение в системы ФБР за год: до этого неустановленные хакеры добрались до системы, через которую ведут прослушки в реальном времени и ордера на разведывательный сбор.

У кого ещё стоит PeopleSoft

ShinyHunters сказали CyberInsider, что собираются применить новую дыру против гораздо более широкого круга целей. Это важно далеко за пределами Вашингтона: на PeopleSoft держатся зарплаты и студенческие базы университетов, министерств и крупных работодателей в Европе, Латинской Америке и Азии. Июньская волна показала форму: сотня организаций за две недели, в основном кампусы, потому что кампусы держат такие системы силами маленькой команды и с админским интерфейсом, торчащим наружу.

Сам кандидат сделать с этим ничего не может. Если вы за последние десять лет отправляли резюме в крупную организацию, ваше досье почти наверняка лежит в системе такого типа, вам никогда не говорили, в какой именно, и проверить, накатили ли на неё патч, вы не можете.

Что делать, если ваше досье может быть в такой базе

Реальный риск для обычного читателя - не иностранная разведка. Это волна хорошо подготовленного фишинга, которая идёт за любой утечкой такого масштаба: звонящий знает вашего бывшего работодателя, адрес и дату рождения и за счёт этого звучит официально. Мы уже разбирали, как быстро украденные данные из реестра превращаются в поддельные требования от имени государства, и схема с тех пор не изменилась.

  • Любое сообщение об этой утечке считать приманкой, в том числе то, что выглядит письмом от самого ведомства
  • Проверить свои адреса почты на Have I Been Pwned и включить уведомления о новых утечках
  • Перевести почту и банк с кодов в SMS на приложение-генератор или аппаратный ключ
  • Попросить бывших работодателей и вузы удалить анкету кандидата, которая им больше не нужна
  • Поискать свой номер телефона в браузере без входа в аккаунт и посмотреть, что находится
  • Поставить запрет на кредиты, если в вашей стране такая возможность есть
ФБР подтвердило взлом?
Нет. На 22 сентября 2026 бюро не комментирует произошедшее, Oracle и Amazon тоже. Снаружи видно только страницу техобслуживания на портале вакансий и лежащий портал кандидатов.
Помог бы тут VPN?
Нет. Ничего не забирали из вашего соединения. Данные лежали в кадровой системе работодателя на другом конце интернета, и VPN туда не дотягивается. Он меняет то, что видит провайдер и сети по дороге, а не то, что компания о вас хранит.
Я подавался туда несколько лет назад и получил отказ. Я в этой базе?
Группа утверждает, что анкеты кандидатов туда входят, а системы найма хранят отказные заявки годами. Проверить конкретное имя снаружи невозможно, и никакой процедуры уведомления для людей, которые сотрудниками так и не стали, не предусмотрено.
Это та же июньская уязвимость PeopleSoft?
Непонятно. Скриншот указывает на тот же компонент, который Oracle закрыла 10 июня, то есть это либо вторая дыра в нём, либо сервер без обновления. Группа говорит, что уязвимость новая и нигде не опубликована, Oracle молчит.
Что будет, когда неделя кончится?
Группа обещает выложить данные. Раньше она свои угрозы выполняла, но в майской памятке ФБР отдельно предупреждает, что такие группы ещё и преувеличивают объём похищенного, чтобы добиться реакции.

сшаfbishinyhuntersoracle peoplesoftawsутечка данныхкибербезопасностьперсональные данныеприватностьвзломвымогательствофишингуязвимостьправоохранительные органы

Читайте также