Киберпреступная группа ShinyHunters во вторник заявила о взломе Федерального бюро расследований США и краже данных действующих и бывших сотрудников ведомства. «Мы скомпрометировали ФБР. У нас есть очень конфиденциальные данные почти обо всех агентах ФБР и лицах, подавших заявление на работу в ФБР», — говорится в заявлении группы, опубликованном на их сайте в даркнете. «Будь то специальный агент или любая другая должность в вашем ведомстве. Были скомпрометированы следующие службы ФБР: уголовное правосудие (CJ), кадры, Medlink и другие».
Об этом инциденте первым сообщило издание 404 Media. ShinyHunters заявила, что ФБР было атаковано в ответ на публичное объявление от мая 2026 года, в котором подробно описывалась угроза со стороны злоумышленника, нацеленного на Canvas — онлайн-систему управления обучением (LMS), при этом жертвам рекомендовалось не платить.
В своем контр-объявлении злоумышленники назвали это «существенными ложными обвинениями», добавив: «Мы были очень разочарованы, увидев, что агентство вашего уровня прибегло к такому распространению дезинформации в попытке «нарушить» нашу деятельность, что в конечном итоге оказалось безуспешным».
Группа также отвергла заявления о своей принадлежности к децентрализованному коллективу The Com, назвав это «пропагандой, начатой индустрией информационной безопасности, которая промыла мозги бывшим чиновникам ФБР и Министерства юстиции, чтобы они формализовали эту чушь».
Представитель ShinyHunters сообщил The Register, что группа использовала новую уязвимость нулевого дня в Oracle PeopleSoft для удаленного выполнения кода и размещения баннера «Этот сайт захвачен ShinyHunters» на сайте вакансий ФБР. Посещение сайта сейчас отображает: «Проводится плановое техническое обслуживание. Мы выискиваем обновления сайта для вас!»
В настоящее время нет подробностей о нулевом дне RCE с предварительной аутентификацией в PeopleSoft. Однако ShinyHunters использовала аналогичную уязвимость (CVE-2026-35273) в июне 2026 года для взлома корпоративных сетей и вымогательства у жертв.
В заявлении, переданном Reuters, ФБР сообщило, что «осведомлено об утверждениях относительно несанкционированной деятельности, затрагивающей FBIjobs.gov, и в настоящее время проводит расследование».
Это сообщение появилось после того, как известная хакерская группа захватила сайт утечек в даркнете группы программ-вымогателей Clop (также известной как Cl0p). «ЕСЛИ ВЫ ХОТИТЕ СПАСТИСЬ И НЕ ПОГИБНУТЬ ОТ МОИХ РУК: […] посмотрим, насколько вы богаты на самом деле», — гласило уведомление. «2,333% моего чистого капитала — это восьмизначная сумма, надеюсь, вы сможете столько заплатить, потому что это требование, подлежит обсуждению. Поставьте своих боссов перед доской в военном зале. Время идет, идиот. Просим прощения за непрофессионализм».
«Заявление ShinyHunters о взломе ФБР является необычно провокационным шагом в продолжающемся противостоянии между правоохранительными органами и группами киберпреступников, и к нему следует относиться очень серьезно», — сказал Этай Маор, вице-президент по анализу угроз в Cato Networks. «Мы видели, как злоумышленники бесчисленное количество раз атаковали компании, а государственные или связанные с государством группы ранее компрометировали правоохранительные организации — взлом OPM в 2015 году остается самым заметным примером — но публичное заявление киберпреступного бренда о компрометации ФБР — это другое».
«Одна небольшая операционная подсказка — это временная метка 23 сентября на посте группы, в то время как новость появилась 22 сентября в США. Если эта временная метка отражает реальную операционную среду группы, это указывает на активность в Азии. Это не окончательная атрибуция, но это деталь, которую следователи изучат вместе с техническими доказательствами».
Маор также охарактеризовал ShinyHunters как устойчивый преступный бренд, которому удалось пережить ликвидации, аресты и захваты форумов, развивая свои методы и привлекая новых операторов, предполагая, что это больше, чем «фиксированный набор людей или инфраструктуры». «Их недавний репертуар действий подчеркивал злоупотребление доверенными путями идентификации посредством социальной инженерии через службу поддержки, вредоносных приложений OAuth и украденных токенов интеграции SaaS, а не просто прорыв через технический периметр. В этом заключается более важный урок: организации, включая государственные учреждения, должны защищать идентификационные данные и сторонние доверительные отношения, которыми все чаще злоупотребляют злоумышленники».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan




