КИБЕРБЕЗОПАСНОСТЬ

ShinyHunters заявила о взломе FBI ради «деловой репутации»

FBI подтвердило компрометацию FBIJobs.gov: ShinyHunters заявляет о краже тысяч кадровых файлов и спорит с бюро языком криминального PR.

✍️ Редакция iTech News | 26.09.2026 | ⏱ 4 мин | Источник: The Register
🕵

Взлом FBI группа ShinyHunters объяснила не выкупом, а защитой собственной «деловой репутации»: по ее версии, атака должна была доказать, что группировка не блефует. FBI подтвердило, что расследует компрометацию портала FBIJobs.gov и возможную утечку персональных данных сотрудников, сообщает The Register. Для IT-команд это неприятное напоминание: HR-системы, подрядчики и старые enterprise-платформы давно стали таким же ценным периметром, как продакшен-базы и платежная инфраструктура.

По данным издания, ShinyHunters заявила, что проникла в FBIJobs.gov через еще не закрытую уязвимость нулевого дня в Oracle PeopleSoft. После этого, как утверждает группировка, она добралась до управляемых серверов FBI в AWS GovCloud и похитила тысячи кадровых файлов нынешних, бывших и потенциальных сотрудников бюро. FBI осторожнее в формулировках: точка взлома пока не установлена, это могла быть как инфраструктура самого бюро, так и сторонний поставщик, обслуживающий портал.

Заявление FBI звучит сухо, но набор возможных данных совсем не сухой. Образцы файлов, которые изучали журналисты и исследователи безопасности, предположительно включают домашние адреса агентов, телефоны, email, номера Social Security, должности, закрепленные полевые офисы и контакты на случай чрезвычайных ситуаций. Если это подтвердится в полном объеме, речь не просто о «персональных данных» в табличке для комплаенса, а о наборе, который можно использовать для давления, слежки, фишинга и атак на родственников.

Самая странная часть истории — мотивация. ShinyHunters утверждает, что взлом FBI был ответом на майский бюллетень FBI FLASH 2026 года. В нем бюро связывало группировку с агрессивными методами давления: угрозами жертвам и их семьям, звонками, сообщениями и swatting. Также FBI писало, что преступники могут преувеличивать объем украденных данных или заявлять о компромате, которого у них нет. ShinyHunters это отрицает и теперь пытается представить атаку как демонстрацию квалификации. Киберпреступный «отдел маркетинга» вышел на связь, да.

Группировка говорит о себе языком B2B-продаж: «будущие корпоративные партнеры», «предсказуемые переговоры», «эффективное завершение сделок». В переводе с этого прекрасного диалекта на нормальный русский: речь о компаниях-жертвах, у которых украли данные и которым предлагают заплатить, чтобы эти данные не ушли в публичный доступ. Здесь важен не только цинизм, но и смена упаковки. Вымогатели пытаются продавать не хаос, а управляемый риск: мол, с нами дешевле договориться, чем переживать раскрытие.

Контекст у ShinyHunters тяжелый. Группа известна атаками на организации с большими массивами чувствительных данных: пациентов, студентов, школьников, клиентов круизных компаний. В 2026 году она уже фигурировала в истории с Instructure Canvas, платформой для онлайн-обучения. Тогда преступники заявляли о краже данных, связанных с сотнями миллионов студентов, преподавателей и сотрудников. После первоначального дедлайна они перешли к давлению на школы по отдельности и внедрили сообщение о выкупе примерно в 330 школьных login-порталов Canvas. Instructure на день отключила платформу — в момент экзаменов и тестирования Advanced Placement для многих учащихся.

Финансовая часть той истории до конца не раскрыта. Компания в итоге сообщила о «достижении соглашения» с ShinyHunters, что в таких сюжетах обычно означает оплату требований. Глава Alliance Risk Дэвид Вайнер ранее оценивал возможную сумму в диапазоне от 5 до 30 млн долларов, но это именно оценка, а не подтвержденная бухгалтерская строка. Для бизнеса урок скучный, зато полезный: если SaaS-платформа хранит данные миллионов пользователей, ее компрометация быстро превращается в каскадную проблему для клиентов, юридических команд, PR и службы поддержки.

Отдельный нерв истории — Oracle PeopleSoft. ShinyHunters утверждает, что использованная pre-auth уязвимость до сих пор не имеет патча, а Oracle, по данным источника, не ответила на вопросы о zero-day и планах исправления. Группировка не стала говорить, применяла ли этот баг против других организаций, но намекнула, что через него можно получить доступ к кадровым и HR-данным других уязвимых компаний. Для CISO и IT-директоров это прямой сигнал проверить не только публичные веб-приложения, но и все старые HR-контуры, интеграции с рекрутинговыми порталами, SSO, облачные роли и логи доступа подрядчиков.

Для разработчиков и DevOps-команд тут тоже есть практический вывод. Нельзя считать HR-портал второстепенной системой только потому, что он не обрабатывает платежи и не крутит основной продукт. Там лежат паспорта, адреса, контакты, резюме, зарплатные ожидания, иногда результаты проверок и внутренние служебные сведения. Такой набор данных для атакующего ценнее многих CRM-выгрузок. Плюс enterprise-стек вроде PeopleSoft часто живет годами, обрастает интеграциями и получает меньше внимания, чем новая красивая микросервисная витрина.

Взлом FBI в этой истории выглядит не как одиночный инцидент, а как часть рынка, где преступники строят бренд, спорят с правоохранителями и пытаются выглядеть «надежными контрагентами» для будущих жертв. Следующий вопрос для отрасли неприятен: сколько компаний будут вкладываться в сегментацию, патчинг и инвентаризацию HR-систем до инцидента, а сколько снова начнут переговоры только после того, как их данные превратятся в аргумент на чужой витрине продаж.

Поделиться: Telegram X LinkedIn