22 сентября 2026 года группировка ShinyHunters заявила о компрометации систем Федерального бюро расследований США и хищении персональных данных действующих и бывших сотрудников, а также соискателей. ФБР подтвердило, что расследует «несанкционированную активность, затронувшую портал fbijobs.gov», однако подчеркнуло, что точка проникновения и реальный масштаб утечки пока не установлены. Организациям, использующим Oracle PeopleSoft Enterprise PeopleTools версий 8.61 и 8.62, следует немедленно проверить наличие патча для CVE-2026-35273 — критической уязвимости с оценкой CVSS 9.8, которая фигурирует в контексте этого инцидента.
Что заявляют хакеры и что подтверждено официально
Согласно заявлению ShinyHunters, опубликованному на их даркнет-ресурсе, группировка получила доступ к системам HR, MedLink, Criminal Justice и другим внутренним сервисам ФБР. Хакеры также утверждают, что дефейснули сайт FBI Jobs, разместив баннер «This site has been seized by ShinyHunters» — ироничную отсылку к заглушкам, которые правоохранители размещают при захвате инфраструктуры киберпреступников. На момент публикации портал apply.fbijobs.gov отображает сообщение о технических работах.
Однако официальная позиция ФБР существенно сдержаннее. Бюро признало факт заявления о компрометации портала fbijobs.gov и возможном воздействии на персональные данные сотрудников, но указало, что точка проникновения — будь то сторонний подрядчик или собственная инфраструктура — остаётся неустановленной. ФБР не подтвердило ни факт утечки данных, ни дефейс сайта, ни личность атакующих.
Заявления о хищении 2–3 терабайт данных, доступе к AWS GovCloud, компрометации внутренних сервисов и наличии информации о «почти всех» сотрудниках ФБР не подтверждены ни одним первичным источником. Издание 404 Media сообщило о получении от хакеров образца из примерно 5000 записей, часть которых была частично верифицирована через открытые источники, однако полная подлинность массива данных не установлена.
CVE-2026-35273: критическая уязвимость, а не «новый zero-day»
Представитель ShinyHunters заявил журналистам об использовании «нового zero-day в Oracle PeopleSoft». Однако это утверждение не соответствует хронологии. Уязвимость CVE-2026-35273 была публично задокументирована Oracle 10 июня 2026 года — за три с лишним месяца до заявленного инцидента. Согласно бюллетеню безопасности Oracle, уязвимость затрагивает компонент Updates Environment Management в Oracle PeopleSoft Enterprise PeopleTools версий 8.61 и 8.62.
Ключевые технические характеристики уязвимости, согласно матрице рисков Oracle:
- CVSS 3.1: 9.8 (критический)
- Вектор атаки: сетевой, через HTTP
- Аутентификация: не требуется
- Взаимодействие пользователя: не требуется
- Воздействие: высокое на конфиденциальность, целостность и доступность
- Результат эксплуатации: удалённое выполнение произвольного кода (RCE)
Патч включён в критическое обновление безопасности Oracle за июнь 2026 года. Уязвимость внесена в каталог CISA Known Exploited Vulnerabilities (KEV) 12 июня 2026 года с крайним сроком устранения 15 июня 2026 года. Таким образом, речь идёт не о zero-day, а о критической уязвимости с доступным патчем, который должен был быть применён ещё в июне.
Согласно исходным публикациям, ShinyHunters использовала CVE-2026-35273 для атак на корпоративные сети ещё в июне 2026 года. Однако ни один официальный источник не подтверждает, что именно эта уязвимость была использована для проникновения в системы ФБР.
Ранее мы уже писали об активной эксплуатации уязвимостей в продуктах Oracle, попавших в каталог CISA KEV, — текущий инцидент подтверждает, что продукты этого вендора остаются приоритетной целью для злоумышленников.
Контекст: мотивация и профиль группировки
ShinyHunters заявляет, что атака стала ответом на публичное предупреждение ФБР от 15 мая 2026 года, в котором бюро описывало тактики группировки при атаках на систему управления обучением Canvas и призывало жертв не платить выкуп. В этом же предупреждении ФБР указывало, что ShinyHunters использует «реальные или преувеличенные заявления о доступе к конфиденциальной информации» для давления на жертв — деталь, которую стоит учитывать при оценке текущих заявлений группировки.
Хакеры дали ФБР неделю на «исправление или удаление» майского отчёта, при этом не уточнив, намерены ли они публиковать похищенные данные. Группировка также отвергла связь с сообществом The Com — децентрализованным объединением англоязычных киберпреступников, с которым ShinyHunters ассоциируют в отчётах правоохранительных органов.
Как отмечает Этай Маор из Cato Networks, ShinyHunters представляет собой устойчивый криминальный бренд, который пережил аресты, ликвидацию форумов и изъятие инфраструктуры, адаптируя методы и привлекая новых участников. Актуальная тактика группировки сместилась от технического взлома периметра к злоупотреблению доверенными путями идентификации: социальная инженерия через службы поддержки, вредоносные приложения OAuth и похищенные токены интеграции SaaS-сервисов.
Практические рекомендации
- Oracle PeopleSoft: если патч из критического обновления Oracle за июнь 2026 года ещё не применён к PeopleTools версий 8.61 и 8.62, это необходимо сделать немедленно. Срок устранения по каталогу CISA KEV истёк 15 июня 2026 года.
- Аудит внешних порталов: организации, использующие PeopleSoft для кадровых или рекрутинговых порталов с доступом из интернета, должны проверить журналы на предмет аномальной активности с июня 2026 года.
- Защита цепочки идентификации: учитывая описанные тактики ShinyHunters, усильте контроль над процедурами сброса паролей через службу поддержки, проведите аудит OAuth-приложений с доступом к корпоративным данным и ротируйте токены интеграции SaaS-сервисов.
- Мониторинг утечек: организациям, сотрудники которых подавали заявки на работу в ФБР, целесообразно уведомить их о потенциальном риске компрометации персональных данных до получения окончательных результатов расследования.
Инцидент с заявленным взломом ФБР пока содержит больше вопросов, чем ответов: масштаб утечки, вектор проникновения и даже личность атакующих официально не подтверждены. Однако подтверждённым остаётся главное — критическая уязвимость CVE-2026-35273 в Oracle PeopleSoft с оценкой CVSS 9.8 активно эксплуатируется и имеет доступный патч. Для организаций, использующих PeopleTools 8.61 или 8.62, применение этого патча — не рекомендация, а обязательное действие, просроченное на три месяца.