文章总结: ShinyHunters利用OraclePeopleSoft零日漏洞入侵FBI招聘门户,声称窃取2TB数据但动机非勒索而是要求删除2026年5月FBI关于其夸大宣传的官方公告。事件暴露了联邦机构供应链风险,建议立即修补PeopleSoft漏洞并加强第三方威胁情报验证机制。
综合评分: 85
文章分类: 漏洞分析,数据安全,应急响应,威胁情报,实战经验
FBI 被偷走 2TB 特工数据,入口是一个招聘网站
原创
兰陵笑笑僧
兰陵笑笑僧
兰陵笑笑僧
2026年9月25日 00:09
广西
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一个专门给陌生人上传简历的页面,据称直通了 FedRAMP High 的政府云。
先把丑话说在前面:下面每一个事实,我都会标出它是谁说的。安全事件报道里最容易被人糊弄过去的就是这一层——攻击者说的话、媒体验证过的话、机构承认的话,三样东西经常被搅成一锅,然后变成一句“FBI 被黑了”。
这篇文章分两部分。上半部分是全过程,按时间顺序把事情从头讲一遍,包括三个月前那次没打中的尝试。下半部分是我对这件事的解读,一共七层。
PART 1
第一部分 · 这件事的全过程
01
MONDAY NIGHT
一、周一深夜,一家招聘网站被“查封”了
2026 年 9 月 21 日,周一深夜。
美国联邦调查局的招聘门户 apply.fbijobs.gov 页面被人换掉了。
不是挂马,不是静悄悄的后门。是明晃晃贴了一张横幅,一行大字:
THIS SITE HAS BEEN SEIZED BY SHINYHUNTERS
rooting your systems since ’19 😉
旁边配了一只宝可梦月亮伊布的 ASCII 涂鸦,那是这个团伙的标志物。横幅下面接着写:
All FBI data was compromised including PII/PHI on incumbent and former FBI employees and all applicant information. We have a lot more than we claim here.
落款是一句模仿特朗普在 Truth Social 上语气的话:Thank you for your attention to this matter.
被篡改后的 apply.fbijobs.gov 页面。截图来源:vx-underground(@vxdb),2026-09-22
你品一下这个设计的恶意在哪。
“本网站已被查封”——这句话是美国执法机构捣毁非法网站之后,挂在那上面的标准公告格式。FBI 自己几百次用过这句话。现在有人把这句话原样贴回了 FBI 的网站上。
动手的是 ShinyHunters。这两年数据窃取勒索这条赛道上最响的一个名字,Google 威胁情报和 Mandiant 把它编为 UNC6240。他们今年的战绩清单上有 Rockstar Games、有 Canvas(5 月那次入侵让大批美国学校和大学瘫痪),上个月 Anthropic 还公开说过,抓到 ShinyHunters 关联的人在滥用他们的工具。
有意思的是时间点。就在动手前一天,9 月 20 日周日,这个团伙刚告诉路透社,他们跟另一个 notorious 的勒索团伙 cl0p 开战了——公开的、罕见的犯罪集团之间算账。
然后第二天晚上,他们打进了 FBI。
02
TUESDAY
二、周二:样本、验证,和 FBI 的一句话
9 月 22 日,周二。
404 Media 先发出报道。他们拿到一份样本,看起来是 5000 条 FBI 员工的记录:姓名、住址、电话、出生日期,部分带配偶信息。
404 Media 做了两层验证。把样本里的一些电话号码丢进 OSINT 工具 OSINT Industries 查,号码对得上名单里的名字;再用网络安全公司 District 4 做的暗网数据库 DARKSIDE 检索,发现其中一些号码与美国司法部人员有关联。
路透社拿到的是另一份样本,字段更狠——社保号(SSN)、任职信息、家庭成员姓名。
他们的验证方式也更硬:拿 SSN 去比对征信机构的记录和暗网已有的历史泄露库。结果是至少 10 个人的部分信息核实吻合,其中一个名字是现任 FBI 局长卡什·帕特尔(Kash Patel)。一位知情人士还说,样本里的职位描述在至少部分案例上也对得上。
但路透社在同一篇稿子里写了一句非常克制的话,我认为那是整篇报道里最重要的一句:
无法确认这些数据来自哪里,也无法证实它们是否真的像黑客所说的那样,是从 FBI 内部系统窃取的。
同一天,网站挂出维护公告。apply.fbijobs.gov 和特工申请门户(Special Agent Applicant Portal)双双下线。到周二下午仍是下线状态。
FBI 的官方回应只有一句话,由全国新闻办公室发出:
FBI 已注意到有关 FBIjobs.gov 遭未授权活动的说法,目前正在调查。
注意这个措辞。“说法”(claims)。没有确认系统被攻破,也没有确认数据被带走。
Axios 那边有个补充:它说无法独立验证数据的真实性或时效性,但受访的安全研究人员认为,这次攻击本身看起来是真的——门户确实被改了,这是肉眼可见的事实,跟数据真假是两回事。
03
THEIR STORY
三、攻击者自述的路线图
技术路径是 ShinyHunters 自己讲的,主要讲给 BleepingComputer 和 404 Media 听。
他们给 BleepingComputer 的原话,我原样贴:
“The Oracle product we exploited the 0day in is PeopleSoft. We found another one yesterday and immediately exploited it on the FBI.”
这句话是整件事里信息量最大的一句,我在解读部分会回来拆它。
按他们的描述,路线是这样的:
1
用 Oracle PeopleSoft 的一个新的、未修补的零日漏洞拿到远程代码执行
2
以此为跳板,横向移动到 FBI 托管在 AWS GovCloud 上的服务器
3
下载数据,总量 2 到 3 TB
4
触及的系统包括:Criminal Justice、HR、Medlink,以及申请人门户
他们对 TechCrunch 的说法是“very confident we have data on mostly all of FBI”,申请人数据也“占了相当一部分”。
然后是验证状态。
BleepingComputer 明确写了:零日、横向移动、2–3TB 数据量,这三项技术主张,它一个都没有独立验证。
CyPro 的分析更不留情面:ShinyHunters 没有公开任何漏洞编号、PeopleSoft 组件名、利用请求、受影响配置或产品版本——没有任何一项可以用来独立评估的东西。
也就是说,这段路线图目前百分之百是攻击者的一面之词。
04
THE DEMAND
四、他们要的东西不是钱
这是整件事最反常的地方。
ShinyHunters 是干数据窃取勒索的,标准套路是偷数据、威胁公开、收钱。但这次他们明确说不要钱。
给 404 Media 的原话:
“我们计划采取的行动,我不会称之为勒索,也许应该叫胁迫。”
“这并非出于经济动机。”
那他们要什么?
要 FBI 删掉一份公告。
2026 年 5 月 15 日,FBI 和 IC3 发过一份公共服务公告(PSA),编号 I-051526-PSA / PSA260515,背景是当时 Canvas 学习管理系统被入侵的事件,公告里点名讲了 ShinyHunters 的手法,并劝受害者不要付钱。
那份公告写得很具体:ShinyHunters 会夸大自己掌握的信息,声称手上有受害者的尴尬照片或视频,而这些东西“经常并不存在”;他们会用“骚扰策略”施压,给受害者及其家属打威胁电话、发威胁短信;“在某些情况下还会 swatting”——报假警引特警上门。
这份公告现在还能查到,我建议你真的去看一眼原文。
ShinyHunters 在自己的暗网泄露站上发了一份针锋相对的“反公告”,说 FBI 那份东西里包含“若干不实指控”,并给出期限:
我们给予你们一周时间,更正或直接删除那份关于我们的 2026 年第二季度 FLASH 报告。
收件人写的是 FBI 局长卡什·帕特尔和网络部门助理局长 Brett Leatherman。
他们同时否认了 swatting,否认了骚扰,否认自己属于那个松散的犯罪社群 “The Com”。对 Axios 的说法是:是别的“低水平攻击者”打着他们的名号在干那些事。
一周期限,从 9 月 22 日算起,落在 9 月 28 日前后。
05
THE FIRST ATTEMPT
五、这不是第一次,上一次打偏了
现在把时间往回拨三个月。这一段中文报道几乎没人提,但我认为它是理解整件事的钥匙。
2026 年 5 月 27 日到 6 月 9 日,ShinyHunters 用 Oracle PeopleSoft 的一个零日漏洞打了一大批机构:100 多家组织,300 多个实例,其中 68% 是美国高校。
诺丁汉大学一家就确认了约 45.5 万条记录外泄,含姓名、住址、电话、护照号,甚至族裔和残障记录。日产美洲的员工社保号、银行直存账户、税务与家属信息也在这一批里。
那个漏洞后来拿到编号 CVE-2026-35273,CVSS 9.8。
技术链条是这样的:PeopleSoft 的 Integration Gateway 端点 /PSIGW/HttpListeningConnector 上一个服务端请求伪造(SSRF),把请求送进环境管理中枢 /PSEMHUB/hub,那里有一段不安全的 Java XMLDecoder 反序列化,攻击者控制的数据在 WebLogic 的 JVM 里变成了可执行代码。
无需认证,无需交互。只要能碰到那个端口。
Oracle 在 6 月 10 日发了带外告警,同日出补丁。对 Oracle 这种习惯把补丁打包进季度 CPU 的厂商来说,带外告警本身就是严重程度的信号。CISA 6 月 12 日把这条 CVE 塞进 KEV 目录,给联邦机构的整改期限是 6 月 15 日。
然后是关键。
Exabeam 的 Steve Povolny 指出一件事:ShinyHunters 当时打那 100 多所大学,本来要打的是 FBI 的 PeopleSoft 服务器。那次没成功。教育行业属于打偏了的附带损伤。
同一时期,ShinyHunters 发给某受害学校的信息里也提到,他们尝试入侵 FBI 的 PeopleSoft 服务器,为的是发一条否认 swatting 的声明——同样失败了。
九十天后,他们带着一个新的零日回来了。这回打中了。
06
WHERE IT STANDS
六、现在是什么状态
截至写稿时(2026 年 9 月 24 日):
FBI 招聘门户与特工申请门户仍显示不可用,FBI 称正在调查,未确认任何系统被攻破或数据被窃取
Oracle 与 AWS 均未就所称的漏洞作出实质回应。Oracle 方面明确表示,他们 9 月的补丁公告不能用来证实攻击者描述的那个漏洞
ShinyHunters 给出的一周期限尚未到期
数据尚未见到公开发布
还有一个背景值得放在这里:FBI 不是第一次 personnel 数据外流。
2016 年那次泄露,约三万名探员和员工的个人信息被公开。前 FBI 官员、现 Halcyon 高级副总裁 Cynthia Kaiser 对 ABC News 说,这类泄露“危害极大”,因为可以被用来反向定位并施压正在调查他们的探员。她提到 2016 年那份数据到今天仍偶尔被人翻出来骚扰 FBI 探员。
她的原话值得抄下来:
“Once that information is stolen, it is used forever.”
一旦被偷走,这份信息就会被永久使用。
PART 2
第二部分 · 七层解读
01
EVIDENCE
解读一:先把证据水位划清楚
在解读之前,得先做一件事:把目前所有信息按可信度分档。
FBI 承认存在针对 FBIjobs.gov 的“未授权活动”说法,正在调查(FBI 官方声明,2026-09-22/23)
招聘门户与特工申请门户确实下线,页面显示“currently unavailable”
门户页面确实被篡改过,横幅内容被多家媒体记录
404 Media 收到的 5000 条样本中,部分电话号码经 OSINT 工具验证与真实姓名匹配,部分号码关联 DOJ 人员
路透社用 SSN 交叉比对征信记录与历史泄露库,核实了至少 10 人,含 FBI 局长
FBI 确实在 2026 年 5 月 15 日发布过点名 ShinyHunters 的 PSA(I-051526-PSA)
ShinyHunters 确实在 5–6 月用 CVE-2026-35273 打过 100+ 机构(Mandiant / Google 威胁情报)
入侵路径是 PeopleSoft 的新零日,可远程代码执行
从 PeopleSoft 横向移动到 AWS GovCloud
窃取数据总量 2–3 TB
触及 Criminal Justice、HR、Medlink 等系统
BleepingComputer 一个都没验证成。CyPro 说得更直接:连可用于评估的最小信息集都没给。
掌握“几乎所有 FBI 探员”和申请人的数据
数据含 PII 与 PHI
同时用同一漏洞在打其他目标,包括财富 500 强
攻击不图钱,只要求删公告
“我们手上的比说出来的多得多”
为什么值得花这么大篇幅分档?
因为攻击者的战果陈述和实际损失之间,永远隔着一层。这层东西在事件早期不可能被填平,但所有传播都会假装它不存在。你不主动划出来,读者就会自动用最大数字当结论。
而“2–3TB”“几乎全部探员”这两个数字,恰恰是这个团伙最想要你记住的东西。
02
MOTIVE
解读二:这不是勒索,是一次品牌维稳
先说一个明显的事实:一份 2–3TB 的美国联邦执法机构人事数据,如果真的到手了,它的市场价值远超“让 FBI 删一份公告”。
Suzu Labs 的 CTO Denis Calderone 给了三个独立的变现口子,我认为他列得对:
1
外国情报机构会想要它——这是反向定位美国联邦探员的最好素材
2
“打穿 FBI”这个战绩本身值钱——它让未来每一次勒索的开场白都更可信, victims 会更倾向于相信“他们真的有我的数据”
3
如果那个 PeopleSoft 零日是真的,漏洞本身可能比数据更值钱——一个新的、未修补的、能 RCE 的 ERP 平台零日,在市场上的价格是另一套量级
三个口子,全都比删公告来钱。
所以“这不是出于经济动机”这句自述,我不信。
但我也不同意简单地把它当成嘴硬。因为如果只看钱,这次攻击就不该发生——风险极高、收益为零、还会招来 FBI 全力的追查。
那他们图什么?
图的是声誉定价。
ShinyHunters 是一个靠“名字”吃饭的团伙。他们的商业模式里有一个核心环节:受害者要相信他们真的偷到了东西、真的会公开。这个“相信”是他们唯一的资产,FBI 那份 5 月公告打击的正是这个——公告里白纸黑字写着他们会夸大。
一份来自 FBI 的、公开点名的“这家伙在唬你”,直接压低了他们每一次勒索的成功率。这是收入端的直接损失。
所以这次攻击的目标不是数据,是叙事权。他们要的是把那份公告从 FBI 官网上拿掉。
再往深一层看,这里有个更少有人提的东西:这是犯罪组织第一次把国家级执法机构的公开情报产品当成攻击目标。
过去攻击者和执法机构的关系是单向的——你抓我,我躲。现在变成了:你发布一份关于我的情报产品,我攻击你,要求你撤回。
如果这个先例立住了,后面会发生什么,你自己想。
不管他们图什么,2–3TB 人事数据若真落地,唯一的赢家是任何想反向定位美国联邦探员的人——犯罪组织,或者外国情报机构。
这不是夸张。FBI 自己那份 5 月 PSA 里写着,泄露的敏感数据可以被用来“制作高度精密的鱼叉式钓鱼攻击”,或者“冒充学校教职员工、IT 支持、财务援助办公室”。同样的逻辑套在 FBI 自己身上,威力只会更大。
Recorded Future 的 Allan Liska 提醒了一点:这类数据一旦流出,会被反复下载、反复转手。Huntress 的 Andrew Brandt 说最大的担忧是它会不会被卖给犯罪团伙或国家级攻击者。
Kaiser 那句话在这里回响:一旦被偷走,就会被永久使用。
03
TARGET MANAGEMENT
解读三:九十天回马枪——从“报复”到“目标管理”
这是我认为整件事最该被记住的一点。
一个犯罪团伙,对着同一个目标,隔了九十天,换了一个新的零日利用链,打中了。
大多数报道把这个叫“报复”。我觉得这个词太轻了,而且方向不对。
报复是情绪驱动的,是“你惹我我就打你”,打一拳泄愤就完了。
但你看这次的形态:
5 月底–6 月初:带着一个零日,目标清单里有 FBI,没打中,顺手打了 100 多所大学
6 月 10 日:Oracle 出补丁,CISA 进 KEV,那条路封死
6 月–9 月:三个月时间里,他们显然没闲着
9 月 20 日:“我们昨天刚挖到一个”
9 月 21 日:打进 FBI
这是一条完整的线索:目标清单 + 新洞补给 + 失败复盘 + 二次打击。
它不是报复,是目标管理。
而那句 “We found another one yesterday and immediately exploited it on the FBI”,拆开看有三层意思:
第一层:零日的生产周期已经压缩到天级。 从发现到武器化到投送,24 小时内完成。这不是“手里存着一个洞等机会”,是流水线。
第二层:目标优先级是预设的,不是随机的。 挖到新洞的第一反应不是先找个软柿子变现,是直接投到那个高价值目标上。说明那个目标一直在清单顶部等着新洞。
这才是真正的信号。
安全圈花了好些年讨论“零日值多少钱”“漏洞该怎么定价”“零日会不会耗尽”。真实的图景是:对这种团伙来说,一个主流 ERP 平台的零日不是一次性消耗品,是一张可以反复刷的通行证。
第一个洞作废了?那就再挖一个。平台还在那儿,数据还在那儿,目标还在那儿。
我们把零日想成稀缺资源,是因为我们站在防御侧,看见的是“一个 CVE、一个补丁、一次应急”。站在攻击侧,那只是一个产品的一个组件,而一个 ERP 平台有成千上万个组件。
04
PATCH GAP
解读四:补丁与子弹之间的 6 天
再看一个时间上的巧合,或者说,不巧。
Oracle 在 2026 年 9 月 15 日发布了当季的关键补丁更新(CPU)。PeopleSoft 部分不算小——按 NCSC-NL 的统计是 16 个 CVE,覆盖 PeopleTools 8.61 到 8.63。其中 4 个可以未授权远程利用,但没有一个被评为 critical。
最高分是 CVE-2026-83017,8.8 分,位于 Report Distribution 组件,需要低权限账号。其次是 CVE-2026-73954,8.1 分,Business Interlink 组件,无需认证即可通过 HTTP 远程利用,可能完整接管 PeopleTools——但 Oracle 把它标为“难以利用”。
9 月 15 日发补丁。9 月 21 日晚,FBI 被一个“新的、未修补的 PeopleSoft 漏洞”打穿。
中间隔 6 天。
我必须在这里踩一脚刹车,说清楚一件事:
没有任何证据表明 9 月 CPU 里的任何一个 CVE 就是 ShinyHunters 用的那个漏洞。 Oracle 自己也说了,那批公告不能用来证实攻击者描述的漏洞。把这两个事件写成因果关系,是不负责任的。
但这两个时间点挨在一起,恰好说明了一件比“某个具体 CVE”重要得多的事:
补丁覆盖率不等于攻击面收敛。
一个 ERP 平台,两个月内两次成为同一个团伙的入口。第一次是 PSEMHUB,第二次是尚不知名的组件。这说明攻击者不是“碰巧发现一个洞”,他们在系统地开采这个平台。
Povolny 的原话是:这是一个在系统性开采 ERP 平台的团伙,因为 ERP 里装着 HR、薪酬、申请人和健康数据。
那 PeopleSoft 的暴露面有多大?
公开研究给的数字是 7000 多家公司在使用,财富 100 强里历史上大约一半跑过它。但 Censys 在 6 月 12 日扫下来的真实 PeopleSoft 信号主机只有 40 多个(约 123 个 host 与 web 接口),另外 1500 个是伪装标题的诱饵页。
暴露面小得可怜,杀伤面大得离谱。
这就是 ERP 类资产的特点:你不需要打一万台,你只需要打那四十台。
传统的漏洞管理逻辑是“资产多 → 风险大”,按 CVSS 排序、按资产数量排优先级。但 ERP 类资产的逻辑是反的——数量极少,单点价值极高,而且同一套代码意味着一个洞就是全部。
你的补丁覆盖率报表可能很好看,99% 的资产都打了。但真正决定这次会不会死的,是那 40 台里的那一台打好没有,以及那个还没编号的洞什么时候会被挖出来。
05
STRUCTURAL ENTRY
解读五:招聘门户——图纸上第一天就画好的路径
现在说我觉得国内同行最该拿走的一点。
入口不是 FBI 的核心业务系统。是一个招聘网站。
一个专门设计给陌生人上传简历的地方。
想一下这类系统的设计约束,它们在项目立项的第一天就被写死了:
1
它必须对公网开放,不能加鉴权挡住——不然没人能投简历
2
它必须接受文件上传——简历、证件、证明材料
3
它后面必然连着 HR 数据库——不然投递记录存哪
4
HR 数据库又必然连着薪酬、社保、健康信息、家庭关系
5
这个 HR 系统为了业务方便,通常和内部网络有各种集成
一条从“公网匿名访客”到“最敏感人事数据”的路径,在系统设计的第一天就画好了。它不是一个配置错误,不是一个忘了打补丁的疏忽。它是这个系统的功能定义所要求的。
Calderone 那句总结我原样搬过来:“在 FBI,一个专门给陌生人上传简历的网站,据称直通 GovCloud。”
这类资产有个共同的名字:结构性入口。它的风险不来自于“没做好安全”,而来自于“它本来就该这么工作”。
这不是 FBI 独有的毛病。
国内一样。高校的招聘系统、国央企的校招门户、政务系统的“人才引进”报名站、医院和科研院所的应聘平台——全都是同一类资产:对外、可上传、连 HR、常年不做架构级隔离。
很多单位做等保时把这类系统按二级定,理由是“它只是个网站”。等保三级的入场券往往只发给核心人事系统,招聘门户反而成了那条被漏掉的支线。支线的防护等级最低,但它直通的却是主干。
而 PeopleSoft 这套东西,在国内不是没有存量。外企、合资、部分高校和金融机构的人力与财务系统里都还有。Oracle 的补丁发布节奏和国内信创替代节奏之间,本来就存在时间差——这个时间差就是风险窗口。
06
SHARED RESPONSIBILITY
解读六:GovCloud 从来不是因为“专有”所以更安全
最后一个必须澄清的误解。
如果“横向移动到 GovCloud”这部分是真的,这是 GovCloud 罕见的严重事件。但我想说清楚:GovCloud 从来不是因为“专有”所以更安全。
GovCloud(US)是一组与商业 AWS 物理和逻辑隔离的区域,持有 FedRAMP High 的临时授权(P-ATO,FedRAMP ID F1603047866),以及国防部的 IL2、IL4、IL5 授权。管理员限美国公民,凭证与商业分区双向不互通。听起来很硬。
但这些管的是什么?是基础设施层。
责任共担模型下,AWS 负责云本身,客户负责自己在云上放的东西。PeopleSoft 是客户自己部署、自己运维、自己打补丁的应用。它的零日漏洞,不在 AWS 的控制范围里,也不在 FedRAMP 的评估边界里。
更要命的是 FedRAMP 只给 P-ATO。机构自己还得走 RMF 流程拿 ATO,而 ATO 是由机构的授权官(Authorizing Official)签发的,不是 FedRAMP 发的。也就是说,GovCloud 的高基线不自动传递给你在上面跑的那个 PeopleSoft 实例。
一个合规封装得再漂亮的云,也兜不住一个没打补丁、还挂在公网上的 ERP。
这跟是不是政府云没关系。专有云卖的是隔离与合规基线,不是应用层的免疫力。把“我们上了 GovCloud”“我们过了等保三级”“我们做了 FedRAMP”当成安全结论,等于把责任共担模型读反了。
合规证明的是你做对了该做的事,不是你不会被打穿。这两件事在纸面上很像,在现实里是两回事。
07
THE NUMBERS
解读七:把这件事放回坐标系
补几个数字,把这件事放回它该在的位置。
ITRC 的 2026 上半年数据泄露报告:
1803 起数据泄露,4.712 亿份受害者通知。2025 年全年是 2.975 亿份——半年超过去年一整年
其中 38 起供应链攻击,撬出 2.806 亿份通知
零日攻击上半年 14 起,2025 年全年 17 起。半年快追平一整年。ITRC 把这个加速部分归因于 AI 工具帮助攻击者更快地发现和武器化漏洞
上市公司占泄露主体的 10.3%,却贡献了 83.4% 的受害者通知
只有 24% 的泄露通知里写了攻击向量——ITRC 有记录以来的最低值
Verizon DBIR 2026 的另一个结论对上了:漏洞利用占已确认数据泄露初始访问向量的 36%,首次超过凭证滥用,成为第一大入口。
把这些数字和 FBI 这件事摆在一起,你会发现一个很别扭的错位:
最后那条 24% 尤其刺眼。它意味着四分之三的泄露通知里,其他从业者完全学不到任何东西。
没人愿意公开攻击向量,这可以理解——说了要担责,说了会被下一个攻击者抄作业。但结果是整个行业失去了从彼此事故里学习的主要信息源。每一家都在黑暗里重新踩一遍别人踩过的坑。
FBI 这件事也一样。到目前为止,外界拿到的一切技术细节,全部出自攻击者之口,而不是防御方的事后复盘。
FBI 会不会在一周内撤下那份 5 月公告?
大概率不会。执法机构不可能在犯罪组织的最后通牒下修改自己的公开警告——这个先例一开,后面所有人都会照做。
那 ShinyHunters 手里的东西会怎么处理?
我不知道。Calderone 的猜测是“探员和他们配偶的家庭住址可能在一周内被公开挂出来”。我觉得这个判断不算离谱——一个为了删一份公告能打穿联邦执法机构的团伙,不会因为对方不配合就收手。
但比起这个,我更关心另一件事。
两个月内,同一个团伙,同一个 ERP 平台,两个不同的零日,同一个目标。第一个洞从被利用到出补丁 13 天,第二个洞到现在连编号都没有。
而且他们说了,那是“昨天刚挖到的”。
安全行业花了很多年讨论零日该怎么定价、漏洞该怎么评级、补丁该怎么排优先级。但真实的图景是:对攻击者来说,一个主流 ERP 平台的零日不是一次性消耗品,是一张可以反复刷的通行证。你封了一个组件,他们就换一个;你打了补丁,他们就再挖一个。
而这张通行证,现在还在有效期。
本文所有技术主张均标注了来源与验证状态。截至 2026 年 9 月 24 日,Oracle 与 AWS 尚未就所称漏洞作出实质回应;FBI 未确认系统被攻破或数据被窃取。若后续有官方公告,以官方为准。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:兰陵笑笑僧 兰陵笑笑僧
兰陵笑笑僧《FBI 被偷走 2TB 特工数据,入口是一个招聘网站》