サイバー恐喝グループのShinyHuntersは、Oracle PeopleSoftに存在するとされるゼロデイ脆弱性を利用して、米連邦捜査局(FBI)に属するシステムへ侵入し、その後、初期システムから同局が運用するAWS GovCloud環境へ移動したと述べた。同グループは、現職および元職員、採用応募者に関する情報やその他の内部記録を含む、2~3テラバイトのデータを盗んだと主張している。
しかし、この説明は独立して証明されていない。FBIはBleepingComputerに対し、FBIjobs.govに影響を及ぼす不正な活動に関する主張を把握しており、調査していると認めたが、システムが侵害されたことや、そこからデータが盗まれたことは確認しなかった。
グループは何が起きたと主張しているのか?
ShinyHuntersは、リモートコード実行を可能にするPeopleSoftの新たな脆弱性を通じて初期アクセスを得て、月曜日の夜にそれを悪用した後、FBIの内部サービスとAWS GovCloud環境へ移動したと述べた。また、Criminal Justice、HR、Medlinkを含むサービスや、その他のシステムを侵害したと主張した。
同グループは、apply.fbijobs.govに同グループのロゴとサイトの乗っ取りを示すメッセージが表示されたスクリーンショットを公開し、FBI職員と採用応募者の個人識別情報および健康データを盗んだと主張した。主張によれば、FBIは活動を発見した後、影響を受けたシステムを隔離し、複数のネットワークへのアクセスを停止した。現在、同サイトにはメンテナンスメッセージが表示されているという。
同グループはまた、攻撃中に盗まれたとする2件のサンプル記録を提示した。1件はFBI職員に、もう1件はFBI長官のKash Patelに関連するものだという。BleepingComputerは、2件の記録に含まれる個人データを公開せず、その真正性や出所も確認していない。404 Mediaはこれに先立ち、FBI職員に帰属するとされる約5,000件の記録を含むサンプルについて報じ、その一部の情報が米司法省職員に関連する電話番号やデータと一致したと述べていた。
未確認の脆弱性と他機関を標的にしたとの主張
ShinyHuntersは、PeopleSoftの脆弱性にはまだパッチが適用されておらず、製品内の別の脆弱性を発見した後、直ちにFBIに対して使用したと主張している。さらに、サーバーから活動の痕跡を消そうとしており、教育部門を標的にした後、Fortune 500企業を含む他の組織に対しても同じ脆弱性の使用を開始したと付け加えた。
BleepingComputerは、主張されているPeopleSoftの脆弱性と、それに関連する悪用について情報を得るため、OracleおよびGoogle Cloud傘下の脅威インテリジェンスチームであるMandiantに連絡したが、情報源は両社からの確認を伝えていない。
なぜこのニュースは重要なのか?
この主張が重要なのは、企業向けプラットフォームにおけるゼロデイ脆弱性の疑い、政府のクラウド環境へのアクセスの可能性、職員および採用応募者に関する個人情報と健康データという、3つの機微な要素が組み合わさっているためだ。しかし、現時点で入手できる情報は、侵害が実際に発生したことや、盗まれたデータ量がグループの公表した数字に相当することを証明していない。そのため、攻撃の詳細や公開されたサンプルは、最終的な事実ではなく、調査中の主張として扱うべきである。
緊張の高まりの背景
ShinyHuntersは、FBIが2026年5月に同グループを取り上げたFLASH報告書を公表したことへの反応として攻撃を行ったと述べ、報告書を修正または削除するためにFBIへ1週間の期限を与えた。また、この措置を金銭的な恐喝と表現することを否定した。主張されたデータをFBIが応じなかった場合に公開するのかと尋ねられた際、同グループは回答しなかった。
情報源はまた、同グループを2025年のOracle E-Business Suiteデータ窃取キャンペーンや、その後のClopとの対立にも関連付けている。しかし、この背景は現在の主張の正しさを裏付けるものではない。依然として中心的な疑問は残っている。PeopleSoftの新たな脆弱性は実際に悪用されたのか、そして立証可能なアクセス範囲とデータはどの程度なのか。