El grupo cibercriminal ShinyHunters asegura haber vulnerado al FBI y robado información sensible de empleados y aspirantes: nombres, direcciones, teléfonos, números de Seguro Social, asignaciones y hasta datos familiares. Como prueba ofreció una muestra de unos 5,000 registros. El reclamo surgió el 22 de septiembre y el FBI confirmó que investiga actividad no autorizada en FBIjobs.gov, sin confirmar el compromiso de sus sistemas internos.
Reuters verificó parcialmente la muestra: cruzó los datos con burós de crédito y filtraciones previas y halló coincidencias en al menos 10 casos, incluido el del director del FBI, Kash Patel, además de descripciones de puesto concordantes. Pero la agencia no pudo determinar el origen de los datos ni confirmar que salieran de sistemas del FBI. El grupo habla de entre 2 y 3 TB extraídos, accesos a sistemas de recursos humanos y a una plataforma llamada Medlink, y el sitio de reclutamiento sufrió una interrupción con presunto defacement antes de mostrar un mensaje de mantenimiento.
La vía de ataque que alegan sería un zero-day en Oracle PeopleSoft con ejecución remota de código vía la infraestructura de reclutamiento. Es técnicamente plausible: en junio Oracle parchó el CVE-2026-35273, un RCE crítico sin autenticar en PeopleTools que Google y Mandiant vincularon a ShinyHunters en el sector educativo. Pero no existe CVE ni confirmación de Oracle para la nueva vulnerabilidad que alegan, por lo que el relato sigue siendo un claim sin probar.
El móvil es inusual: no piden rescate clásico, sino represalia por un aviso público del FBI de mayo de 2026 que describía sus tácticas y pedía no pagar. ShinyHunters exige que el Buró retire o corrija el aviso y usa los datos como palanca. El episodio llega en plena escalada del grupo, que también dice haber comprometido el sitio de filtraciones de Clop. Si se confirma, expondría a agentes y familias a acoso e ingeniería social. Fuentes y créditos: Security Affairs https://securityaffairs.com/199612/cyber-crime/shinyhunters-claims-fbi-breach-after-alleged-peoplesoft-zero-day-attack.html , Reuters https://www.reuters.com/world/shinyhunters-hackers-say-they-breached-federal-bureau-investigation-no-immediate-2026-09-22/ , PCMag https://www.pcmag.com/news/hacker-on-hacker-crime-shinyhunters-is-trying-to-extort-clop-ransomware , vía Telegram https://t.me/hackplayers/263486/282984 . Imagen de portada: Security Affairs.
ShinyHunters dice haber hackeado al FBI con un zero-day en PeopleSoft: robo de datos, 3 TB y represalia por un aviso
