黑客组织 ShinyHunters 声称利用 Oracle PeopleSoft 漏洞攻破 FBI 招聘系统

当地时间9月22日,黑客组织 ShinyHunters 对外声称已攻破美国联邦调查局多个系统,并获取大量与 FBI 特工、现任及前任员工、求职者有关的个人资料。该组织向路透社表示,此次行动针对的是 FBI 于2026年5月发布的一份公告,该公告描述了 ShinyHunters 的攻击手法并建议潜在目标不要支付赎金。该组织称行动并非以经济为目的,要求 FBI 更正或撤回其认为不实的指控。

黑客组织 ShinyHunters 声称利用 Oracle PeopleSoft 漏洞攻破 FBI 招聘系统

据 The Register 报道,ShinyHunters 称其利用 Oracle PeopleSoft 软件中的一个零日漏洞,在 FBI 招聘网站 apply.fbijobs.gov 上实现远程代码执行,并将页面篡改为“该网站已被 ShinyHunters 接管”。该团伙还表示,随后从该站点横向移动至 FBI 托管在亚马逊 AWS GovCloud 上的服务器,下载了约2TB至3TB的数据,内容涉及现任、前任及求职中的 FBI 员工。

路透社获取的样本包含姓名、家庭住址、社会安全号码、任职信息以及部分家庭成员资料。通过与征信机构记录及暗网情报公司 District 4 Labs 保存的泄露数据比对,路透社核实了其中至少10人的部分信息,包括 FBI 局长卡什·帕特尔的相关细节,但仍无法确认数据来源是否为 FBI 内部系统。404 Media 报道称,其获得的样本约含5000名疑似 FBI 员工记录,部分电话号码与公开情报数据库中的同名人员匹配,部分与司法部人员关联。

FBI 发表声明称,已知悉有关 FBIjobs.gov 遭未授权活动的说法,正在调查。目前 FBI 招聘网站及特工申请门户显示为“暂不可用”。公开报道显示,ShinyHunters 是近年活跃的网络犯罪团伙,2026年6月曾利用编号为 CVE-2026-35273 的 Oracle PeopleSoft 零日漏洞攻击超过100家机构,其中约三分之二为大学,此前还攻击过 Rockstar Games、教育平台 Canvas 和医疗供应商 McKesson。