Mastodon Mastodon Mastodon Mastodon

ShinyHunters стверджує, що зламала ФБР: що підтверджено, а що залишається лише заявами хакерів

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

22 вересня 2026 року угруповання ShinyHunters заявило про компрометацію систем Федерального бюро розслідувань США та викрадення персональних даних чинних і колишніх співробітників, а також кандидатів на роботу. ФБР підтвердило, що розслідує «несанкціоновану активність, яка зачепила портал fbijobs.gov», однак наголосило, що точка проникнення та реальний масштаб витоку поки що не встановлені. Організаціям, які використовують Oracle PeopleSoft Enterprise PeopleTools версій 8.61 і 8.62, слід негайно перевірити наявність патча для CVE-2026-35273 — критичної вразливості з оцінкою CVSS 9.8, яка фігурує в контексті цього інциденту.

Що заявляють хакери й що підтверджено офіційно

Згідно із заявою ShinyHunters, опублікованою на їхньому ресурсі в даркнеті, угруповання отримало доступ до систем HR, MedLink, Criminal Justice та інших внутрішніх сервісів ФБР. Хакери також стверджують, що здійснили дефейс сайту FBI Jobs, розмістивши банер «This site has been seized by ShinyHunters» — іронічне відсилання до заглушок, які правоохоронці розміщують під час захоплення інфраструктури кіберзлочинців. На момент публікації портал apply.fbijobs.gov відображає повідомлення про технічні роботи.

Однак офіційна позиція ФБР значно стриманіша. Бюро визнало факт заяви про компрометацію порталу fbijobs.gov і можливий вплив на персональні дані співробітників, але зазначило, що точка проникнення — чи то сторонній підрядник, чи власна інфраструктура — залишається невстановленою. ФБР не підтвердило ні факт витоку даних, ні дефейс сайту, ні особу зловмисників.

Заяви про викрадення 2–3 терабайт даних, доступ до AWS GovCloud, компрометацію внутрішніх сервісів і наявність інформації «майже про всіх» співробітників ФБР не підтверджені жодним первинним джерелом. Видання 404 Media повідомило про отримання від хакерів зразка з приблизно 5000 записів, частину яких було частково верифіковано через відкриті джерела, однак повна справжність масиву даних не встановлена.

CVE-2026-35273: критична вразливість, а не «новий zero-day»

Представник ShinyHunters заявив журналістам про використання «нового zero-day в Oracle PeopleSoft». Однак це твердження не відповідає хронології. Вразливість CVE-2026-35273 була публічно задокументована Oracle 10 червня 2026 року — більш ніж за три місяці до заявленого інциденту. Згідно з бюлетенем безпеки Oracle, вразливість зачіпає компонент Updates Environment Management в Oracle PeopleSoft Enterprise PeopleTools версій 8.61 і 8.62.

Ключові технічні характеристики вразливості, згідно з матрицею ризиків Oracle:

  • CVSS 3.1: 9.8 (критичний)
  • Вектор атаки: мережевий, через HTTP
  • Автентифікація: не потрібна
  • Взаємодія з користувачем: не потрібна
  • Вплив: високий на конфіденційність, цілісність і доступність
  • Результат експлуатації: віддалене виконання довільного коду (RCE)

Патч включений до критичного оновлення безпеки Oracle за червень 2026 року. Вразливість внесена до каталогу CISA Known Exploited Vulnerabilities (KEV) 12 червня 2026 року з крайнім строком усунення 15 червня 2026 року. Таким чином, йдеться не про zero-day, а про критичну вразливість із доступним патчем, який мали застосувати ще в червні.

Згідно з початковими публікаціями, ShinyHunters використовувала CVE-2026-35273 для атак на корпоративні мережі ще в червні 2026 року. Однак жодне офіційне джерело не підтверджує, що саме цю вразливість було використано для проникнення в системи ФБР.

Раніше ми вже писали про активну експлуатацію вразливостей у продуктах Oracle, які потрапили до каталогу CISA KEV, — поточний інцидент підтверджує, що продукти цього виробника залишаються пріоритетною ціллю для зловмисників.

Контекст: мотивація й профіль угруповання

ShinyHunters заявляє, що атака стала відповіддю на публічне попередження ФБР від 15 травня 2026 року, у якому бюро описувало тактики угруповання під час атак на систему управління навчанням Canvas і закликало жертв не сплачувати викуп. У цьому ж попередженні ФБР зазначало, що ShinyHunters використовує «реальні або перебільшені заяви про доступ до конфіденційної інформації» для тиску на жертв — деталь, яку варто враховувати під час оцінки поточних заяв угруповання.

Хакери дали ФБР тиждень на «виправлення або видалення» травневого звіту, при цьому не уточнивши, чи мають намір публікувати викрадені дані. Угруповання також відкинуло зв’язок із спільнотою The Com — децентралізованим об’єднанням англомовних кіберзлочинців, з яким ShinyHunters асоціюють у звітах правоохоронних органів.

Як зазначає Етай Маор із Cato Networks, ShinyHunters є стійким кримінальним брендом, який пережив арешти, ліквідацію форумів і вилучення інфраструктури, адаптуючи методи й залучаючи нових учасників. Актуальна тактика угруповання змістилася від технічного зламу периметра до зловживання довіреними шляхами ідентифікації: соціальна інженерія через служби підтримки, шкідливі застосунки OAuth і викрадені токени інтеграції SaaS‑сервісів.

Практичні рекомендації

  • Oracle PeopleSoft: якщо патч із критичного оновлення Oracle за червень 2026 року ще не застосовано до PeopleTools версій 8.61 і 8.62, це необхідно зробити негайно. Граничний строк усунення за каталогом CISA KEV сплив 15 червня 2026 року.
  • Аудит зовнішніх порталів: організації, які використовують PeopleSoft для кадрових або рекрутингових порталів з доступом із інтернету, мають перевірити журнали на наявність аномальної активності, починаючи з червня 2026 року.
  • Захист ланцюжка ідентифікації: з огляду на описані тактики ShinyHunters, посильте контроль над процедурами скидання паролів через службу підтримки, проведіть аудит застосунків OAuth з доступом до корпоративних даних і регулярно змінюйте токени інтеграції SaaS‑сервісів.
  • Моніторинг витоків: організаціям, співробітники яких подавали заявки на роботу в ФБР, доцільно повідомити їм про потенційний ризик компрометації персональних даних до отримання остаточних результатів розслідування.

Інцидент із заявленим зламом ФБР наразі містить більше запитань, ніж відповідей: масштаб витоку, вектор проникнення й навіть особу зловмисників офіційно не підтверджено. Утім підтвердженим залишається головне — критична вразливість CVE-2026-35273 в Oracle PeopleSoft з оцінкою CVSS 9.8 активно експлуатується й має доступний патч. Для організацій, які використовують PeopleTools 8.61 або 8.62, застосування цього патча — не рекомендація, а обов’язкова дія, прострочена на три місяці.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.