Síntesis

ShinyHunters dice haber comprometido sistemas del FBI y que posee información sensible sobre casi todos sus agentes y postulantes. El grupo alteró el portal de empleos de la agencia y dijo que el ataque es una represalia por un informe que considera falso. El FBI confirmó que investiga la situación, pero no ha validado la intrusión.

  • El grupo dice haber robado entre 2 y 3 TB de datos.
  • Afirma haber usado un zero-day en Oracle PeopleSoft.
  • Exige corregir o eliminar un informe del FBI de mayo.
  • Parte de una muestra de 5.000 registros parece auténtica.

Noticia

El grupo cibercriminal de extorsión ShinyHunters afirmó este martes 22 de septiembre haber accedido a sistemas del FBI. “Hemos comprometido al FBI”, indicaron en su sitio de filtraciones, donde enumeró como afectados a los servicios Criminal Justice (Justicia Criminal), Human Resources (Recursos Humanos) y Medlink.

Como prueba, los atacantes alteraron un subdominio de fbijobs.gov, el portal de empleos de la agencia, con un mensaje que declaraba el sitio incautado por el grupo. La página quedó luego fuera de servicio por mantenimiento, aunque una captura en X quedó como evidencia de lo sucedido.

Según dijeron al medio BleepingComputer, el grupo de amenaza habría accedido el lunes por la noche mediante una vulnerabilidad desconocida en Oracle PeopleSoft que permite ejecutar código de forma remota. Desde allí se habrían desplazado a la infraestructura AWS GovCloud administrada por el FBI, donde se almacenaban datos de empleados y postulantes.

ShinyHunters entregó al sitio 404 Media una muestra de unos 5 mil registros con nombres, teléfonos, domicilios, fechas de nacimiento y, en algunos casos, datos de cónyuges. El medio verificó que parte de la información es correcta, aunque el origen de los datos no se ha confirmado.

De acuerdo con lo informado por la cadena de noticia Reuters, el FBI señaló que están al tanto de “un grupo de ciberdelincuentes que alega haber comprometido el portal FBIJobs.gov y haber afectado la información personal identificable de los empleados del FBI”. La agencia no confirmó si hubo robo de información, pero indicaron que están “investigando el asunto de forma activa y exhaustiva”.

El grupo cibercriminal dijo actuar en respuesta a un aviso del FBI publicado en mayo, y rechazó que el documento exagere su acceso a datos, que acose a familiares de víctimas o que realice swatting, y negó pertenecer a la comunidad criminal The Com. Los atacantes dieron una semana para corregir o retirar el informe y aseguró que no buscan dinero con este ataque.

No está claro si se trata de una falla nueva o de la falla identificada con el CVE-2026-35273, explotada por el grupo en junio.

Algunos especialistas recomendaron a clientes de PeopleSoft desactivar el componente Environment Management Hub y retirar de internet las interfaces de administración. También aconsejaron enviar los registros fuera de los servidores, porque el grupo dice borrar sus huellas localmente.

Este miércoles 23 de septiembre, ShinyHunters publicó que dejó de compartir muestras con la prensa. Acusó a un periodista de entregar los datos a un investigador de seguridad y anunció que no responderá más consultas de medios.