사이버 갈취 그룹 ShinyHunters는 Oracle PeopleSoft에서 주장된 제로데이 취약점을 이용해 미국 연방수사국(FBI) 소속 시스템을 해킹한 뒤, 초기 시스템에서 FBI가 운영하는 AWS GovCloud 인프라로 이동했다고 밝혔다. 이 그룹은 현재 및 전직 직원, 구직 지원자 관련 정보와 기타 내부 기록을 포함해 2~3테라바이트의 데이터를 훔쳤다고 주장한다.
그러나 이 이야기는 독립적으로 입증되지 않았다. FBI는 BleepingComputer에 FBIjobs.gov에 영향을 미치는 무단 활동과 관련된 주장을 인지하고 있으며 이를 조사하고 있다고 확인했지만, 시스템이 해킹되었거나 시스템에서 데이터가 도난당했다는 점은 확인하지 않았다.
그룹은 무슨 일이 있었다고 주장하는가?
ShinyHunters는 원격 코드 실행을 가능하게 하는 PeopleSoft의 새로운 취약점을 통해 최초 접근 권한을 확보했으며, 월요일 저녁 이를 악용한 뒤 FBI의 내부 서비스와 AWS GovCloud 환경으로 이동했다고 밝혔다. 또한 Criminal Justice, HR, Medlink를 비롯한 서비스와 기타 시스템을 해킹했다고 주장했다.
이 그룹은 apply.fbijobs.gov 웹사이트에 자신들의 로고와 사이트를 장악했다는 메시지가 표시된 스크린샷을 공개했으며, FBI 직원과 구직 지원자의 개인 식별 정보 및 건강 데이터를 훔쳤다고 주장했다. 이들은 FBI가 활동을 발견한 뒤 영향을 받은 시스템을 격리하고 여러 네트워크에 대한 접근을 중단했다고 밝혔으며, 자신들의 설명에 따르면 현재 웹사이트에는 유지보수 메시지가 표시되고 있다.
또한 이 그룹은 공격 중 도난당했다고 주장하는 예시 기록 두 건을 제시했다. 하나는 FBI 직원과 관련된 기록이고, 다른 하나는 FBI 국장 Kash Patel과 관련된 기록이다. BleepingComputer는 두 기록에 포함된 개인 데이터를 공개하지 않았으며, 해당 기록의 진위나 출처를 확인하지도 않았다. 404 Media는 앞서 FBI 직원으로 추정되는 약 5,000건의 기록이 포함된 샘플에 대해 보도했으며, 일부 정보가 미국 법무부 직원과 관련된 전화번호 및 데이터와 일치했다고 밝혔다.
확인되지 않은 취약점과 다른 기관 표적화 주장
ShinyHunters는 PeopleSoft의 취약점이 여전히 패치되지 않았으며, 제품에서 또 다른 취약점을 발견한 뒤 즉시 FBI를 대상으로 사용했다고 주장한다. 또한 서버에서 자신들의 활동 흔적을 제거하려 하고 있으며, 교육 부문을 표적으로 삼은 뒤 Fortune 500 목록에 포함된 기업을 비롯한 다른 기관에도 동일한 취약점을 사용하기 시작했다고 밝혔다.
BleepingComputer는 주장된 PeopleSoft 취약점과 이와 관련된 공격에 관한 정보를 얻기 위해 Oracle 및 Google Cloud 산하 위협 인텔리전스 팀인 Mandiant에 연락했지만, 해당 출처는 두 회사의 확인 내용을 전하지 않았다.
이 소식이 중요한 이유는 무엇인가?
이 주장이 중요한 이유는 민감한 세 가지 요소가 결합되어 있기 때문이다. 기업용 플랫폼에서 주장된 제로데이 취약점, 정부 클라우드 환경에 대한 잠재적 접근, 그리고 직원 및 구직 지원자에 관한 개인 및 건강 데이터가 그것이다. 그러나 현재 이용 가능한 정보만으로는 해킹이 실제로 발생했는지, 또는 탈취된 데이터의 규모가 그룹이 발표한 수치와 같은지 입증할 수 없다. 따라서 공격의 세부 내용과 공개된 샘플은 최종적인 사실이 아니라 조사가 진행 중인 주장으로 다뤄야 한다.
긴장이 고조된 배경
ShinyHunters는 이번 공격이 2026년 5월 FBI가 공개한 FLASH 보고서에 대한 대응이었다고 밝혔다. 해당 보고서는 이 그룹을 다뤘으며, ShinyHunters는 FBI에 보고서를 수정하거나 삭제할 수 있도록 일주일의 시간을 줬다고 말했다. 또한 자신들은 이번 조치를 금전적 갈취라고 규정하는 데 반대한다고 밝혔다. FBI가 응하지 않을 경우 주장된 데이터를 공개할 것인지 질문받았을 때는 답변하지 않았다.
이 출처는 또한 이 그룹을 2025년 Oracle E-Business Suite 데이터 절취 캠페인 및 이후 Clop 그룹과의 분쟁과 연결한다. 그러나 이러한 배경이 현재 주장의 진위를 확인해 주는 것은 아니다. 핵심적인 질문은 여전히 열려 있다. 실제로 PeopleSoft의 새로운 취약점이 악용되었는가, 그리고 입증할 수 있는 접근 범위와 데이터는 어느 정도인가?