ShinyHunters afirma haber vulnerado al FBI mediante un fallo RCE desconocido de PeopleSoft

ShinyHunters afirma haber vulnerado al FBI con un RCE zero-day en PeopleSoft y robar 2-3 TB de datos. El FBI investiga, sin confirmación oficial.

ShinyHunters afirma haber vulnerado al FBI mediante un fallo RCE desconocido de PeopleSoft
Filtraciones

Imagen ilustrativa generada con IA

El 22 de septiembre de 2026 salieron a la luz informaciones según las cuales ShinyHunters se atribuye la responsabilidad de una posible intrusión de gran alcance en sistemas del Federal Bureau of Investigation. El grupo afirma que accedió a través de una vulnerabilidad no divulgada de Oracle PeopleSoft y que después pasó a infraestructura de FBI administrada en AWS GovCloud.

Según los atacantes, la operación comenzó el lunes por la noche y dio lugar al robo de entre 2 TB y 3 TB de datos. El supuesto botín incluye registros relacionados con empleados del FBI, antiguos empleados, candidatos a puestos de trabajo, operaciones internas, información personal identificable y datos relacionados con la salud.

Estas afirmaciones no han sido verificadas.

El FBI ha reconocido que está investigando informaciones sobre actividad no autorizada relacionada con FBIjobs.gov. No ha confirmado que los atacantes obtuvieran acceso, explotaran PeopleSoft, llegaran a AWS GovCloud o extrajeran datos.

Un supuesto acceso inicial a PeopleSoft seguido de movimientos laterales en la nube

ShinyHunters describe el mecanismo de acceso inicial como una vulnerabilidad de ejecución remota de código, desconocida hasta ahora y sin parchear, en Oracle PeopleSoft. El grupo afirma que descubrió el fallo y lo utilizó de inmediato contra el FBI.

No se ha publicado material técnico que respalde ese relato. No se ha divulgado ningún identificador CVE, puntuación CVSS, código de prueba de concepto, componente vulnerable de PeopleSoft, requisito de autenticación, solicitud de explotación ni rango de versiones afectadas. Por tanto, los administradores no pueden determinar si una versión o configuración concreta de PeopleSoft está expuesta.

Oracle no ha publicado ningún aviso de seguridad ni parche citado para el supuesto fallo. No se ha informado de ninguna entrada en el catálogo de vulnerabilidades explotadas conocidas de CISA, ni existe un plazo de corrección asociado a la afirmación. Por ahora, el incidente no puede considerarse una explotación confirmada de una vulnerabilidad documentada de Oracle.

La supuesta cadena de ataque va más allá de PeopleSoft. ShinyHunters afirma que el acceso inicial permitió realizar movimientos laterales hacia varios entornos del FBI, incluidos sistemas de AWS GovCloud utilizados para almacenar información de empleados y candidatos. También afirma haber accedido a los servicios FBI Criminal Justice, Human Resources, Medlink y otros.

Se desconoce cómo se habrían producido esos movimientos. El grupo no ha revelado si obtuvo contraseñas, tokens de sesión, secretos de aplicaciones, credenciales de la nube o claves de acceso. Tampoco existe información confirmada sobre escalada de privilegios, persistencia o recursos de la nube alcanzados.

Según ShinyHunters, el FBI detectó rápidamente la intrusión, desconectó los sistemas afectados y cortó el acceso a varias redes. Posteriormente, el sitio web de FBI Jobs mostró un mensaje de mantenimiento. Estas medidas de respuesta comunicadas no han permitido establecer la ruta de explotación subyacente.

Los registros de empleados y candidatos constituyen el núcleo del supuesto robo

Los atacantes sitúan el volumen del material supuestamente robado entre 2 TB y 3 TB. Afirman que incluye datos de empleados actuales y antiguos del FBI, candidatos, registros internos, PII e información protegida o relacionada con la salud.

Esa cifra no ha sido validada de forma independiente. Tampoco se ha confirmado el origen de los datos supuestamente obtenidos.

ShinyHunters proporcionó dos registros de muestra a BleepingComputer, que informó sobre las afirmaciones y la respuesta del FBI. Uno de los registros supuestamente correspondía a un agente especial del FBI relacionado con una investigación anterior de BreachForums. El segundo supuestamente correspondía al director del FBI, Kash Patel. La publicación no mostró los datos personales y no pudo autenticar los registros ni determinar de dónde procedían.

Por separado, 404 Media recibió una muestra de aproximadamente 5.000 registros supuestamente pertenecientes a empleados del FBI. Verificó que algunos datos eran correctos, incluidos números de teléfono asociados a nombres coincidentes y números vinculados a personal del U.S. Department of Justice.

Esa verificación limitada no demuestra la supuesta cadena de ataque. Los registros correctos podrían proceder de otro sistema, de un incidente anterior, de datos agregados o de una fuente no relacionada con PeopleSoft. Ninguna prueba disponible vincula de forma concluyente la muestra con la intrusión denunciada del lunes por la noche.

ShinyHunters también afirma que intentó borrar las pruebas de los servidores comprometidos. De ser cierto, la eliminación de artefactos podría dificultar la reconstrucción de la solicitud inicial, los comandos ejecutados, el acceso a credenciales y los movimientos posteriores. Esta afirmación tampoco está respaldada por pruebas forenses publicadas.

Un sitio de contratación desfigurado es el principal indicador visible

La señal pública más concreta es una captura de pantalla que supuestamente muestra apply.fbijobs.gov desfigurado con el logotipo de Umbreon Pokémon de ShinyHunters y un mensaje de toma de control.

El texto mostrado afirmaba que la información de empleados y candidatos había quedado comprometida, incluida PII sensible y registros relacionados con la salud. También sugería que las afirmaciones de la página representaban solo una fracción de lo que el grupo poseía.

El FBI declaró que tenía conocimiento de las afirmaciones sobre actividad no autorizada que afectaba a FBIjobs.gov y que estaba investigándolas. Su comunicado no confirmó que la captura de pantalla representara una intrusión exitosa ni que la plataforma de contratación fuera el punto de entrada.

La desfiguración por sí sola no demostraría el acceso a entornos internos del FBI. Un sitio web público, su ruta de gestión de contenidos, su capa de alojamiento y las aplicaciones de back-end conectadas pueden constituir superficies de ataque independientes. Sin registros ni detalles de arquitectura, la relación entre la supuesta desfiguración y la supuesta explotación de PeopleSoft sigue siendo desconocida.

Por tanto, los indicadores descritos públicamente se limitan a:

  • El nombre del servicio afectado, FBIjobs.gov.
  • El nombre de host apply.fbijobs.gov.
  • La imagen de Umbreon utilizada en la supuesta desfiguración.
  • Las referencias a empleados, antiguos empleados y candidatos del FBI.
  • Las muestras presentadas como registros robados.

No se han divulgado direcciones IP maliciosas, dominios, hashes de archivos, líneas de comandos, cargas útiles, firmas de explotación ni herramientas identificadas por su nombre. Los equipos de defensa todavía no pueden crear detecciones de alta confianza en torno a una explotación concreta de PeopleSoft.

El grupo presenta la operación como una represalia, no como una actividad lucrativa

ShinyHunters afirma que la supuesta operación contra el FBI fue una represalia por un informe FLASH del FBI publicado en mayo de 2026. El grupo rechaza las descripciones de sus miembros como personas que exageran su acceso, acosan a víctimas y familiares, realizan ataques de swatting o formulan afirmaciones falsas sobre la posesión de material comprometedor.

También niega pertenecer a “The Com”, el ecosistema delictivo poco estructurado asociado con filtraciones de datos, robos de criptomonedas y otros delitos.

El grupo dio al FBI una semana para modificar o retirar el informe FLASH. Calificó la exigencia de no financiera y rechazó que su conducta se describiera como extorsión.

Esa etiqueta no resuelve la amenaza práctica. Una exigencia respaldada por el supuesto robo de datos sensibles genera presión coercitiva independientemente de que se solicite dinero. ShinyHunters no respondió cuando se le preguntó si publicaría los supuestos registros del FBI una vez vencido el plazo.

Un representante también indicó que al grupo no le preocupaba la posibilidad de intensificar los esfuerzos de Estados Unidos para identificar y detener a sus miembros.

Las afirmaciones sobre una explotación más amplia elevan el riesgo para los operadores de PeopleSoft

ShinyHunters afirma que la supuesta vulnerabilidad zero-day ya se está utilizando contra otras organizaciones, incluidas empresas de Fortune 500. Según el grupo, la actividad se centraba inicialmente en el sector educativo antes de ampliarse a objetivos corporativos.

No se ha publicado ninguna lista de víctimas, telemetría de explotación ni indicadores técnicos que respalden esas afirmaciones. Aun así, el grupo ya se ha visto implicado en disputas públicas relacionadas con la explotación de Oracle.

Durante la campaña de robo de datos de Oracle E-Business Suite de Clop en 2025, ShinyHunters participó en un grupo conocido como Scattered Lapsus$ Hunters. Ese colectivo publicó material de explotación de prueba de concepto que Oracle afirmó posteriormente que coincidía con el exploit utilizado en la campaña.

Posteriormente, ShinyHunters afirmó que el exploit le pertenecía originalmente y que Clop lo había adquirido sin permiso. La semana pasada, el grupo afirmó que había vulnerado y desfigurado el sitio de filtraciones de Clop, robado datos de sus servidores y claves privadas de su servicio onion de Tor, y añadido a Clop a su propia plataforma de filtraciones.

Ese historial no valida la nueva afirmación sobre PeopleSoft. Sin embargo, hace más apropiada una investigación técnica rápida que descartar la acusación únicamente porque las pruebas siguen siendo incompletas.

El trabajo defensivo debe continuar sin parche ni firma de explotación

Actualmente, los administradores de PeopleSoft no disponen de ningún parche publicado, solución alternativa específica para una versión ni indicador fiable de la supuesta vulnerabilidad. Las organizaciones deben supervisar las comunicaciones de seguridad de Oracle y conservar las pruebas necesarias para determinar si ya se ha producido una explotación.

Entre las acciones prioritarias se incluyen:

  • Inventariar las instancias de PeopleSoft accesibles desde Internet y documentar sus versiones exactas, módulos y exposición de autenticación.
  • Revisar los registros de aplicaciones de PeopleSoft, servidores web, sistemas operativos, identidades, redes y endpoints en busca de ejecuciones de comandos no explicadas.
  • Investigar cuentas creadas recientemente, cambios de privilegios inesperados, identidades de servicio inusuales y uso anómalo de credenciales.
  • Examinar los registros de auditoría de la nube en busca de movimientos laterales, sesiones desconocidas, nuevas claves de acceso, asunción de roles y acceso masivo a repositorios de personal.
  • Buscar intentos de borrar registros, limpiar historiales, eliminar artefactos de aplicaciones o desactivar la monitorización.
  • Revisar las transferencias salientes en busca de volúmenes o destinos incompatibles con las operaciones normales.
  • Conservar las pruebas volátiles y los registros pertinentes antes de reconstruir o aislar los sistemas sospechosos.

Las organizaciones no deben describir el fallo como confirmado ni asumir que todas las implementaciones expuestas de PeopleSoft son vulnerables. No se han divulgado las versiones afectadas, y ni siquiera la existencia de la supuesta vulnerabilidad zero-day ha sido verificada.

La postura adecuada es intensificar la investigación sin tratar las declaraciones de los atacantes como hechos demostrados. La investigación del FBI y cualquier orientación posterior de Oracle serán necesarias para determinar si se trata de una campaña real de zero-day contra PeopleSoft, de un compromiso a través de otra vía o de un relato exagerado construido a partir de datos parcialmente auténticos.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosShinyHuntersFBIPeopleSoftvulnerabilidad zero-dayRCErobo de datosciberseguridad
Volver al inicio