O grupo de extorsão cibernética ShinyHunters afirmou ter invadido sistemas pertencentes ao Federal Bureau of Investigation dos Estados Unidos (FBI) usando uma suposta vulnerabilidade de dia zero no Oracle PeopleSoft e, em seguida, ter se deslocado dos sistemas iniciais para a infraestrutura AWS GovCloud administrada pelo órgão. O grupo afirma ter roubado entre 2 e 3 terabytes de dados, incluindo informações sobre funcionários atuais e antigos, candidatos a vagas e outros registros internos.
Essa versão, porém, não foi comprovada de forma independente. O FBI confirmou ao site BleepingComputer que está ciente de alegações relativas a uma atividade não autorizada que afeta o FBIjobs.gov e que está investigando o caso, sem confirmar que seus sistemas tenham sido invadidos ou que dados tenham sido roubados deles.
O que o grupo afirma ter acontecido?
A ShinyHunters afirmou ter obtido acesso inicial por meio de uma nova vulnerabilidade no PeopleSoft que permite a execução remota de código e que a explorou na noite de segunda-feira, antes de passar para serviços internos e para o ambiente AWS GovCloud do órgão. O grupo também alegou ter invadido serviços que incluem Criminal Justice, HR e Medlink, além de outros sistemas.
O grupo publicou uma captura de tela do site apply.fbijobs.gov exibindo seu logotipo e uma mensagem informando que o site havia sido tomado, juntamente com a alegação de roubo de informações de identificação pessoal e dados de saúde de funcionários do FBI e candidatos a vagas. Afirmou que o órgão isolou os sistemas afetados e interrompeu o acesso a várias redes após detectar a atividade, enquanto o site exibe atualmente uma mensagem de manutenção, segundo seu relato.
O grupo também apresentou dois registros exemplificativos que afirmou terem sido roubados durante o ataque, um deles associado a um funcionário do FBI e o outro ao diretor do órgão, Kash Patel. O BleepingComputer não publicou os dados pessoais contidos nos dois registros e não verificou sua autenticidade nem sua origem. A 404 Media havia informado anteriormente sobre uma amostra contendo cerca de 5.000 registros atribuídos a funcionários do FBI e afirmou que algumas informações correspondiam a números de telefone e dados associados a funcionários do Departamento de Justiça dos Estados Unidos.
Vulnerabilidade não confirmada e alegação de ataque a outras instituições
A ShinyHunters afirma que a vulnerabilidade no PeopleSoft continua sem correção e que encontrou outra vulnerabilidade no produto, usando-a imediatamente contra o FBI. O grupo acrescentou que está tentando remover os vestígios de sua atividade dos servidores e que começou a usar a mesma vulnerabilidade contra outras instituições, incluindo empresas da lista Fortune 500, após atacar o setor educacional.
O BleepingComputer entrou em contato com a Oracle e com a equipe de inteligência de ameaças Mandiant, da Google Cloud, para obter informações sobre a suposta vulnerabilidade do PeopleSoft e qualquer exploração relacionada a ela, mas a fonte não informou nenhuma confirmação das duas empresas.
Por que esta notícia é importante?
A importância da alegação está na combinação de três elementos sensíveis: uma suposta vulnerabilidade de dia zero em uma plataforma corporativa, um possível acesso a um ambiente governamental de nuvem e dados pessoais e de saúde de funcionários e candidatos a vagas. No entanto, as informações disponíveis até agora não comprovam que a invasão tenha realmente ocorrido nem que o volume de dados roubados corresponda ao número anunciado pelo grupo. Portanto, os detalhes do ataque e as amostras publicadas devem ser tratados como alegações sob investigação, e não como fatos definitivos.
Contexto da escalada
A ShinyHunters afirmou que o ataque foi uma resposta a um relatório FLASH publicado pelo FBI em maio de 2026 e que abordava o grupo. Deu ao órgão uma semana para corrigir ou excluir o relatório, rejeitando a descrição da medida como extorsão financeira. Quando questionado se publicaria os supostos dados caso o FBI não respondesse, o grupo não forneceu uma resposta.
A fonte também relaciona o grupo a uma campanha de roubo de dados do Oracle E-Business Suite em 2025 e a posteriores disputas com o grupo Clop. Esse contexto, porém, não confirma a veracidade da alegação atual, enquanto a questão principal permanece em aberto: uma nova vulnerabilidade no PeopleSoft foi realmente explorada, e qual é o alcance do acesso e dos dados que pode ser comprovado?