Хакерская группировка ShinyHunters заявила, что получила доступ к инфраструктуре ФБР и 🎩похитила данные всех действующих сотрудников, а также бывших сотрудников и кандидатов на работу в бюро. Инцидент пока не был подтверждён самим ведомством, однако журналисты 404 Media и Reuters независимо проверили часть переданных злоумышленниками данных и обнаружили реальные совпадения.
Для подтверждения своих заявлений группировка передала журналистам образец базы на 5 000 человек, содержащий имена, домашние адреса, даты рождения, номера телефонов и сведения о супругах сотрудников. Журналист издания 404 Media Джозеф Кокс частично подтвердил подлинность записей через OSINT Industries и аналитическую платформу скомпрометированных данных Darkside компании District 4 Labs. Reuters отдельно проверило имена, адреса и номера социального страхования (SSN) по базам кредитных бюро и прошлым утечкам, где как минимум девять записей совпали с реальными людьми.
👺По версии ShinyHunters, первоначальный доступ был получен вечером 21 сентября через 🗣0-day эксплойт в Oracle PeopleSoft. После взлома группировка продвинулась дальше по инфраструктуре, получила доступ к ресурсам ФБР в AWS GovCloud и выгрузила от 2 до 3 ТБ данных.
В качестве публичной демонстрации атаки группировка провела 🛡 дефейс сайта
apply.fbijobs.gov, спародировав стандартные правительственные заглушки об аресте доменов. На странице хакеры объявили о захвате ресурса, заявили о компрометации персональной информации и защищённых медицинских данных сотрудников, а также разместили ссылку на свой сайт утечек shn***7bmgshzayd[.]onion. Вскоре после этого портал подачи заявок отключили, а на главной странице fbijobs.gov появилось системное уведомление о 🛠недоступности сервиса.Ранее, в июне 2026 года, аналитики Mandiant и Google Threat Intelligence Group уже публиковали отчёт об активности ShinyHunters (кластер UNC6240). Тогда группировка массово атаковала сектор образования через критическую уязвимость удалённого выполнения кода CVE-2026-35273 в компоненте Environment Management Hub (PSEMHUB) системы Oracle PeopleSoft, используя агенты MeshCentral для бокового перемещения и C2-сервер
wss://azuren****s[.]net:443/agent.ashx.🤔Отдельно примечателен заявленный мотив. ShinyHunters утверждает, что атака не имеет 💸 финансовой подоплёки. Они направили обращение директору ФБР Кашу Пателю и заместителю директора киберподразделения Бретту Лезерману с требованием в течение недели отозвать или скорректировать 👮публичный бюллетень от 15 мая. В том предупреждении ведомство обвинило группировку в сваттинге, угрозах жертвам и их родственникам, а также в намеренном завышении масштабов компрометации данных. ShinyHunters заявила, что добивается изменения официальной позиции бюро, при этом 🛡представитель группировки назвал акцию не вымогательством, а скорее "принуждением".
👆Если заявленный масштаб подтвердится, то произошедшее станет одной из самых серьёзных утечек в американских правоохранительных органах за последние годы. Главная угроза заключается в характере скомпрометированных сведений, поскольку публикация домашних адресов, личных номеров телефонов, номеров социального страхования и информации о членах семей даёт злоумышленникам возможность проводить доксинг, применять методы социальной инженерии, оказывать давление на агентов и вести контрразведывательное профилирование. Полученные сведения могут использоваться преступными синдикатами для запугивания следователей и их семей, а также представлять высокую ценность для иностранных спецслужб при 👮вскрытии оперативного состава и структуры американского разведывательного сообщества.
✋ @Russian_OSINT
