ShinyHunters afirma invasão ao FBI e roubo de dados em breach zero-day no PeopleSoft
23 de Setembro de 2026

A gangue de extorsão ShinyHunters afirma ter invadido sistemas do FBI explorando uma nova vulnerabilidade zero-day no Oracle PeopleSoft, obtendo acesso a serviços internos e roubando dados sensíveis de funcionários e candidatos a vagas.

Segundo os threat actors, a falha permite execução remota de código e teria sido explorada na noite de segunda-feira para acessar sistemas do FBI antes de os invasores se movimentarem lateralmente até a infraestrutura AWS GovCloud gerenciada pela agência.

Segundo o ShinyHunters, foram roubados entre 2 TB e 3 TB de dados do órgão, incluindo informações de funcionários atuais e antigos do FBI, candidatos a vagas e outros registros internos.

O grupo também afirma ter comprometido sistemas de Justiça Criminal, Recursos Humanos, Medlink e outros serviços durante a intrusão.

Além disso, o ShinyHunters diz que agora está explorando a mesma suposta zero-day contra outras organizações, incluindo empresas da Fortune 500.

A suposta zero-day, o movimento lateral e o volume de dados roubados ainda não foram verificados de forma independente.

Ainda assim, o ShinyHunters compartilhou uma captura de tela mostrando o portal FBI Jobs, em apply.fbijobs.gov, adulterado com o logo do Pokémon Umbreon do grupo e uma mensagem afirmando que informações de funcionários e candidatos do FBI haviam sido comprometidas.

Na mensagem de adulteração, lia-se: “THIS SITE HAS BEEN SEIZED BY SHINYHUNTERS. rooting your systems since '19 ;)”.

O texto também afirmava que informações pessoais identificáveis e dados de saúde sensíveis pertencentes a funcionários e candidatos do FBI tinham sido roubados.

“Todos os dados do FBI foram comprometidos, incluindo PII/PHI sensíveis de funcionários atuais e antigos do FBI e todas as informações de candidatos”, dizia a mensagem no site adulterado. “Temos muito mais do que o que estamos alegando aqui. Obrigado por sua atenção a este assunto.”

Segundo o ShinyHunters, o FBI percebeu rapidamente a intrusão, tirou imediatamente os sistemas afetados do ar e o site FBI Jobs passou a exibir uma mensagem de manutenção.

O grupo também afirmou que o acesso a várias redes do FBI foi encerrado ao mesmo tempo, assim que a agência detectou a intrusão.

“Eles literalmente desligaram tudo”, disse o ShinyHunters.

Os threat actors compartilharam dois registros de exemplo que afirmam ter sido roubados durante o ataque, incluindo dados supostamente associados a funcionários do FBI.

Um dos registros supostamente continha informações de um agente especial do FBI envolvido em uma investigação anterior do BreachForums, enquanto o outro teria dados associados ao diretor do FBI, Kash Patel.

As informações pessoais contidas nesses registros não serão reproduzidas, e sua autenticidade ou origem não foi verificada de forma independente.

O 404 Media foi o primeiro a relatar a suposta invasão após receber uma amostra com cerca de 5.000 registros de supostos funcionários do FBI.

A publicação disse ter confirmado que parte das informações da amostra era real, incluindo números de telefone correspondentes a pessoas com os mesmos nomes e números associados a funcionários do Departamento de Justiça dos EUA.

O ShinyHunters afirma ter obtido o acesso inicial por meio de uma nova zero-day no Oracle PeopleSoft que ainda não foi corrigida com patch.

“O produto da Oracle em que exploramos a 0day foi o PeopleSoft. Encontramos outra ontem e imediatamente a exploramos no FBI”, disse o ShinyHunters.

O grupo também afirma ter tentado apagar evidências de sua atividade de servidores comprometidos para dificultar a identificação da zero-day.

O ShinyHunters também disse que agora está usando a mesma suposta vulnerabilidade no PeopleSoft para mirar empresas e organizações da Fortune 500, depois de ter atacado o setor de educação.

Segundo o grupo, os dados do FBI roubados vieram de sistemas acessados após o comprometimento inicial do PeopleSoft.

Esses sistemas supostamente incluem o ambiente AWS GovCloud do FBI, usado para armazenar informações de funcionários e candidatos.

A Oracle e a equipe de inteligência de ameaças Mandiant, do Google Cloud, foram contatadas para comentar se têm conhecimento de uma nova vulnerabilidade no PeopleSoft ou de atividades de exploração relacionadas.

Mais tarde, o ShinyHunters publicou um longo comunicado em seu site de vazamento de dados, alegando que o ataque foi uma retaliação contra um relatório FLASH do FBI que detalhava o grupo e foi publicado em maio de 2026.

O grupo contesta afirmações de que seus integrantes possam exagerar o acesso a informações sensíveis, assediar vítimas e seus parentes, realizar ataques de swatting e alegar falsamente possuir material comprometedor.

Os threat actors negaram essas acusações e também rejeitaram a alegação de que fazem parte do “The Com”, uma comunidade informal de cibercrime frequentemente ligada a vazamentos de dados, ataques de roubo de criptomoedas e citada com frequência por autoridades e pesquisadores de segurança.

No comunicado, o ShinyHunters deu ao FBI uma semana para corrigir ou remover o relatório FLASH, alegando que a exigência não tinha motivação financeira e não se tratava de extorsão.

Questionado se o grupo divulgaria os dados supostamente roubados do FBI caso a agência não alterasse o relatório, o ShinyHunters se recusou a responder.

“Sem comentário”, disse o threat actor.

Quando questionado sobre se temia que a invasão levasse a uma pressão maior do governo dos EUA para prendê-los, o principal representante da gangue de extorsão ShinyHunters respondeu: “Não me importo”.

A suposta zero-day no PeopleSoft não seria a primeira vez que o ShinyHunters é ligado à exploração de uma vulnerabilidade desconhecida da Oracle.

Durante a campanha de roubo de dados do Clop contra o Oracle E-Business Suite em 2025, o ShinyHunters fazia parte de um grupo chamado “Scattered Lapsus$ Hunters”, que vazou um exploit de prova de conceito posteriormente confirmado pela Oracle como correspondente ao usado nos ataques.

Mais tarde, o ShinyHunters disse que o exploit originalmente pertencia ao grupo e que a gangue de ransomware Clop o obteve sem autorização.

A disputa ressurgiu na semana passada, quando o ShinyHunters invadiu e adulterou o site de vazamento de dados do Clop, alegando ter roubado dados de servidores e as chaves privadas do serviço onion da rede Tor.

Em seguida, o grupo adicionou o Clop ao seu próprio site de vazamento e ameaçou extorquir a operação de ransomware, dizendo que o ataque foi uma retaliação por ameaças supostamente feitas durante a campanha contra o Oracle E-Business Suite.

O FBI, a Oracle e a equipe de inteligência de ameaças Mandiant, do Google Cloud, foram contatados sobre a suposta invasão e a zero-day no PeopleSoft, e o caso poderá receber novas informações caso haja respostas das organizações envolvidas.

Publicidade

VPS KVM 6GB no Brasil com SSD a partir de R$ 49/mês

Exclusivo para leitores do CaveiraTech, de R$ 89 por R$ 49/mês, para sempre. Hospedado em São Paulo com AntiDDoS, backup grátis e BGP grátis. Use Linux, Windows ou BSDs. Valide seu projeto agora sem dor de cabeça, sem IOF e com pagamentos via Pix. Ativação em 120s. Saiba mais...