9 月 22 日,网络犯罪团伙 ShinyHunters 声称已攻破美国联邦调查局(FBI)多个系统,窃取了大量现任及前任特工、员工和求职者的个人资料。该团伙在回应路透社的问询时表示,此次攻击并非出于经济动机,而是对 FBI 于 2026 年 5 月发布的一份公告的报复。该公告详细描述了 ShinyHunters 的攻击手法,并建议潜在目标不要支付赎金。ShinyHunters 称其诉求是要求 FBI 更正或撤回公告中的不实指控。
据 The Register 报道,ShinyHunters 声称利用 Oracle PeopleSoft 软件中的一个零日漏洞,在 FBI 招聘网站 apply.fbijobs.gov 上实现了远程代码执行,随后将网站页面篡改为“该网站已被 ShinyHunters 接管”。该团伙进一步声称,从该站点横向移动至 FBI 托管在亚马逊 AWS GovCloud 上的服务器,下载了约 2TB 至 3TB 的数据。泄露信息涉及现任、前任及求职中的 FBI 员工。
路透社获得的样本包含姓名、家庭住址、社会安全号码、任职信息以及部分家庭成员资料。路透社通过将样本中的社保号码与征信机构记录及暗网情报公司 District 4 Labs 保存的已泄露数据进行比对,成功核实其中至少 10 人的部分信息,包括 FBI 局长卡什·帕特尔的相关细节。但路透社同时表示,无法确认数据来源,也无法证实数据是否如黑客所称从 FBI 内部系统窃取。另一家媒体 404 Media 报道称,其获得的样本包含约 5000 名疑似 FBI 员工的记录,其中部分电话号码与公开情报数据库中同名人员匹配,部分与司法部人员关联。
FBI 在事件曝光后发表声明称,已知悉有关 FBIjobs.gov 遭受未授权活动的说法,目前正在调查。截至发稿,FBI 招聘网站及“特工申请门户”显示为暂不可用状态。
此次事件的核心技术细节指向 Oracle PeopleSoft 的一个零日漏洞。公开报道显示,2026 年 6 月,ShinyHunters 曾利用 Oracle PeopleSoft 的零日漏洞 CVE-2026-35273 攻击了超过 100 家机构,其中约三分之二为大学。该漏洞的 CVSS 评分为 9.8,属于严重级别。Oracle PeopleSoft 是一套广泛应用于政府机构、教育系统和大型企业的人力资源管理与企业资源规划软件,其承载的数据通常包含高度敏感的个人身份信息与雇佣记录。此次攻击若得到证实,意味着该漏洞的影响范围已从教育、医疗领域进一步扩展至美国联邦执法机构。
ShinyHunters 是近年来最活跃的网络犯罪团伙之一。除此次声称的 FBI 事件外,该团伙此前还曾攻击 Rockstar Games、教育平台 Canvas 以及医疗供应商 McKesson。从攻击模式来看,该团伙倾向于利用企业级软件中的零日漏洞获取初始访问权限,随后进行横向移动并大规模导出数据。其动机并不总是经济性的,此次针对 FBI 的攻击即被其描述为对执法机构公告的回应,这一特征使其与多数以勒索赎金为主要目标的犯罪团伙存在差异。
从行业影响来看,此次事件再次凸显了政府机构在依赖第三方企业软件时所面临的安全风险。Oracle PeopleSoft 作为一款部署周期长、定制化程度高的企业级应用,其漏洞修复往往涉及复杂的补丁管理和系统兼容性评估,这为攻击者提供了可乘之机。同时,FBI 招聘系统与 AWS GovCloud 之间的数据连通性,也引发了关于政府云环境中权限隔离与横向移动防护的讨论。截至目前,Oracle 尚未就 CVE-2026-35273 是否已被修复或是否存在新的零日漏洞发表公开回应。
对于企业服务与云计算领域而言,此次事件的核心警示在于:企业级 SaaS 与本地部署软件的安全边界正在模糊,攻击者通过一个面向公众的招聘门户即可渗透至托管在政府云环境中的核心数据存储。随着零日漏洞在黑市中的流通速度加快,依赖单一软件供应商的安全更新机制已不足以应对有组织犯罪团伙的定向攻击。政府机构与大型企业在采购企业软件时,对供应链安全评估和零信任架构的投入需求将进一步上升。
该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。