文章总结: ShinyHunters声称利用OraclePeopleSoft零日漏洞入侵FBI系统,窃取2-3TB数据,要求FBI撤回警告。FBI已确认调查。事件凸显零日漏洞供应链风险及黑客对执法机构的报复性攻击,建议关注漏洞修复与数据泄露影响评估。
综合评分: 75
文章分类: 漏洞分析,威胁情报,数据泄露,红队,应急响应
网红黑客ShinyHunters硬杠FBI:窃取数据超2T并要求其撤回网络安全警告
原创
网空闲话
网空闲话
网空闲话plus
2026年9月23日 06:33
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
2026年9月22日至23日,知名网络犯罪团伙ShinyHunters声称利用Oracle PeopleSoft零日漏洞入侵FBI多个系统,窃取约2TB至3TB敏感数据,涵盖“几乎所有FBI特工和求职者”,并公开要求FBI在一周内更正或删除今年5月发布的网络安全警告。FBI随后表示,已知悉针对FBIjobs.gov的未授权活动并正在调查。截至综合发稿,入侵路径、零日漏洞、数据量及样本真实性均未获独立验证。司法部发言人未回应有关此次数据泄露事件的置评请求。网络安全和基础设施安全局发言人拒绝置评,并建议POLITICO向联邦调查局咨询。
一、导火索:FBI警告与“最后通牒”
2026年5月15日,FBI发布公共服务公告(后续报道称FLASH报告),警告ShinyHunters利用骚扰手段施压受害者,包括向受害者及其家人发送威胁信息,甚至实施“swatting”(虚假报警,意图诱使武装警察响应某人住所);公告还警告,攻击者可能夸大其对个人信息的访问权限,或虚假声称掌握令人尴尬的照片或视频。
ShinyHunters对此强烈不满。9月23日凌晨,DarkWebInformer公布其致FBI网络部门助理局长Brett Leatherman和FBI局长Kash Patel的声明。声明称,FBI在2026年第二季度FLASH报告中对其组织作出“严重虚假指控”,令其“严重被冒犯”,要求FBI在一周内更正或删除三项内容,并否认曾实施swatting、威胁受害者家属或冒充性勒索者,同时否认属于“The Com”。声明称:“这不是勒索、胁迫或敲诈……也非经济动机。”并警告:“做出正确决定,不要成为下一个头条。”
二、攻击声称:PeopleSoft零日与AWS GovCloud
据BleepingComputer报道,ShinyHunters称利用Oracle PeopleSoft一个可远程执行代码的新零日漏洞,于周一晚(9月21日)进入FBI系统,随后横向移动至FBI管理的AWS GovCloud,窃取2TB至3TB数据,涉及现任和前任FBI员工、求职者及其他内部记录。该团伙称入侵了FBI刑事司法、HR、Medlink等服务,并称FBI发现后“同时切断多个网络访问”,“他们简直拔掉了所有插头”。其还声称正利用同一零日攻击财富500强等组织,此前已针对教育部门,并试图擦除活动证据。
Nextgov/FCW指出,FBI本月发布的新网络战略强调,即使责任人超出美国执法直接触及范围,也要破坏犯罪黑客。此次高调挑衅,被视为对该战略的公开测试。
三、证据与验证:样本、篡改网站与FBI回应
ShinyHunters篡改了apply.fbijobs.gov,显示Umbreon宝可梦标志和“THIS SITE HAS BEEN SEIZED BY SHINYHUNTERS. rooting your systems since ’19 ;)”,并称“All FBI data was compromised including sensitive PII/PHI on incumbent and former FBI employees and all applicant information”。网站随后显示“Apply.fbijobs.gov和Special Agent Applicant Portal目前不可用”,FBI招聘页面显示“计划维护中”。
数据样本方面,404 Media收到约5,000名FBI员工样本,含姓名、地址、电话、出生日期及部分配偶信息;通过OSINT Industries查询部分电话与同名人员对应,通过Darkside发现部分号码与司法部人员相关。Nextgov/FCW也收到近5,000名FBI员工文件,含配偶和兄弟姐妹数据,记者在线查询部分姓名确为FBI雇员,职位包括情报分析师、律师、学生实习生和特工。BleepingComputer收到两份样本,据称涉及一名参与BreachForums调查的FBI特工和FBI局长Kash Patel,但未公布。FBI发言人告诉404 Media:“FBI已知悉有关FBIjobs.gov未授权活动的说法,目前正在调查。”但未确认数据规模或撤回警告。Oracle、AWS及Mandiant未在报道中给出回应。
四、动机与定性:报复、胁迫还是叙事战
ShinyHunters将攻击定义为对FBI“虚假指控”的报复,要求撤回警告,声称非经济动机。但其代表对404 Media称,计划“不是我会称之为勒索的东西,也许算是胁迫”;对BleepingComputer问及若FBI不修改是否公开数据,回答“无可评论”;问及是否担心美国政府加大追捕,回答“我不在乎”。
美国联邦调查局网络部门前副助理主任辛西娅·凯泽周二(当地时间9月22日)告诉POLITICO,对联邦调查局的“报复性”攻击“对于勒索软件团伙来说是一种非常不寻常的行为,但这恰恰表明了该团伙的不可预测性和不成熟性”。
安全专家Dan Calderone(Suzu Labs首席技术官)对Nextgov/FCW表示,应重点关注PeopleSoft零日,因其可能被更广泛利用;“他们说这不是经济动机,但我对此持保留态度。我很难相信数TB的FBI人员数据只是被搁在架子上。”他指出,外国情报机构会渴望获得这些数据,“FBI在简历上”会让未来勒索更可信,若零日属实,其价值可能超过数据本身。他还警告,FBI特工及配偶住址“可能在一周内被公开”。
五、影响与风险:个人安全、反情报与供应链
若数据属实,影响深远。404 Media指出,该事件可能具有重大国家安全和反情报影响;同生态犯罪分子曾利用被黑数据追踪、恐吓和骚扰调查他们的FBI特工;外国情报机构可借此了解美国执法和情报机构运作;若数据流入更多犯罪分子,FBI特工及配偶安全将受威胁。技术层面,PeopleSoft零日若真实,风险可能波及教育、企业和政府系统。
历史也显示ShinyHunters与Oracle漏洞利用有关联:2025年Clop的Oracle E-Business Suite数据窃取行动中,ShinyHunters参与“Scattered Lapsus$ Hunters”并泄露PoC,Oracle确认与攻击匹配;ShinyHunters称漏洞原属自己,被Clop未经授权获得。上周,其还入侵并篡改Clop数据泄露网站,声称窃取服务器数据和Tor私钥,并将Clop加入自身泄露网站。
六、后续与评论
目前,事件走向取决于FBI是否回应“一周”期限、ShinyHunters是否公开更多数据、Oracle PeopleSoft零日是否被证实。主流观点认为:FBI不太可能因威胁撤回公开警告;ShinyHunters“非经济动机”说法存疑,本质仍是胁迫与威慑;若数据真实,FBI人员及家属安全、外国情报收集、未来勒索可信度均受冲击;PeopleSoft零日若属实,供应链风险可能远超FBI本身。FBI已启动调查,但尚未公布技术细节或数据影响范围。
结语:无论ShinyHunters说法最终证实多少,这场对峙已不只是数据泄露,而是黑客团伙对执法机构公开发起的“叙事战”和威慑战。FBI如何回应,将影响未来网络犯罪团伙对美国政府机构施压的胆量与方式。
参考文献
- David DiMolfetta, “ShinyHunters claims FBI data theft, demands bureau retract cyber warning,” Nextgov/FCW, September 22, 2026. https://www.nextgov.com/cybersecurity/2026/09/shinyhunters-claims-fbi-data-theft-demands-bureau-retract-cyber-warning/416144/?oref=ng-homepage-river
- Lawrence Abrams, “ShinyHunters claims FBI hack, data theft in PeopleSoft zero-day breach,” BleepingComputer, September 22, 2026. https://www.bleepingcomputer.com/news/security/shinyhunters-claims-fbi-hack-data-theft-in-peoplesoft-zero-day-breach/
- Joseph Cox, “‘We Hacked the FBI:’ Hackers Say They Have Data on All FBI Employees,” 404 Media, September 22, 2026. https://www.404media.co/we-hacked-the-fbi-hackers-say-they-have-data-on-all-fbi-employees/
- Dark Web Informer (@DarkWebInformer), X post, September 23, 2026. https://x.com/DarkWebInformer/status/2102449668449882464
- John Sakellariadis, Maggie Miller,Cybercriminal group claims to steal thousands of FBI employee records,https://www.politico.com/news/2026/09/22/shinyhunters-fbi-cyber-hack-01088494?
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网空闲话plus 网空闲话
网空闲话《网红黑客ShinyHunters硬杠FBI:窃取数据超2T并要求其撤回网络安全警告》