El FBI investiga la reivindicación de ShinyHunters tras la alteración del portal de reclutamiento
El FBI investiga el presunto hackeo de ShinyHunters a FBIjobs.gov: web alterada, supuesto robo de 2-3 TB y posible zero-day en PeopleSoft sin confirmar.
Imagen ilustrativa generada con IA
El FBI investiga una actividad no autorizada relacionada con FBIjobs.gov después de que el grupo de ciberdelincuentes ShinyHunters afirmara haber vulnerado la plataforma de reclutamiento, alterado su contenido y robado registros confidenciales sobre agentes y candidatos.
La reivindicación apareció el 22 de septiembre de 2026. ShinyHunters sustituyó las imágenes del FBI por una imagen de Pokémon asociada al grupo y publicó sus exigencias en su sitio de filtraciones de datos. Posteriormente, el portal de reclutamiento quedó interrumpido: los visitantes veían un mensaje de mantenimiento o un aviso que indicaba que las solicitudes para agentes especiales no estaban disponibles.
Esta alteración visible confirma que el servicio público se vio afectado. No demuestra que ShinyHunters penetrara en la red interna del FBI, accediera a los sistemas de recursos humanos u obtuviera el conjunto completo de datos que afirma tener.
Un sitio web alterado y una acusación de robo de datos mucho más amplia
El FBI ha reconocido la actividad no autorizada y ha abierto una investigación. No ha confirmado el origen de la información supuestamente robada, los sistemas a los que accedieron los atacantes ni el alcance de una posible exfiltración de datos.
ShinyHunters afirma haber extraído entre 2 TB y 3 TB de información. El grupo también asegura que accedió a varios servicios relacionados con el FBI, incluida la infraestructura de recursos humanos y un sistema que identificó como «Medlink».
Estas afirmaciones siguen sin verificarse. Actualmente no existen pruebas técnicas públicas que demuestren el acceso a esos servicios ni un desplazamiento desde FBIjobs.gov hacia un entorno más amplio del FBI.
El portal de solicitudes para agentes especiales seguía sin estar disponible el miércoles por la mañana. El FBI no ha revelado sus medidas de contención, si los sistemas se desconectaron voluntariamente ni si la interrupción fue consecuencia directa de la intrusión.
Por ahora, el incidente se describe mejor como una supuesta vulneración de la infraestructura de reclutamiento. Calificarlo como un compromiso confirmado de los sistemas internos del FBI iría más allá de las pruebas disponibles.
Las muestras de registros parecen reales, pero su origen sigue sin determinarse
Para respaldar sus afirmaciones, ShinyHunters proporcionó a periodistas una muestra de aproximadamente 5.000 registros. Según se ha informado, algunas organizaciones de noticias confirmaron que los registros de la muestra correspondían a personal real del FBI.
Reuters también comparó partes de los datos con información de agencias de crédito y conjuntos de datos comprometidos anteriormente que mantiene District 4 Labs, una empresa de inteligencia de la web oscura. Encontró datos aparentemente coincidentes en al menos 10 casos, incluida información relacionada con el director del FBI, Kash Patel. Algunas descripciones de puestos también parecían coherentes con las personas identificadas.
Esta validación tiene límites. Que coincidan un nombre, una dirección o un dato laboral demuestra que un registro puede describir a una persona real, pero no determina de dónde se obtuvo. La información recopilada a partir de brechas anteriores, bases de datos comerciales u otras fuentes externas podría generar coincidencias similares.
El conjunto de datos supuestamente podría contener nombres, domicilios, números de teléfono, números de la Seguridad Social, destinos y, en algunos casos, información sobre familiares. Estas categorías proceden de las declaraciones de ShinyHunters y el FBI no las ha confirmado.
Por tanto, determinar la procedencia será fundamental para la investigación. Los investigadores tendrán que comparar la estructura, los metadatos y las combinaciones de campos de la muestra con los registros almacenados en los sistemas de reclutamiento y personal, al tiempo que comprueban si la misma información ya circulaba en otros lugares.
La teoría de un zero-day de PeopleSoft carece de confirmación técnica
Según se ha informado, ShinyHunters atribuyó la operación a una vulnerabilidad desconocida de Oracle PeopleSoft. El grupo afirma que la vulnerabilidad permitía la ejecución remota de código a través de una infraestructura conectada a los servicios de reclutamiento del FBI.
No existe ningún identificador CVE público para este supuesto zero-day. Oracle no ha confirmado su existencia, los productos o versiones de PeopleSoft afectados, los requisitos para explotarlo, los indicadores de compromiso ni ningún parche disponible. El FBI tampoco ha confirmado que PeopleSoft fuera el punto de entrada.
La afirmación es técnicamente plausible porque anteriormente se ha relacionado a ShinyHunters con la explotación de sistemas PeopleSoft. Sin embargo, no debe considerarse una reconstrucción verificada de este incidente.
En junio, Oracle abordó CVE-2026-35273, una vulnerabilidad crítica de ejecución remota de código sin autenticación en PeopleSoft PeopleTools. Tiene una puntuación CVSS de 9,8 y el vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Posteriormente, Google y Mandiant vincularon su explotación con la actividad de ShinyHunters, especialmente contra organizaciones educativas.
CVE-2026-35273 se incorporó al catálogo de vulnerabilidades explotadas conocidas de CISA el 12 de junio de 2026. Las agencias federales recibieron como fecha límite de remediación el 15 de junio de 2026, y consta que la vulnerabilidad se utilizó en campañas de ransomware.
CISA exige a las organizaciones afectadas que apliquen las medidas de mitigación del proveedor, siguiendo al mismo tiempo las directrices de actualización basadas en riesgos de BOD 26-04 y sus requisitos de triaje forense. En el caso de los servicios en la nube, las agencias deben aplicar las medidas pertinentes de BOD 26-04 o dejar de utilizarlos cuando no haya mitigaciones disponibles. Los responsables de los activos también deben evaluar la exposición a Internet y cumplir las normas de parcheado de la directiva.
La información disponible no especifica las versiones exactas de PeopleSoft PeopleTools afectadas. Más importante aún, ShinyHunters afirma que la operación contra el FBI utilizó una vulnerabilidad diferente y desconocida hasta entonces. Actualmente, nada de lo que se ha hecho público relaciona CVE-2026-35273 con FBIjobs.gov.
En los últimos 90 días se han añadido otras tres vulnerabilidades de Oracle al catálogo KEV: CVE-2015-5287, el 26 de agosto de 2026; CVE-2026-21962, el 24 de agosto de 2026; y CVE-2026-46817, el 15 de julio de 2026. Su presencia aporta contexto operativo para los clientes de Oracle, pero no las relaciona con este incidente.
La represalia, no el rescate, es el motivo declarado
ShinyHunters presentó la operación como una represalia por el anuncio de servicio público PSA260515 del FBI, emitido a principios de 2026 tras el ataque del grupo contra Instructure, la empresa responsable de la plataforma educativa Canvas. Ese incidente interrumpió servicios en miles de universidades y centros de educación primaria y secundaria de Estados Unidos, e Instructure acabó pagando un rescate para restablecer las operaciones.
Según se ha informado, la advertencia del FBI acusaba a ShinyHunters de exagerar sus afirmaciones sobre los robos y de utilizar tácticas coercitivas contra empleados relacionados con las organizaciones víctimas. El grupo exigió que el FBI retirara o modificara el aviso y amenazó con publicar información sobre agentes y candidatos si seguía disponible.
ShinyHunters negó haber practicado swatting contra personal corporativo, haber amenazado por mensaje de texto a familiares, haber afirmado que poseía imágenes o vídeos comprometedores, haber participado en sextorsión y pertenecer a The Com.
Estas negativas y exigencias explican el motivo declarado por el grupo, pero no autentican sus afirmaciones sobre la vulneración. También se desconoce si la operación involucró a los miembros principales de ShinyHunters, a afiliados, a miembros individuales o a otro actor que adoptara ese nombre.
El episodio se produce después de una actividad cada vez más confrontativa por parte del grupo, incluida su reciente vulneración y alteración del sitio de filtraciones Tor de Clop. Según se ha informado, el FBI lleva casi un año centrado en ShinyHunters tras incidentes relacionados con Ticketmaster, AT&T, McGraw Hill, Carnival Cruise Line y 7-Eleven.
El personal y los candidatos afrontan riesgos incluso antes de determinar la atribución
Si los datos procedieran de sistemas del FBI, los posibles daños irían más allá del fraude de identidad convencional. Los domicilios, los destinos y los datos familiares podrían facilitar el acoso, los ataques físicos, la suplantación de identidad o campañas de ingeniería social cuidadosamente dirigidas.
La información sobre las funciones laborales también podría ayudar a los adversarios a identificar a personal relacionado con investigaciones sensibles. Combinados con números de teléfono o relaciones familiares, esos datos podrían hacer más convincentes los mensajes fraudulentos y aumentar la presión sobre las personas objetivo.
La publicación no es el único riesgo. Andrew Brandt, especialista en respuesta a incidentes de Huntress, consideró que una venta a compradores delictivos o vinculados a Estados-nación podría ser más peligrosa que una filtración pública. Un comprador privado podría conservar el valor de inteligencia de los registros y utilizarlos de forma selectiva para cometer fraude, realizar labores de vigilancia, ejercer coacción o lanzar ataques posteriores.
Estos siguen siendo escenarios de riesgo, no consecuencias demostradas. Su probabilidad depende de si la muestra procede de sistemas controlados por el FBI, de lo actualizada que esté y de si ShinyHunters posee muchos más datos.
Prioridades defensivas mientras continúa la investigación
Las organizaciones que operen con PeopleSoft PeopleTools no deberían esperar a que se confirme la supuesta intrusión contra el FBI para revisar sus despliegues expuestos. Deberían inventariar los componentes accesibles desde Internet, inspeccionar la actividad de autenticación y administración, buscar ejecuciones de código no explicadas y examinar los servicios conectados para detectar desplazamientos laterales o persistencia.
Los sistemas afectados por CVE-2026-35273 requieren las medidas de mitigación prescritas por Oracle y CISA. La supuesta segunda vulnerabilidad de PeopleSoft debe seguir clasificándose como no confirmada hasta que Oracle u otra entidad técnica autorizada publique una validación y directrices de remediación.
Para el FBI, las prioridades inmediatas incluyen determinar el origen de la muestra de 5.000 registros, identificar cualquier vía de exfiltración, evaluar la infraestructura de reclutamiento conectada y establecer si los atacantes llegaron a datos del personal u otros servicios.
Los agentes, antiguos empleados y candidatos potencialmente afectados deben prepararse para campañas selectivas de phishing, suplantación de identidad, fraude de identidad y acoso. Los mensajes que hagan referencia a solicitudes reales, cargos, familiares o direcciones no deben considerarse fiables únicamente porque contengan datos personales exactos.
También será necesario vigilar los mercados delictivos y los sitios de filtraciones. Cualquier publicación o intento de venta podría aclarar el alcance del conjunto de datos, pero al mismo tiempo podría aumentar el peligro para las personas mencionadas.
La investigación ha confirmado una actividad no autorizada contra FBIjobs.gov. Todo lo demás —incluido el supuesto zero-day, los terabytes de información robada y el acceso a sistemas más amplios del FBI— aún debe demostrarse.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-21962Crítica10.0Vulnerability in the Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in product of Oracle Fusion Middleware (component: Weblogic Server Proxy Plug-in for Apache HTTP Server, Weblogic Server Proxy Plug-in for IIS). Supported versions that are affected are 12.2.1.4.0, 14.1.1.0.0 and 14.1.2.0.0
- CVE-2026-46817Crítica9.8Vulnerability in the Oracle Payments product of Oracle E-Business Suite (component: File Transmission). Supported versions that are affected are 12.2.3-12.2.15. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Payments. Successful a
- CVE-2026-35273Crítica9.8Vulnerability in the PeopleSoft Enterprise PeopleTools product of Oracle PeopleSoft (component: Updates Environment Management). Supported versions that are affected are 8.61 and 8.62. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise PeopleS
- CVE-2015-5287Alta7.8The abrt-hook-ccpp help program in Automatic Bug Reporting Tool (ABRT) before 2.7.1 allows local users with certain permissions to gain privileges via a symlink attack on a file with a predictable name, as demonstrated by /var/tmp/abrt/abrt-hax-coredump or /var/spool/abrt/abrt-hax-coredump.
