ShinyHunters مدعی هک FBI، سرقت اطلاعات در نقض روز صفر PeopleSoft است
باند اخاذی ShinyHunters مدعی است که با استفاده از یک آسیبپذیری روز صفر جدید Oracle PeopleSoft، سیستمهای FBI را نقض کرده و به خدمات داخلی دسترسی پیدا کرده و دادههای حساس کارمندان و متقاضیان شغل را به سرقت برده است. [...]
باند اخاذی ShinyHunters مدعی است که با استفاده از یک آسیبپذیری روز صفر جدید Oracle PeopleSoft، سیستمهای FBI را نقض کرده و به خدمات داخلی دسترسی پیدا کرده و دادههای حساس کارمندان و متقاضیان شغل را به سرقت برده است.
بازیگران تهدید به BleepingComputer گفتند که این آسیبپذیری امکان اجرای کد از راه دور را میدهد و آنها دوشنبه شب از آن برای دسترسی به سیستمهای FBI قبل از انتقال به زیرساخت AWS GovCloud تحت مدیریت FBI استفاده کردند.
ShinyHunters ادعا می کند که بین 2 تا 3 ترابایت داده از آژانس، از جمله اطلاعات کارمندان فعلی و سابق FBI، متقاضیان شغل و سایر سوابق داخلی را سرقت کرده است.
این گروه همچنین ادعا می کند که در طول این نفوذ، عدالت جنایی FBI، HR، Medlink و خدمات اضافی را به خطر انداخته است.
ShinyHunters همچنین ادعا می کند که اکنون از همان روز صفر ادعایی علیه سایر سازمان ها، از جمله شرکت های Fortune 500 سوء استفاده می کند.
BleepingComputer به طور مستقل اطلاعات دزدیده شده در روز صفر، حرکت جانبی یا مقدار ادعایی را تأیید نکرده است.
با این حال، ShinyHunters یک اسکرین شات را با BleepingComputer به اشتراک گذاشت که نشان می داد وب سایت FBI Jobs به آدرس apply.fbijobs.gov با لوگوی Umbreon Pokémon گروه و پیامی مبنی بر اینکه اطلاعات کارمند FBI و متقاضی به خطر افتاده است، نشان داده شده است.
تخریب بیان کرد، "این سایت توسط SHINYHUNTERS تصرف شده است. سیستم های شما را از سال 19 روت می کند ;)".
در این پیام همچنین ادعا شده بود که اطلاعات حساس شخصی و مرتبط با سلامتی متعلق به کارمندان و متقاضیان FBI به سرقت رفته است.
در پیامی در سایت مخدوش شده آمده است: «تمام دادههای FBI از جمله PII/PHI حساس در مورد کارمندان فعلی و سابق FBI و همه اطلاعات متقاضی به خطر افتاده است.
ما خیلی بیشتر از آنچه در اینجا ادعا می کنیم داریم. از توجه شما به این موضوع متشکرم.
ShinyHunters به BleepingComputer گفت که FBI به سرعت از نفوذ آگاه شد، بلافاصله سیستم های آسیب دیده را آفلاین کرد و سایت FBI Jobs اکنون یک پیام تعمیر و نگهداری را نمایش می دهد.
این گروه همچنین مدعی شد که دسترسی به چندین شبکه FBI پس از شناسایی نفوذ توسط آژانس به طور همزمان قطع شده است.
ShinyHunters گفت: «آنها به معنای واقعی کلمه همه چیز را قطع کردند.
عوامل تهدید دو نمونه پرونده را با BleepingComputer به اشتراک گذاشتند که این گروه ادعا می کند در طول حمله به سرقت رفته است، از جمله داده هایی که ادعا می شود با پرسنل FBI مرتبط است.
ظاهرا یک رکورد حاوی اطلاعات مربوط به یک مامور ویژه FBI است که در تحقیقات قبلی در BreachForums شرکت داشته است، در حالی که ادعا می شود دیگری حاوی اطلاعات مرتبط با کش پاتل، رئیس FBI است.
BleepingComputer اطلاعات شخصی موجود در آن سوابق را منتشر نمی کند و به طور مستقل صحت یا منبع آنها را تأیید نکرده است.
404 رسانه اولین بار پس از دریافت نمونه ای حاوی تقریبا 5000 پرونده کارمند ادعایی FBI، نقض ادعایی را گزارش کرد.
این نشریه گفت که تأیید می کند که برخی از اطلاعات نمونه، از جمله شماره تلفن های مربوط به افراد با نام ها و شماره های مرتبط با پرسنل وزارت دادگستری ایالات متحده، دقیق است.
ShinyHunters ادعا میکند که از طریق یک آسیبپذیری روز صفر جدید در Oracle PeopleSoft دسترسی اولیه را به دست آوردهاند که اصلاح نشده باقی مانده است.
ShinyHunters به BleepingComputer گفت: "محصول Oracle که ما در 0day در آن از آن بهره برداری کردیم، PeopleSoft است. ما دیروز یکی دیگر را پیدا کردیم و بلافاصله از آن در FBI بهره برداری کردیم."
این گروه همچنین ادعا می کند که سعی کرده است شواهد مربوط به فعالیت خود را از سرورهای در معرض خطر پاک کند تا شناسایی روز صفر را دشوارتر کند.
ShinyHunters همچنین به BleepingComputer گفت که اکنون از همان آسیبپذیری ادعایی PeopleSoft برای هدف قرار دادن شرکتها و Fortune 500 پس از هدف قرار دادن بخش آموزش استفاده میکند.
ShinyHunters ادعا می کند که داده های دزدیده شده FBI از سیستم هایی به دست آمده است که پس از مصالحه اولیه PeopleSoft به آنها دسترسی پیدا کرده است.
ظاهرا این سیستم ها شامل محیط AWS GovCloud FBI است که برای ذخیره اطلاعات کارمندان و متقاضیان استفاده می شد.
BleepingComputer با تیم اطلاعاتی تهدید Mandiant از Oracle و Google Cloud تماس گرفته است تا مشخص کند آیا آنها از آسیب پذیری PeopleSoft جدید یا فعالیت های بهره برداری مرتبط با آن آگاه هستند یا خیر.
ShinyHunters بعدا بیانیهای طولانی در سایت نشت دادههای خود منتشر کرد و ادعا کرد که این حمله انتقامجویی از گزارش FBI FLASH است که جزئیات ShinyHunters را در می 2026 منتشر کرده بود.
این گروه ادعا می کند که بازیگران ShinyHunters ممکن است در دسترسی به اطلاعات حساس اغراق آمیز، قربانیان و بستگان آنها را مورد آزار و اذیت قرار دهند، حملات سواتینگ انجام دهند، و به دروغ ادعای داشتن مطالب سازشکارانه را داشته باشند.
بازیگران تهدید این اتهامات را رد کردند و همچنین ادعاهایی مبنی بر اینکه بخشی از "The Com" است را رد کردند، یک جامعه جرایم سایبری آزاد که اغلب به نقض دادهها، حملات سرقت ارزهای دیجیتال مرتبط است و معمولا توسط مجریان قانون و محققان امنیتی به آن ارجاع میشود.
در این بیانیه، ShinyHunters یک هفته به FBI فرصت داد تا گزارش FLASH را تصحیح یا حذف کند، در حالی که ادعا کرد این درخواست انگیزه مالی نداشته و اخاذی نبوده است.
هنگامی که از ShinyHunters پرسیده شد که آیا اگر آژانس تغییراتی در گزارش ایجاد نکند، این گروه اطلاعات دزدیده شده FBI را منتشر خواهد کرد یا خیر.
این بازیگر تهدید به BleepingComputer گفت: «بدون نظر.
وقتی BleepingComputer از نماینده اصلی باند اخاذی ShinyHunters پرسید که آیا نگران هستند که این امر منجر به افزایش فشار دولت ایالات متحده برای دستگیری آنها شود، آنها پاسخ دادند: "به من اهمیتی نمی دهد."
هنگامی که از یکی دیگر از اعضای ShinyHunters که در این حمله شرکت داشت، سؤالات مشابهی پرسیده شد، بازیگر تهدید نگران به نظر می رسید.
این شرکت وابسته به BleepingComputer گفت: «فکر نمیکنم آنها فضای زیادی برای انجام کاری با من داشته باشند.
"اگر اشتباه می کنم، پس همینطور باشد. من انتخاب هایم را با دانستن اینکه دقیقا چه چیزی ممکن است به همراه داشته باشد، انجام دادم، و آماده پذیرش هرگونه عواقب بعدی (در صورت وجود) هستم."
ادعایی PeopleSoft zero-day اولین باری نیست که ShinyHunters به سوء استفاده از یک آسیبپذیری ناشناخته Oracle مرتبط میشود.
در طول کمپین سرقت اطلاعات مجموعه کسب و کار الکترونیکی Oracle در سال 2025، ShinyHunters بخشی از گروهی بود که خود را «شکارچیان پراکنده Lapsus$» می نامیدند که یک سوء استفاده اثبات مفهومی را افشا کرد که بعدا توسط اوراکل تأیید شد که مطابق با مورد استفاده شده در حملات بود.
ShinyHunters بعدا به BleepingComputer گفت که این اکسپلویت در اصل متعلق به آنها بوده و باجافزار Clop بدون مجوز آن را به دست آورده است.
این اختلاف هفته گذشته زمانی که ShinyHunters سایت نشت داده های Clop را نقض و آن را مخدوش کرد و ادعا کرد که اطلاعات سرور و کلیدهای خصوصی سرویس Tor onion خود را دزدیده است، دوباره مطرح شد.
این گروه متعاقبا Clop را به سایت افشای خود اضافه کرد و تهدید کرد که از عملیات باجافزار اخاذی میکند و گفت که این حمله انتقامجویی برای تهدیداتی است که گفته میشود در طول کمپین Oracle E-Business Suite صورت گرفته است.
BleepingComputer با FBI، Oracle و تیم اطلاعاتی تهدید Mandiant در Google Cloud در رابطه با نقض ادعایی و PeopleSoft zero-day تماس گرفته است و در صورت دریافت پاسخ، این داستان را به روز می کند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
فلوریدا تأیید می کند که پایگاه داده DMV از طریق حساب پلیس سرقت شده نقض شده است
IDScan نقض 153 میلیون گواهینامه رانندگی سرقت شده را تأیید می کند
Mathspace نقض داده ها را فاش می کند که بیش از 1 میلیون نفر را تحت تأثیر قرار داده است
IDScan به دلیل نقض اطلاعات ادعایی که بر 153 میلیون راننده تأثیر گذاشته شکایت کرد
نقض داده های Novocure بیش از 1400 بیمار سرطانی را تحت تأثیر قرار می دهد
متن اصلی (انگلیسی)
ShinyHunters claims FBI hack, data theft in PeopleSoft zero-day breach
The ShinyHunters extortion gang claims it breached FBI systems using a new Oracle PeopleSoft zero-day vulnerability, gaining access to internal services and stealing sensitive data on employees and job applicants. [...]