El 22 de septiembre de 2026, el grupo ShinyHunters declaró haber comprometido sistemas del Buró Federal de Investigación de Estados Unidos (FBI) y haber robado datos personales de empleados actuales y anteriores, así como de candidatos a puestos de trabajo. El FBI confirmó que está investigando una «actividad no autorizada que afectó al portal fbijobs.gov», pero subrayó que el punto de entrada y el alcance real de la filtración aún no se han determinado. Las organizaciones que utilicen Oracle PeopleSoft Enterprise PeopleTools en las versiones 8.61 y 8.62 deben comprobar de inmediato si han aplicado el parche para CVE-2026-35273, una vulnerabilidad crítica con una puntuación CVSS de 9.8 que se menciona en el contexto de este incidente.
Qué afirman los hackers y qué está confirmado oficialmente
Según la declaración de ShinyHunters, publicada en su recurso en la dark web, el grupo habría obtenido acceso a los sistemas de RR. HH., MedLink, Criminal Justice y otros servicios internos del FBI. Los hackers también aseguran que llevaron a cabo un defacement del sitio FBI Jobs, colocando un banner con el mensaje «This site has been seized by ShinyHunters», una referencia irónica a los avisos que las fuerzas del orden colocan cuando incautan la infraestructura de ciberdelincuentes. En el momento de la publicación, el portal apply.fbijobs.gov muestra un mensaje de trabajos técnicos en curso.
Sin embargo, la posición oficial del FBI es mucho más contenida. El Buró reconoció que se ha presentado una notificación sobre el posible compromiso del portal fbijobs.gov y el posible impacto en los datos personales de empleados, pero indicó que el punto de entrada —ya sea un proveedor externo o su propia infraestructura— sigue sin determinarse. El FBI no ha confirmado ni el hecho de una filtración de datos, ni el defacement del sitio, ni la identidad de los atacantes.
Las afirmaciones sobre el robo de 2–3 terabytes de datos, el acceso a AWS GovCloud, la posible compromisión de servicios internos y la posesión de información sobre «casi todos» los empleados del FBI no han sido confirmadas por ninguna fuente primaria. El medio 404 Media informó de que había recibido de los hackers una muestra de unas 5000 entradas, algunas de las cuales se verificaron parcialmente a través de fuentes abiertas; sin embargo, la autenticidad completa del conjunto de datos no se ha establecido.
CVE-2026-35273: vulnerabilidad crítica, no un «nuevo zero-day»
Un representante de ShinyHunters declaró a periodistas que se había utilizado «un nuevo zero-day en Oracle PeopleSoft». Sin embargo, esta afirmación no se ajusta a la cronología. La vulnerabilidad CVE-2026-35273 fue documentada públicamente por Oracle el 10 de junio de 2026, más de tres meses antes del incidente declarado. Según el aviso de seguridad de Oracle, la vulnerabilidad afecta al componente Updates Environment Management en Oracle PeopleSoft Enterprise PeopleTools versiones 8.61 y 8.62.
Las principales características técnicas de la vulnerabilidad, según la matriz de riesgos de Oracle, son las siguientes:
- CVSS 3.1: 9.8 (crítica)
- Vector de ataque: de red, a través de HTTP
- Autenticación: no requerida
- Interacción del usuario: no requerida
- Impacto: alto en confidencialidad, integridad y disponibilidad
- Resultado de la explotación: ejecución remota de código arbitrario (RCE)
El parche está incluido en la actualización crítica de seguridad de Oracle de junio de 2026. La vulnerabilidad se añadió al catálogo CISA Known Exploited Vulnerabilities (KEV) el 12 de junio de 2026, con fecha límite de mitigación el 15 de junio de 2026. Por tanto, no se trata de un zero-day, sino de una vulnerabilidad crítica con un parche disponible que debería haberse aplicado ya en junio.
Según las primeras publicaciones, ShinyHunters utilizó CVE-2026-35273 para atacar redes corporativas ya en junio de 2026. Sin embargo, ninguna fuente oficial confirma que esta vulnerabilidad concreta se haya utilizado para penetrar en los sistemas del FBI.
Con anterioridad, ya habíamos escrito sobre la explotación activa de vulnerabilidades en productos de Oracle que figuran en el catálogo CISA KEV; el incidente actual confirma que los productos de este proveedor siguen siendo un objetivo prioritario para los atacantes.
Contexto: motivación y perfil del grupo
ShinyHunters afirma que el ataque fue una respuesta a la advertencia pública del FBI del 15 de mayo de 2026, en la que el Buró describía las tácticas del grupo en ataques contra el sistema de gestión de aprendizaje Canvas y exhortaba a las víctimas a no pagar el rescate. En esta misma advertencia, el FBI señalaba que ShinyHunters utiliza «declaraciones reales o exageradas sobre el acceso a información confidencial» para presionar a las víctimas, un detalle que conviene tener en cuenta al evaluar las afirmaciones actuales del grupo.
Los hackers dieron al FBI una semana para «corregir o eliminar» el informe de mayo, sin especificar si tienen intención de publicar los datos robados. El grupo también negó cualquier conexión con la comunidad The Com, una asociación descentralizada de ciberdelincuentes angloparlantes con la que se vincula a ShinyHunters en informes de las fuerzas del orden.
Como señala Etay Maor de Cato Networks, ShinyHunters es una marca criminal consolidada que ha sobrevivido a detenciones, desmantelamiento de foros e incautación de infraestructura, adaptando sus métodos y sumando nuevos integrantes. La táctica actual del grupo ha pasado de la intrusión técnica del perímetro al abuso de vías de identificación de confianza: ingeniería social a través de servicios de soporte, aplicaciones OAuth maliciosas y tokens robados de integración con servicios SaaS.
Recomendaciones prácticas
- Oracle PeopleSoft: si el parche de la actualización crítica de Oracle de junio de 2026 aún no se ha aplicado a PeopleTools versiones 8.61 y 8.62, es necesario hacerlo de inmediato. El plazo de mitigación establecido en el catálogo CISA KEV expiró el 15 de junio de 2026.
- Auditoría de portales externos: las organizaciones que utilicen PeopleSoft para portales de RR. HH. o de reclutamiento accesibles desde internet deben revisar los registros en busca de actividad anómala desde junio de 2026.
- Protección de la cadena de identificación: teniendo en cuenta las tácticas descritas de ShinyHunters, refuerce el control sobre los procedimientos de restablecimiento de contraseñas a través del servicio de soporte, lleve a cabo una auditoría de las aplicaciones OAuth con acceso a datos corporativos y rote los tokens de integración de servicios SaaS.
- Monitorización de filtraciones: para las organizaciones cuyos empleados hayan presentado solicitudes de trabajo al FBI, es recomendable notificarles el posible riesgo de compromiso de sus datos personales incluso antes de obtener los resultados definitivos de la investigación.
El incidente del supuesto hackeo del FBI por el momento plantea más preguntas que respuestas: el alcance de la filtración, el vector de entrada e incluso la identidad de los atacantes no han sido confirmados oficialmente. Sin embargo, lo principal sí está confirmado: la vulnerabilidad crítica CVE-2026-35273 en Oracle PeopleSoft, con una puntuación CVSS de 9.8, se explota activamente y dispone de un parche. Para las organizaciones que utilicen PeopleTools 8.61 o 8.62, aplicar este parche no es una recomendación, sino una acción obligatoria que ya lleva tres meses de retraso.