据TechRadar在2026年9月23日的报道,勒索组织ShinyHunters声称利用Oracle PeopleSoft人力资源管理系统的零日漏洞入侵美国联邦调查局(FBI)系统,篡改FBI招聘网站并窃取超过2TB员工数据。该组织称,此次攻击并非为索取赎金,而是要求FBI更正或撤回其今年5月发表的指控。
ShinyHunters对The Register表示,其发现PeopleSoft零日漏洞后,得以在底层服务器上远程执行任意代码,并据称从FBI服务器窃取超过2TB敏感数据,包括现任、前任和潜在FBI员工的姓名、住址、电话号码及配偶信息。该组织还称,人力资源系统、MedLink和刑事司法信息服务系统遭到入侵。FBI招聘网站被替换为该组织惯用的内容,包括其标志的ASCII图像和“本网站已被ShinyHunters接管”的信息。FBI网站随后已恢复,针对入侵说法的调查仍在进行。FBI、Oracle和AWS均未回应置评请求。
此次事件的不同之处在于动机。ShinyHunters对The Register称:“这不是为了钱。我们希望FBI更正或撤回他们发表的声明,其中包含大量虚假指控。”该组织所指的声明是FBI今年5月15日发布的安全公告。该公告发布在Canvas攻击事件之后。2026年5月初,Canvas学习系统母公司Instructure确认遭到网络攻击并丢失敏感客户数据,后来披露哈佛、牛津和麻省理工学院等高校也是受害者。Instructure首席执行官数周后被要求在美国众议院国土安全委员会作证。FBI在5月15日的公告中称,ShinyHunters“常用骚扰策略”向受害者施压,包括向受害者及其家人发送威胁短信和拨打电话,有时还会进行“swatting”,即报假警促使特警出动。公告还称,威胁行为者可能虚假声称拥有敏感或令人难堪的信息,并有时将窃取的数据发布到Tor网络上的ShinyHunters数据泄露网站。ShinyHunters对媒体称:“我一直尽力反驳这些指控,而这是最好的办法。”
并非所有人都相信ShinyHunters此次不为钱。Suzu Labs首席技术官Denis Calderone在给TechRadar Pro的声明中称,对这些说法应持保留态度:很难相信数TB的FBI人员数据只是被放在架子上;外国情报机构会想要这些数据,而把FBI列入攻击履历会让未来的每一次勒索要求更可信;如果PeopleSoft零日漏洞属实,该漏洞的价值可能超过数据本身。他还称,如果威胁付诸实施,FBI探员及其配偶的家庭住址可能在一周内被公开。Calderone强调,比起事件本身,人们更应关注零日漏洞。他建议运行PeopleSoft的机构不要等待补丁,应尽可能将其从公共互联网上移除,必须公开的部分应置于WAF之后,并确保截图中的/PSEMHUB/等管理组件无法从外部访问,同时排查6月的指标以及针对psoft和oracle账户的SSH尝试。