Pe 22 septembrie 2026, grupul de extorcare ShinyHunters a revendicat public o intruziune în sistemele FBI. Afirmația lor, citată de presa de specialitate: „Deținem date foarte sensibile despre aproape TOȚI agenții FBI și despre persoanele care au depus o cerere de angajare la FBI.”
Acesta este genul de poveste care circulă rapid și se deformează la fiecare repovestire. Merită descompusă pe niveluri de certitudine, pentru că diferența dintre ele este chiar lecția — iar la final există și o întrebare concretă pentru organizația ta.
Ce confirmă FBI-ul
O singură propoziție, și e formulată cu grijă: „FBI-ul are cunoștință de afirmațiile privind activitate neautorizată care afectează FBIjobs.gov și investighează în prezent.”
Observă ce spune și ce nu spune. Instituția confirmă că investighează afirmații, nu că a avut loc o breșă. Iar sistemul numit este FBIjobs.gov — portalul de recrutare — nu sistemele interne ale Biroului. Nu există, în această declarație, nicio confirmare privind furtul de date, volumul lor sau accesul la altceva.
Ce au verificat jurnaliștii, parțial
- 404 Media a verificat o parte din informațiile dintr-un eșantion de aproximativ 5.000 de înregistrări despre presupuși angajați FBI și a confirmat că unele numere de telefon corespund unor persoane cunoscute.
- Reuters a verificat parțial autenticitatea unor date de personal, comparând nume și adrese poștale cu înregistrări de la birouri de credit și cu date din breșe anterioare păstrate de o firmă de informații.
- BleepingComputer precizează explicit că nu a verificat independent nici existența zero-day-ului, nici mișcarea laterală, nici volumele de date revendicate.
- Ce înseamnă asta: o parte din datele publicate par autentice. Nu înseamnă că provin din sursa revendicată, nici că amploarea este cea afirmată. Datele autentice pot proveni și din agregarea unor breșe mai vechi.
Ce revendică atacatorii, fără confirmare
- Un zero-day nou în Oracle PeopleSoft, folosit pentru a pătrunde luni noaptea.
- Între 2 și 3 terabytes de date, incluzând angajați actuali și foști, candidați și înregistrări din servicii interne.
- Mișcare laterală într-o infrastructură AWS GovCloud administrată de FBI.
- Exploatarea aceleiași presupuse vulnerabilități împotriva altor organizații, inclusiv companii din Fortune 500.
- Alterarea vizuală a site-ului de recrutare, susținută printr-o captură de ecran.
- Motivul declarat: represalii pentru un raport FBI din mai 2026 despre grup. Cer retragerea sau corectarea raportului în termen de o săptămână și susțin că nu este vorba de extorcare și că acțiunea „nu este motivată financiar”.
Partea cu Oracle, unde e ușor de greșit
Aici apare confuzia pe care am văzut-o deja în relatări. Există un CVE real în PeopleSoft — CVE-2026-35273 — pentru care Oracle a emis o alertă de securitate. Este o vulnerabilitate în PeopleSoft Enterprise PeopleTools, versiunile 8.61 și 8.62, exploatabilă de la distanță fără autentificare, care poate duce la execuție de cod, cu scor 9,8. Oracle recomandă „acțiune imediată”.
Dar acea alertă are prima versiune din 10 iunie 2026. Este o vulnerabilitate deja documentată și remediată, folosită anterior de același grup împotriva unor universități. Zero-day-ul revendicat acum, în cazul FBI, este descris ca fiind nou — adică altul, fără patch și, potrivit relatărilor, fără nicio confirmare sau declarație din partea Oracle.
Pentru un cititor grăbit, cele două se contopesc într-un singur „zero-day PeopleSoft”. Nu sunt același lucru, iar consecințele practice diferă: pentru unul există corecție, pentru celălalt nu se știe încă dacă există.
Ce rămâne necunoscut
- Dacă a existat efectiv o intruziune și în ce sisteme anume.
- Dacă zero-day-ul revendicat există, iar dacă există, ce produse și versiuni afectează.
- Proveniența reală a datelor publicate: sursa revendicată sau agregarea unor scurgeri anterioare.
- Dacă amenințarea de a exploata aceeași vulnerabilitate împotriva altor organizații este reală sau presiune negociatorie.
Cele două lucruri pe care le faci, indiferent cum se termină povestea
Primul este concret. Dacă organizația ta rulează PeopleSoft — și multe companii mari din România îl folosesc pentru resurse umane — verifică pe ce versiune de PeopleTools ești și dacă alerta Oracle din iunie a fost aplicată. Acesta nu este un răspuns la revendicarea de acum, ci igienă de bază pentru o vulnerabilitate confirmată, cu scor 9,8 și exploatare documentată anterior. Verifică și dacă versiunea ta mai este sub suport: Oracle precizează că alertele se publică doar pentru versiunile din Premier sau Extended Support.
Al doilea este de inventar. Portalul de recrutare este, în majoritatea organizațiilor, în afara listei de sisteme critice. Conține însă CV-uri, date de contact, uneori rezultate de testare sau verificări de background. Întrebarea „ce sisteme dețin date personale sensibile” dă un răspuns diferit de „ce sisteme ne opresc producția”, iar al doilea răspuns este cel care ajunge de obicei în planul de securitate.
Cum citești, în general, o revendicare de atac
Întreabă mereu trei lucruri: cine afirmă, ce a confirmat victima și ce a verificat independent un terț. Dacă al doilea și al treilea lipsesc, ai o afirmație, nu un fapt — oricât de detaliată ar fi și oricât de mult ar semăna cu adevărul.
Atenție și la motivație. Un grup care cere retragerea unui raport oficial are un interes direct în a părea cât mai capabil. Asta nu înseamnă că minte, dar înseamnă că amploarea revendicată merită tratată separat de existența incidentului.
Awarely Learning poate transforma acest tip de analiză într-un exercițiu scurt pentru echipele de comunicare și conducere: cum răspunzi intern și extern în ziua în care numele organizației tale apare într-o revendicare pe care nu o poți nici confirma, nici infirma imediat.
Surse și verificare
Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.
- 01BleepingComputer — revendicarea ShinyHunters, declarația FBI și limitele verificării independente, 22 septembrie 2026
- 02The Register — interviu cu grupul și motivul declarat al atacului, 22 septembrie 2026
- 03Oracle — Security Alert pentru CVE-2026-35273 în PeopleSoft PeopleTools, prima versiune 10 iunie 2026