FBI indaga sulle rivendicazioni di ShinyHunters dopo la violazione del portale per le candidature

FBI indaga sulla presunta violazione di FBIjobs.gov da ShinyHunters: sito manomesso e presunto furto di 2-3 TB di dati su agenti da verificare.

FBI indaga sulle rivendicazioni di ShinyHunters dopo la violazione del portale per le candidature
Data Breach

Immagine illustrativa generata con AI

L’FBI sta indagando su un’attività non autorizzata che ha coinvolto FBIjobs.gov, dopo che il gruppo cybercriminale ShinyHunters ha affermato di aver violato la piattaforma per le candidature, alterato i contenuti e sottratto dati sensibili riguardanti agenti e candidati.

La rivendicazione è comparsa il 22 settembre 2026. ShinyHunters ha sostituito le immagini dell’FBI con un’immagine di Pokémon associata al gruppo e ha avanzato le proprie richieste attraverso il sito di divulgazione dei dati. Il portale per le candidature è stato successivamente reso inutilizzabile: ai visitatori compariva un messaggio di manutenzione oppure un avviso secondo cui le candidature per diventare agenti speciali non erano disponibili.

Questa compromissione visibile dimostra che il servizio esposto al pubblico è stato interessato dall’incidente. Non dimostra però che ShinyHunters sia penetrato nella rete interna dell’FBI, abbia raggiunto i sistemi delle risorse umane o abbia ottenuto l’intero archivio che sostiene di possedere.

Un sito manomesso e una rivendicazione di furto di dati molto più ampia

L’FBI ha riconosciuto l’attività non autorizzata e ha avviato un’indagine. Non ha confermato l’origine delle informazioni presumibilmente sottratte, i sistemi a cui gli aggressori hanno avuto accesso né l’entità dell’eventuale esfiltrazione di dati.

ShinyHunters sostiene di aver estratto tra 2 e 3 TB di informazioni. Il gruppo afferma inoltre di aver avuto accesso a diversi servizi collegati all’FBI, tra cui l’infrastruttura delle risorse umane e un sistema identificato come “Medlink”.

Queste affermazioni restano non verificate. Al momento non esistono prove tecniche pubblicamente disponibili che dimostrino l’accesso a tali servizi o il passaggio da FBIjobs.gov a un ambiente più ampio dell’FBI.

Il portale per le candidature ad agente speciale era ancora indisponibile mercoledì mattina. Il Bureau non ha reso note le misure di contenimento adottate, né ha chiarito se i sistemi siano stati messi offline volontariamente o se l’interruzione sia stata una conseguenza diretta dell’intrusione.

Per ora, l’incidente va descritto come una presunta violazione dell’infrastruttura per il reclutamento. Definirlo una compromissione confermata dei sistemi interni dell’FBI andrebbe oltre le prove disponibili.

I campioni di dati sembrano autentici, ma la loro origine resta da chiarire

Per sostenere le proprie rivendicazioni, ShinyHunters ha fornito ai giornalisti un campione contenente circa 5.000 record. Secondo quanto riferito, alcune testate giornalistiche hanno confermato che i record del campione corrispondevano a membri effettivi del personale dell’FBI.

Reuters ha inoltre confrontato alcune parti dei dati con informazioni provenienti da agenzie di informazioni creditizie e con archivi già compromessi gestiti dalla società di intelligence sul dark web District 4 Labs. In almeno 10 casi ha individuato dettagli apparentemente corrispondenti, tra cui informazioni associate al direttore dell’FBI Kash Patel. Anche alcune descrizioni degli incarichi risultavano coerenti con le persone indicate.

Questa verifica presenta tuttavia dei limiti. La corrispondenza tra un nome, un indirizzo o un dato lavorativo dimostra che un record potrebbe descrivere una persona reale, ma non ne stabilisce la provenienza. Informazioni raccolte da violazioni precedenti, database commerciali o altre fonti esterne potrebbero produrre corrispondenze simili.

L’archivio presumibilmente sottratto potrebbe contenere nomi, indirizzi di casa, numeri di telefono, numeri di Social Security, assegnazioni e, in alcuni casi, informazioni sui familiari. Queste categorie derivano dalle dichiarazioni di ShinyHunters e non sono state confermate dall’FBI.

Stabilire la provenienza dei dati sarà quindi essenziale per l’indagine. Gli investigatori dovranno confrontare la struttura, i metadati e le combinazioni dei campi presenti nel campione con i record conservati dai sistemi di reclutamento e del personale, verificando al contempo se le stesse informazioni fossero già circolate altrove.

La teoria dello zero-day di PeopleSoft non ha conferme tecniche

Secondo quanto riferito, ShinyHunters ha attribuito l’operazione a una vulnerabilità sconosciuta di Oracle PeopleSoft. Il gruppo sostiene che la falla consentisse l’esecuzione remota di codice attraverso un’infrastruttura collegata ai servizi di reclutamento dell’FBI.

Per questo presunto zero-day non esiste alcun identificativo CVE pubblico. Oracle non ha confermato l’esistenza della vulnerabilità, i prodotti o le versioni di PeopleSoft interessati, i prerequisiti per lo sfruttamento, gli indicatori di compromissione o l’eventuale disponibilità di una patch. Anche l’FBI non ha confermato che PeopleSoft sia stato il punto d’ingresso.

L’ipotesi è tecnicamente plausibile, perché in passato ShinyHunters è stato associato allo sfruttamento di sistemi PeopleSoft. Non dovrebbe però essere trattata come una ricostruzione verificata di questo incidente.

A giugno, Oracle ha risolto CVE-2026-35273, una vulnerabilità critica di PeopleSoft PeopleTools che consentiva l’esecuzione remota di codice senza autenticazione. La vulnerabilità ha un punteggio CVSS di 9,8 e il vettore CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. In seguito, Google e Mandiant hanno collegato lo sfruttamento alla attività di ShinyHunters, in particolare contro organizzazioni del settore dell’istruzione.

CVE-2026-35273 è stata inserita nel catalogo CISA delle vulnerabilità sfruttate attivamente il 12 giugno 2026. Alle agenzie federali è stata assegnata una scadenza per la correzione fissata al 15 giugno 2026 e la vulnerabilità risulta essere stata utilizzata in campagne ransomware.

La CISA impone alle organizzazioni interessate di applicare le mitigazioni del fornitore, seguendo al contempo le indicazioni basate sul rischio per gli aggiornamenti previste dal BOD 26-04 e i relativi requisiti di analisi forense preliminare. Per i servizi cloud, le agenzie devono seguire le misure applicabili del BOD 26-04 oppure interromperne l’utilizzo quando le mitigazioni non sono disponibili. I responsabili degli asset devono inoltre valutare l’esposizione a Internet e rispettare le regole di applicazione delle patch previste dalla direttiva.

Le versioni esatte di PeopleSoft PeopleTools interessate non sono state rese note nelle informazioni disponibili. Ancora più importante, ShinyHunters afferma che l’operazione contro l’FBI abbia sfruttato una vulnerabilità diversa e precedentemente sconosciuta. Al momento non esiste alcun elemento pubblico che colleghi CVE-2026-35273 a FBIjobs.gov.

Negli ultimi 90 giorni, altre tre vulnerabilità di Oracle sono state aggiunte al catalogo KEV: CVE-2015-5287 il 26 agosto 2026; CVE-2026-21962 il 24 agosto 2026; e CVE-2026-46817 il 15 luglio 2026. La loro presenza fornisce un contesto operativo per i clienti Oracle, ma non le collega a questo incidente.

La motivazione dichiarata è la ritorsione, non il riscatto

ShinyHunters ha presentato l’operazione come una ritorsione per il comunicato di sicurezza pubblico dell’FBI PSA260515, emesso all’inizio del 2026 dopo l’attacco del gruppo a Instructure, la società che gestisce la piattaforma didattica Canvas. L’incidente ha interrotto i servizi in migliaia di università e scuole statunitensi dalla scuola primaria alle superiori e Instructure ha infine pagato un riscatto per ripristinare le operazioni.

Secondo quanto riferito, l’avviso dell’FBI accusava ShinyHunters di aver gonfiato le proprie rivendicazioni sui dati sottratti e di aver utilizzato tattiche coercitive contro dipendenti collegati alle organizzazioni vittime. Il gruppo ha chiesto al Bureau di ritirare o modificare l’avviso, minacciando di divulgare informazioni su agenti e candidati qualora fosse rimasto online.

ShinyHunters ha negato di aver effettuato swatting ai danni di personale aziendale, minacciato familiari tramite messaggi di testo, dichiarato di possedere immagini o video imbarazzanti, praticato sextortion e fatto parte di The Com.

Queste smentite e queste richieste chiariscono la motivazione dichiarata dal gruppo, ma non autenticano le sue rivendicazioni sulla violazione. Non è inoltre noto se l’operazione abbia coinvolto i membri principali di ShinyHunters, affiliati, singoli membri o un altro attore che ne ha adottato il nome.

L’episodio segue un’attività sempre più conflittuale da parte del gruppo, tra cui la recente compromissione e manomissione del sito Tor di Clop dedicato alle fughe di dati. Secondo quanto riferito, l’FBI segue ShinyHunters da quasi un anno, dopo gli incidenti che hanno coinvolto Ticketmaster, AT&T, McGraw Hill, Carnival Cruise Line e 7-Eleven.

Agenti e candidati corrono rischi anche prima di stabilire l’attribuzione

Se i dati provenissero dai sistemi dell’FBI, il potenziale danno andrebbe oltre le tradizionali frodi d’identità. Indirizzi di casa, assegnazioni e informazioni sui familiari potrebbero agevolare molestie, aggressioni mirate, impersonificazione o campagne di social engineering accuratamente personalizzate.

Le informazioni sui ruoli lavorativi potrebbero inoltre aiutare gli avversari a identificare il personale coinvolto in indagini sensibili. Se combinate con numeri di telefono o rapporti di parentela, queste informazioni potrebbero rendere più convincenti i messaggi fraudolenti e aumentare la pressione sulle persone prese di mira.

Il rischio non riguarda soltanto la pubblicazione dei dati. Andrew Brandt, incident responder di Huntress, ha valutato che la vendita ad acquirenti criminali o ad attori governativi potrebbe essere più pericolosa di una fuga di dati pubblica. Un acquirente privato potrebbe preservare il valore informativo dei record e utilizzarli selettivamente per frodi, sorveglianza, coercizione o attacchi successivi.

Si tratta ancora di scenari di rischio, non di conseguenze accertate. La loro probabilità dipende dal fatto che il campione provenga o meno da sistemi controllati dall’FBI, da quanto siano aggiornati i dati e dal possesso, da parte di ShinyHunters, di una quantità di informazioni sostanzialmente maggiore.

Priorità difensive mentre l’indagine prosegue

Le organizzazioni che utilizzano PeopleSoft PeopleTools non dovrebbero attendere la conferma della presunta intrusione ai danni dell’FBI prima di esaminare le installazioni esposte. Dovrebbero censire i componenti esposti a Internet, controllare le attività di autenticazione e amministrazione, cercare esecuzioni di codice non spiegate ed esaminare i servizi collegati per individuare movimenti laterali o meccanismi di persistenza.

I sistemi interessati da CVE-2026-35273 richiedono l’applicazione delle mitigazioni prescritte da Oracle e dalla CISA. La presunta seconda vulnerabilità di PeopleSoft deve restare classificata come non confermata finché Oracle o un altro organismo tecnico autorevole non pubblicherà una validazione e indicazioni per la correzione.

Per l’FBI, le priorità immediate comprendono la definizione dell’origine del campione da 5.000 record, l’identificazione di eventuali percorsi di esfiltrazione, la valutazione dell’infrastruttura di reclutamento collegata e la determinazione dell’eventuale accesso degli aggressori ai dati del personale o ad altri servizi.

Gli agenti potenzialmente interessati, gli ex dipendenti e i candidati dovrebbero prepararsi a campagne mirate di phishing, impersonificazione, frodi d’identità e molestie. I messaggi che fanno riferimento a candidature effettive, qualifiche professionali, familiari o indirizzi non devono essere considerati affidabili solo perché contengono dati personali corretti.

Sarà inoltre necessario monitorare i marketplace criminali e i siti di divulgazione dei dati. Un’eventuale pubblicazione o tentata vendita potrebbe chiarire l’entità dell’archivio, ma potrebbe contemporaneamente aumentare il pericolo per le persone i cui dati sono contenuti al suo interno.

L’indagine ha confermato un’attività non autorizzata contro FBIjobs.gov. Tutto il resto — compreso il presunto zero-day, i terabyte di informazioni sottratte e l’accesso a sistemi più ampi dell’FBI — richiede ancora prove.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Argomenti correlatiFBIShinyHuntersviolazione FBIjobsfurto dati FBIvulnerabilità PeopleSoftsicurezza informaticadata breach
Torna alla home