Siber şantaj grubu ShinyHunters, Oracle PeopleSoft'ta bulunduğu iddia edilen bir sıfır gün açığını kullanarak ABD Federal Soruşturma Bürosu'na (FBI) ait sistemleri hacklediğini, ardından ilk sistemlerden büronun yönettiği AWS GovCloud altyapısına geçtiğini söyledi. Grup, aralarında mevcut ve eski çalışanlar ile iş başvurusunda bulunanlara ait bilgilerin ve diğer dahili kayıtların da bulunduğu 2 ila 3 terabayt arasında veri çaldığını iddia ediyor.
Ancak bu anlatı bağımsız olarak doğrulanmadı. FBI, BleepingComputer'a FBIjobs.gov'u etkileyen yetkisiz faaliyet iddialarından haberdar olduğunu ve bunları araştırdığını doğruladı; ancak sistemlerinin hacklendiğini veya bu sistemlerden veri çalındığını doğrulamadı.
Grup ne olduğunu iddia ediyor?
ShinyHunters, PeopleSoft'ta uzaktan kod çalıştırmaya olanak tanıyan yeni bir açık üzerinden ilk erişimi elde ettiğini, bu açığı pazartesi akşamı kullanmasının ardından büronun dahili hizmetlerine ve AWS GovCloud ortamına geçtiğini söyledi. Ayrıca Criminal Justice, HR ve Medlink dahil olmak üzere çeşitli hizmetleri ve başka sistemleri hacklediğini öne sürdü.
Grup, apply.fbijobs.gov sitesinin logosunu ve sitenin ele geçirildiğini belirten bir mesajı gösteren bir ekran görüntüsü yayımladı; ayrıca FBI çalışanları ve iş başvurusunda bulunanlara ait kişisel tanımlayıcı bilgileri ile sağlık verilerini çaldığını iddia etti. Anlatımına göre büro, faaliyeti tespit ettikten sonra etkilenen sistemleri izole etti ve birden fazla ağa erişimi durdurdu; site şu anda bir bakım mesajı gösteriyor.
Grup ayrıca saldırı sırasında çalındığını söylediği iki örnek kayıt sundu; bunlardan biri bir FBI çalışanıyla, diğeri ise büronun direktörü Kash Patel ile ilişkiliydi. BleepingComputer, iki kayıtta yer alan kişisel verileri yayımlamadı ve bunların gerçekliğini ya da kaynağını doğrulamadı. 404 Media daha önce FBI çalışanlarına ait olduğu öne sürülen yaklaşık 5.000 kayıttan oluşan bir örnekten söz etmiş ve bazı bilgilerin ABD Adalet Bakanlığı çalışanlarıyla bağlantılı telefon numaraları ve verilerle örtüştüğünü belirtmişti.
Doğrulanmamış açık ve diğer kurumların hedef alındığı iddiası
ShinyHunters, PeopleSoft'taki açığın hâlâ yamalanmadığını, üründe başka bir açık bulduğunu ve ardından bu açığı hemen FBI'a karşı kullandığını iddia ediyor. Grup ayrıca faaliyet izlerini sunuculardan silmeye çalıştığını ve eğitim sektörünü hedef aldıktan sonra Fortune 500 listesindeki şirketler dahil başka kurumlara karşı da aynı açığı kullanmaya başladığını söyledi.
BleepingComputer, söz konusu PeopleSoft açığı ve bununla bağlantılı olası istismarlar hakkında bilgi almak için Oracle ve Google Cloud'a bağlı tehdit istihbaratı ekibi Mandiant ile iletişime geçti; kaynak, iki şirketten de bir doğrulama aktarılmadı.
Bu haber neden önemli?
İddianın önemi üç hassas unsurun bir araya gelmesinden kaynaklanıyor: kurumsal bir platformda bulunduğu öne sürülen bir sıfır gün açığı, bir kamuya ait bulut ortamına olası erişim ve çalışanlar ile iş başvurusunda bulunanlara ait kişisel ve sağlık verileri. Bununla birlikte mevcut veriler, saldırının gerçekten gerçekleştiğini veya çalınan veri miktarının grubun açıkladığı rakama eşit olduğunu henüz kanıtlamıyor. Bu nedenle saldırının ayrıntıları ve yayımlanan örnekler kesin gerçekler olarak değil, soruşturma kapsamındaki iddialar olarak değerlendirilmelidir.
Tırmanışın arka planı
ShinyHunters, saldırının FBI'ın Mayıs 2026'da grup hakkında yayımladığı ve FLASH olarak adlandırılan rapora yanıt niteliğinde olduğunu söyledi. Grup, mali şantaj olarak nitelendirmeyi reddettiği bir tutumla, büroya raporu düzeltmesi veya silmesi için bir hafta süre verdi. FBI'ın yanıt vermemesi halinde sözde verileri yayımlayıp yayımlamayacağı sorulduğunda ise cevap vermedi.
Kaynak, grubu ayrıca 2025'teki Oracle E-Business Suite veri hırsızlığı kampanyası ve sonrasında Clop grubuyla yaşanan anlaşmazlıklarla ilişkilendiriyor. Ancak bu geçmiş, mevcut iddianın doğruluğunu kanıtlamıyor. Temel soru ise hâlâ açık: PeopleSoft'ta gerçekten yeni bir açık kullanıldı mı ve kanıtlanabilecek erişimin ve verilerin kapsamı neydi?