ShinyHunters sostiene di aver violato l’FBI sfruttando una vulnerabilità RCE sconosciuta di PeopleSoft

ShinyHunters rivendica violazione FBI via zero-day PeopleSoft con furto di 2-3 TB di dati. FBI indaga su FBIjobs.gov, ma attacco non confermato.

ShinyHunters sostiene di aver violato l’FBI sfruttando una vulnerabilità RCE sconosciuta di PeopleSoft
Data Breach

Immagine illustrativa generata con AI

Il 22 settembre 2026 sono emerse segnalazioni secondo cui ShinyHunters si sarebbe attribuito la responsabilità di una potenziale compromissione su larga scala dei sistemi del Federal Bureau of Investigation. Il gruppo sostiene di essere entrato sfruttando una vulnerabilità non divulgata di Oracle PeopleSoft, per poi spostarsi nell’infrastruttura AWS GovCloud gestita dall’FBI.

Secondo gli aggressori, l’operazione è iniziata lunedì sera e ha portato al furto di una quantità di dati compresa tra 2 TB e 3 TB. Il bottino comprenderebbe informazioni relative a dipendenti ed ex dipendenti dell’FBI, candidati a posizioni di lavoro, attività interne, informazioni personali identificabili e dati sanitari.

Queste affermazioni non sono state verificate.

L’FBI ha confermato di stare indagando su segnalazioni di attività non autorizzate che coinvolgerebbero FBIjobs.gov. Non ha confermato che gli aggressori abbiano ottenuto l’accesso, sfruttato PeopleSoft, raggiunto AWS GovCloud o sottratto dati.

Un accesso iniziale dichiarato a PeopleSoft, seguito da movimenti laterali nel cloud

ShinyHunters descrive il meccanismo di accesso iniziale come una vulnerabilità di remote-code execution precedentemente sconosciuta e senza patch in Oracle PeopleSoft. Il gruppo sostiene di aver scoperto la falla e di averla usata immediatamente contro l’FBI.

Non è stato pubblicato alcun materiale tecnico a sostegno di questa ricostruzione. Non sono stati divulgati un identificativo CVE, un punteggio CVSS, codice proof-of-concept, il componente PeopleSoft vulnerabile, i requisiti di autenticazione, la richiesta di exploit o l’intervallo di versioni interessate. Di conseguenza, gli amministratori non possono stabilire se una specifica versione o configurazione di PeopleSoft sia esposta.

Oracle non ha pubblicato alcun avviso di sicurezza né alcuna patch riferibile alla vulnerabilità dichiarata. Non è stata segnalata alcuna voce nel catalogo CISA Known Exploited Vulnerabilities e non esiste una scadenza per la remediation associata alla rivendicazione. Al momento, l’incidente non può essere considerato uno sfruttamento confermato di una vulnerabilità Oracle documentata.

La catena d’attacco descritta si estenderebbe oltre PeopleSoft. ShinyHunters sostiene che l’accesso iniziale abbia consentito movimenti laterali in diversi ambienti dell’FBI, compresi sistemi AWS GovCloud utilizzati per conservare informazioni su dipendenti e candidati. Afferma inoltre di aver avuto accesso ai servizi FBI Criminal Justice, Human Resources, Medlink e ad altri sistemi.

Non è noto come si sarebbero svolti questi movimenti. Il gruppo non ha rivelato se abbia ottenuto password, token di sessione, segreti applicativi, credenziali cloud o chiavi di accesso. Non sono disponibili neppure informazioni confermate su eventuali escalation dei privilegi, meccanismi di persistenza o risorse cloud raggiunte.

Secondo ShinyHunters, l’FBI avrebbe rilevato rapidamente l’intrusione, messo offline i sistemi interessati e interrotto l’accesso a più reti. In seguito, il sito FBI Jobs avrebbe mostrato un messaggio di manutenzione. Le misure di risposta riferite non hanno però chiarito il vettore di exploit sottostante.

I dati di dipendenti e candidati costituirebbero il nucleo del presunto furto

Gli aggressori stimano tra 2 TB e 3 TB il volume del materiale che sarebbe stato sottratto. Sostengono che riguardi dipendenti ed ex dipendenti dell’FBI, candidati, documenti interni, PII e informazioni protette o relative alla salute.

Questa quantità non è stata verificata in modo indipendente. Lo stesso vale per l’origine dei dati dichiarati.

ShinyHunters ha fornito due record di esempio a BleepingComputer, che ha riportato le dichiarazioni e la risposta dell’FBI. Un record riguarderebbe un agente speciale dell’FBI coinvolto in una precedente indagine di BreachForums. Il secondo riguarderebbe presumibilmente il direttore dell’FBI Kash Patel. La testata non ha pubblicato i dati personali e non ha potuto autenticare i record né stabilirne la provenienza.

Separatamente, 404 Media ha ricevuto un campione di circa 5.000 presunti record di dipendenti dell’FBI. Ha verificato l’accuratezza di alcuni dati, tra cui numeri di telefono associati a nomi corrispondenti e numeri collegati a dipendenti del U.S. Department of Justice.

Questa verifica limitata non dimostra la catena d’attacco dichiarata. I record autentici potrebbero provenire da un altro sistema, da un incidente precedente, da dati aggregati o da una fonte non collegata a PeopleSoft. Nessuna prova disponibile collega in modo conclusivo il campione all’intrusione dichiarata di lunedì sera.

ShinyHunters sostiene inoltre di aver tentato di cancellare le tracce dai server compromessi. Se fosse vero, la rimozione degli artefatti potrebbe ostacolare la ricostruzione della richiesta iniziale, dei comandi eseguiti, dell’accesso alle credenziali e dei movimenti successivi. Anche questa affermazione non è supportata da prove forensi pubblicate.

Un sito per il reclutamento manomesso è il principale indicatore visibile

Il segnale pubblico più concreto è uno screenshot che mostrerebbe apply.fbijobs.gov manomesso con il logo del Pokémon Umbreon usato da ShinyHunters e un messaggio di presa di controllo.

Il testo visualizzato sosteneva che le informazioni su dipendenti e candidati fossero state compromesse, comprese PII sensibili e informazioni sanitarie. Lasciava inoltre intendere che le dichiarazioni pubblicate sulla pagina rappresentassero solo una parte di ciò che il gruppo possedeva.

L’FBI ha dichiarato di essere a conoscenza delle rivendicazioni relative ad attività non autorizzate che interesserebbero FBIjobs.gov e di stare indagando. La dichiarazione non ha confermato che lo screenshot rappresentasse una compromissione riuscita né che la piattaforma di reclutamento fosse il punto d’ingresso.

La sola manomissione di un sito non dimostrerebbe l’accesso agli ambienti interni dell’FBI. Un sito pubblico, il relativo percorso di gestione dei contenuti, il livello di hosting e le applicazioni back-end collegate possono rappresentare superfici d’attacco distinte. In assenza di log o dettagli sull’architettura, il rapporto tra la presunta manomissione e l’exploit dichiarato di PeopleSoft resta sconosciuto.

Gli indicatori descritti pubblicamente si limitano quindi a:

  • Il nome del servizio interessato, FBIjobs.gov.
  • L’hostname apply.fbijobs.gov.
  • Il marchio Umbreon utilizzato nella presunta manomissione.
  • I riferimenti a dipendenti, ex dipendenti e candidati dell’FBI.
  • I campioni presentati come record sottratti.

Non sono stati divulgati indirizzi IP dannosi, domini, hash di file, righe di comando, payload, firme di exploit o strumenti identificati per nome. I difensori non possono ancora creare rilevamenti ad alta affidabilità basati su uno specifico exploit di PeopleSoft.

Il gruppo presenta l’operazione come una ritorsione, non come un’attività a scopo di lucro

ShinyHunters sostiene che la presunta operazione contro l’FBI sia stata una ritorsione per un rapporto FBI FLASH pubblicato nel maggio 2026. Il gruppo contesta le descrizioni dei suoi membri come soggetti che esagerano l’accesso ottenuto, molestano vittime e familiari, compiono attacchi di swatting o avanzano false rivendicazioni sul possesso di materiale compromettente.

Nega inoltre di far parte di “The Com”, l’ecosistema criminale informale associato a violazioni di dati, furti di criptovalute e altri reati.

Il gruppo ha concesso all’FBI una settimana per modificare o ritirare il rapporto FLASH. Ha definito la richiesta non finanziaria e respinto la descrizione delle proprie attività come estorsione.

Questa definizione non riduce la minaccia concreta. Una richiesta accompagnata dalla presunta sottrazione di dati sensibili crea una pressione coercitiva indipendentemente dal fatto che venga chiesto o meno del denaro. ShinyHunters non ha risposto alla domanda se avrebbe pubblicato i presunti dati dell’FBI alla scadenza dell’ultimatum.

Un rappresentante ha inoltre indicato che il gruppo non sarebbe preoccupato del possibile rafforzamento delle attività statunitensi volte a identificarne e arrestarne i membri.

Le dichiarazioni su uno sfruttamento più ampio aumentano il rischio per gli operatori PeopleSoft

ShinyHunters sostiene che il presunto zero-day venga ora utilizzato contro altre organizzazioni, comprese aziende Fortune 500. Afferma che in precedenza l’attività fosse concentrata sul settore dell’istruzione, prima di estendersi a obiettivi aziendali.

Non sono stati pubblicati elenchi di vittime, dati di telemetria sugli exploit o indicatori tecnici a sostegno di queste dichiarazioni. Il gruppo ha tuttavia già avuto un ruolo in controversie pubbliche relative allo sfruttamento di prodotti Oracle.

Durante la campagna di furto di dati da Oracle E-Business Suite condotta da Clop nel 2025, ShinyHunters ha partecipato a un gruppo noto come Scattered Lapsus$ Hunters. Quella realtà ha pubblicato materiale di exploit proof-of-concept che Oracle ha successivamente dichiarato corrispondere all’exploit usato nella campagna.

In seguito, ShinyHunters ha sostenuto che l’exploit fosse originariamente di sua proprietà e che Clop lo avesse acquisito senza autorizzazione. La scorsa settimana, il gruppo ha affermato di aver violato e manomesso il sito di leak di Clop, sottratto i dati dei server e le chiavi private del relativo servizio onion Tor e aggiunto Clop alla propria piattaforma di leak.

Questa storia non convalida la nuova rivendicazione relativa a PeopleSoft. Rende però più appropriata un’indagine tecnica rapida, invece di respingere l’accusa solo perché le prove sono ancora incomplete.

Le attività difensive devono proseguire senza una patch o una firma di exploit

Gli amministratori PeopleSoft non dispongono al momento di una patch pubblicata, di una mitigazione specifica per versione o di un indicatore affidabile relativo alla presunta vulnerabilità. Le organizzazioni dovrebbero monitorare le comunicazioni di sicurezza di Oracle, preservando al contempo le prove necessarie a stabilire se lo sfruttamento sia già avvenuto.

Le azioni prioritarie comprendono:

  • Inventariare le istanze PeopleSoft accessibili da Internet e documentarne con precisione versioni, moduli ed esposizione dei sistemi di autenticazione.
  • Esaminare i log di PeopleSoft, dei web server, dei sistemi operativi, delle identità, della rete e degli endpoint alla ricerca di esecuzioni di comandi non spiegate.
  • Verificare la creazione di nuovi account, modifiche inattese ai privilegi, identità di servizio insolite e utilizzi anomali delle credenziali.
  • Analizzare i record di audit cloud alla ricerca di movimenti laterali, sessioni sconosciute, nuove chiavi di accesso, assunzioni di ruolo e accessi massivi ai repository del personale.
  • Cercare tentativi di cancellare i log, eliminare le cronologie, rimuovere artefatti applicativi o disabilitare il monitoraggio.
  • Esaminare i trasferimenti in uscita alla ricerca di volumi o destinazioni incompatibili con le normali operazioni.
  • Preservare le prove volatili e i log pertinenti prima di ricostruire o isolare i sistemi sospetti.

Le organizzazioni non dovrebbero descrivere la falla come confermata né presumere che ogni installazione PeopleSoft esposta sia vulnerabile. Le versioni interessate non sono state divulgate e persino l’esistenza del presunto zero-day resta non verificata.

L’approccio corretto consiste nell’intensificare le attività di indagine senza considerare le dichiarazioni degli aggressori come fatti accertati. L’indagine dell’FBI e le eventuali indicazioni successive di Oracle saranno necessarie per stabilire se si tratti di una vera campagna basata su uno zero-day di PeopleSoft, di una compromissione avvenuta attraverso un altro percorso o di una ricostruzione amplificata attorno a dati parzialmente autentici.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Argomenti correlatiShinyHuntersviolazione FBIOracle PeopleSoftvulnerabilità RCEfurto dati FBIAWS GovCloudFBIjobs.gov
Torna alla home