Înapoi la toate articolele
Awarely Learning
7 min3 surse

ShinyHunters revendică o breșă la FBI: ce a confirmat instituția, ce au verificat jurnaliștii și ce rămâne doar afirmație

Grupul susține că a furat 2–3 TB despre agenți și candidați. FBI-ul confirmă doar că investighează activitate neautorizată la FBIjobs.gov. Între cele două afirmații e o distanță pe care merită să știi să o citești — și o întrebare practică despre PeopleSoft.

Pe 22 septembrie 2026, grupul de extorcare ShinyHunters a revendicat public o intruziune în sistemele FBI. Afirmația lor, citată de presa de specialitate: „Deținem date foarte sensibile despre aproape TOȚI agenții FBI și despre persoanele care au depus o cerere de angajare la FBI.”

Acesta este genul de poveste care circulă rapid și se deformează la fiecare repovestire. Merită descompusă pe niveluri de certitudine, pentru că diferența dintre ele este chiar lecția — iar la final există și o întrebare concretă pentru organizația ta.

02

Ce confirmă FBI-ul

O singură propoziție, și e formulată cu grijă: „FBI-ul are cunoștință de afirmațiile privind activitate neautorizată care afectează FBIjobs.gov și investighează în prezent.”

Observă ce spune și ce nu spune. Instituția confirmă că investighează afirmații, nu că a avut loc o breșă. Iar sistemul numit este FBIjobs.gov — portalul de recrutare — nu sistemele interne ale Biroului. Nu există, în această declarație, nicio confirmare privind furtul de date, volumul lor sau accesul la altceva.

03

Ce au verificat jurnaliștii, parțial

  • 404 Media a verificat o parte din informațiile dintr-un eșantion de aproximativ 5.000 de înregistrări despre presupuși angajați FBI și a confirmat că unele numere de telefon corespund unor persoane cunoscute.
  • Reuters a verificat parțial autenticitatea unor date de personal, comparând nume și adrese poștale cu înregistrări de la birouri de credit și cu date din breșe anterioare păstrate de o firmă de informații.
  • BleepingComputer precizează explicit că nu a verificat independent nici existența zero-day-ului, nici mișcarea laterală, nici volumele de date revendicate.
  • Ce înseamnă asta: o parte din datele publicate par autentice. Nu înseamnă că provin din sursa revendicată, nici că amploarea este cea afirmată. Datele autentice pot proveni și din agregarea unor breșe mai vechi.
04

Ce revendică atacatorii, fără confirmare

  • Un zero-day nou în Oracle PeopleSoft, folosit pentru a pătrunde luni noaptea.
  • Între 2 și 3 terabytes de date, incluzând angajați actuali și foști, candidați și înregistrări din servicii interne.
  • Mișcare laterală într-o infrastructură AWS GovCloud administrată de FBI.
  • Exploatarea aceleiași presupuse vulnerabilități împotriva altor organizații, inclusiv companii din Fortune 500.
  • Alterarea vizuală a site-ului de recrutare, susținută printr-o captură de ecran.
  • Motivul declarat: represalii pentru un raport FBI din mai 2026 despre grup. Cer retragerea sau corectarea raportului în termen de o săptămână și susțin că nu este vorba de extorcare și că acțiunea „nu este motivată financiar”.
05

Partea cu Oracle, unde e ușor de greșit

Aici apare confuzia pe care am văzut-o deja în relatări. Există un CVE real în PeopleSoft — CVE-2026-35273 — pentru care Oracle a emis o alertă de securitate. Este o vulnerabilitate în PeopleSoft Enterprise PeopleTools, versiunile 8.61 și 8.62, exploatabilă de la distanță fără autentificare, care poate duce la execuție de cod, cu scor 9,8. Oracle recomandă „acțiune imediată”.

Dar acea alertă are prima versiune din 10 iunie 2026. Este o vulnerabilitate deja documentată și remediată, folosită anterior de același grup împotriva unor universități. Zero-day-ul revendicat acum, în cazul FBI, este descris ca fiind nou — adică altul, fără patch și, potrivit relatărilor, fără nicio confirmare sau declarație din partea Oracle.

Pentru un cititor grăbit, cele două se contopesc într-un singur „zero-day PeopleSoft”. Nu sunt același lucru, iar consecințele practice diferă: pentru unul există corecție, pentru celălalt nu se știe încă dacă există.

06

Ce rămâne necunoscut

  • Dacă a existat efectiv o intruziune și în ce sisteme anume.
  • Dacă zero-day-ul revendicat există, iar dacă există, ce produse și versiuni afectează.
  • Proveniența reală a datelor publicate: sursa revendicată sau agregarea unor scurgeri anterioare.
  • Dacă amenințarea de a exploata aceeași vulnerabilitate împotriva altor organizații este reală sau presiune negociatorie.
07

Cele două lucruri pe care le faci, indiferent cum se termină povestea

Primul este concret. Dacă organizația ta rulează PeopleSoft — și multe companii mari din România îl folosesc pentru resurse umane — verifică pe ce versiune de PeopleTools ești și dacă alerta Oracle din iunie a fost aplicată. Acesta nu este un răspuns la revendicarea de acum, ci igienă de bază pentru o vulnerabilitate confirmată, cu scor 9,8 și exploatare documentată anterior. Verifică și dacă versiunea ta mai este sub suport: Oracle precizează că alertele se publică doar pentru versiunile din Premier sau Extended Support.

Al doilea este de inventar. Portalul de recrutare este, în majoritatea organizațiilor, în afara listei de sisteme critice. Conține însă CV-uri, date de contact, uneori rezultate de testare sau verificări de background. Întrebarea „ce sisteme dețin date personale sensibile” dă un răspuns diferit de „ce sisteme ne opresc producția”, iar al doilea răspuns este cel care ajunge de obicei în planul de securitate.

08

Cum citești, în general, o revendicare de atac

Întreabă mereu trei lucruri: cine afirmă, ce a confirmat victima și ce a verificat independent un terț. Dacă al doilea și al treilea lipsesc, ai o afirmație, nu un fapt — oricât de detaliată ar fi și oricât de mult ar semăna cu adevărul.

Atenție și la motivație. Un grup care cere retragerea unui raport oficial are un interes direct în a părea cât mai capabil. Asta nu înseamnă că minte, dar înseamnă că amploarea revendicată merită tratată separat de existența incidentului.

Awarely Learning poate transforma acest tip de analiză într-un exercițiu scurt pentru echipele de comunicare și conducere: cum răspunzi intern și extern în ziua în care numele organizației tale apare într-o revendicare pe care nu o poți nici confirma, nici infirma imediat.

Surse și verificare

Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.

AWARELY Intelligence

Continuă documentarea

Vezi toate articolele