网络勒索组织ShinyHunters表示,他们利用Oracle PeopleSoft中所谓的零日漏洞入侵了美国联邦调查局(FBI)的相关系统,随后从初始系统转移到由该局管理的AWS GovCloud基础设施。该组织声称窃取了2至3TB数据,其中包括现任和前任员工、求职者的信息以及其他内部记录。
但这一说法尚未得到独立证实。FBI向BleepingComputer证实,已知悉有关影响FBIjobs.gov的未经授权活动的指控,并正在对此展开调查,但未确认其系统遭到入侵或数据被窃。
该组织声称发生了什么?
ShinyHunters表示,他们通过PeopleSoft中的一个新漏洞获得了初始访问权限,该漏洞可实现远程代码执行;他们于周一晚间利用该漏洞,随后转移至内部服务和该局所属的AWS GovCloud环境。该组织还声称入侵了包括Criminal Justice、HR和Medlink在内的服务,以及其他系统。
该组织发布了一张apply.fbijobs.gov网站的截图,页面上显示其标志和一条表示网站已被接管的消息,并声称窃取了FBI员工和求职者的个人身份信息及健康数据。该组织表示,FBI发现相关活动后隔离了受影响系统,并停止了对多个网络的访问;据其说法,该网站目前显示维护消息。
该组织还提供了两条据称在攻击期间窃取的样本记录,其中一条与一名FBI员工有关,另一条与局长Kash Patel有关。BleepingComputer没有发布两条记录中的个人数据,也未核实其真实性或来源。404 Media此前曾报道一份据称包含约5,000条FBI员工记录的样本,并表示其中部分信息与美国司法部员工的电话号码和相关数据相匹配。
未经确认的漏洞及声称对其他机构的攻击
ShinyHunters声称,PeopleSoft中的漏洞仍未被修复,他们发现了该产品中的另一个漏洞后,立即将其用于攻击FBI。该组织还表示,他们正试图从服务器中清除活动痕迹,并且在攻击教育部门之后,已开始利用同一漏洞攻击其他机构,其中包括《财富》500强企业。
BleepingComputer联系了Oracle以及Google Cloud旗下的威胁情报团队Mandiant,以获取有关所谓PeopleSoft漏洞及任何相关利用活动的信息,但消息来源未提供两家公司确认的信息。
为什么这则消息重要?
这一指控的重要性在于它结合了三个敏感因素:企业平台中所谓的零日漏洞、可能访问政府云环境,以及涉及员工和求职者的个人与健康数据。然而,现有信息目前尚不能证明入侵确实发生,也不能证明被窃数据规模达到该组织公布的数字。因此,应将攻击细节和已发布样本视为正在调查中的指控,而不是最终事实。
升级背景
ShinyHunters表示,此次攻击是对FBI于2026年5月发布的一份涉及该组织的FLASH报告的回应,并给该局一周时间更正或删除报告;该组织拒绝将此举描述为经济勒索。当被问及如果FBI不作回应,是否会公布所谓数据时,该组织没有回答。
消息来源还将该组织与2025年Oracle E-Business Suite数据窃取活动,以及后来与Clop组织的争端联系起来。然而,这些背景并不能证实当前指控的真实性,核心问题仍未得到解答:PeopleSoft中是否确实存在并被利用了一个新漏洞,以及能够被证实的访问范围和数据究竟有多大?