Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Il 22 settembre 2026 il gruppo criminale ShinyHunters ha rivendicato pubblicamente un attacco ai sistemi dell'FBI, sostenendo di aver sfruttato una vulnerabilità zero-day in Oracle PeopleSoft per esfiltrare circa 2-3 terabyte di dati e defacciare il portale di recruiting apply.fbijobs.gov. Il claim, diffuso attraverso multiple testate tecniche, non ha ricevuto alcuna conferma da parte dell'FBI, di Oracle o di vendor di sicurezza al momento della pubblicazione, generando una paralisi decisionale nell'industria tra allarme immediato e scetticismo legittimo.
- ShinyHunters afferma di aver compromesso l'FBI tramite zero-day RCE in Oracle PeopleSoft, con movimento laterale verso infrastruttura AWS GovCloud
- Il gruppo ha defacciato il portale
apply.fbijobs.govcon il messaggio "THIS SITE HAS BEEN SEIZED BY SHINYHUNTERS" e ha pubblicato screenshot di sistema sotto il path/PSEMHUB/come presunto punto di ingresso - 404 Media ha verificato parzialmente un sample di circa 5.000 record: i numeri di telefono corrispondono a nomi identificati tramite OSINT Industries e risultano associati al Dipartimento di Giustizia su Darkside
- Il precedente della campagna NAIC (giugno 2026) dimostra che ShinyHunters ha già sfruttato una zero-day in PeopleSoft per 14 giorni prima della patch Oracle
La catena di attacco secondo ShinyHunters
Il gruppo ha descritto a BleepingComputer una sequenza completa: exploit zero-day con esecuzione remota di codice in Oracle PeopleSoft, accesso iniziale ai server FBI, movimento laterale in AWS GovCloud ed esfiltrazione massiva. Il rappresentante ha dichiarato: "The Oracle product we exploited the 0day in is PeopleSoft. We found another one yesterday and immediately exploited it on the FBI".
Secondo CyberInsider, i servizi compromessi nelle prime fasi dell'attacco includerebbero moduli CJ, HR e Medlink, tutti componenti della suite PeopleSoft. Il path /PSEMHUB/ mostrato negli screenshot corrisponde a un servlet noto nell'ecosistema PeopleSoft, sebbene la sua specifica vulnerabilità non sia documentata in advisory pubblici.
Il gruppo sostiene di aver esfiltrato dati su dipendenti attuali, ex-dipendenti e candidati dell'FBI, con un volume stimato tra i 2 e i 3 terabyte. BleepingComputer ha esplicitamente dichiarato di non aver verificato indipendentemente né la zero-day, né il movimento laterale, né il volume dei dati. La fonte ha riportato le affermazioni del gruppo senza convalida tecnica.
Il defacement come prova visibile
L'unico elemento verificabile senza mediazione del gruppo è il defacement del portale apply.fbijobs.gov, documentato da screenshot diffusi su Telegram e Twitter/X. Il messaggio riportava: "THIS SITE HAS BEEN SEIZED BY SHINYHUNTERS.rooting your systems since '19 ;)" e affermava: "All FBI data was compromised including sensitive PII/PHI on incumbent and former FBI employees and all applicant information".
Dopo la divulgazione, il sito è stato messo offline. Un rappresentante di ShinyHunters ha commentato a BleepingComputer: "They literally pulled the plug on everything". L'indisponibilità del portale è confermata, ma la sua causa ufficiale non è nota: manutenzione programmata, risposta a incidente o precauzione preventiva.
"what we plan to do is not something I'd call extortion, maybe coercion"
La verifica parziale di 404 Media e i suoi confini
404 Media, prima testata a riportare la vicenda, ha condotto l'unica verifica indipendente documentata nel dossier. Ha analizzato un sample di circa 5.000 record forniti dal gruppo, confrontando i numeri di telefono con il database di OSINT Industries e verificando associazioni a indirizzi email governativi su Darkside. I telefoni corrispondono ai nomi indicati e risultano collegati al Dipartimento di Giustizia.
Questa verifica stabilisce che i record contengono dati plausibilmente reali, non che siano effettivamente estratti dai sistemi FBI o che l'origine dell'attacco sia quella rivendicata. Il gruppo potrebbe aver acquisito i dati da altre fonti, inclusi precedenti breach governativi non correlati. Il confine tra autenticità dei sample e autenticità della catena di attacco resta non superato.
La minaccia non finanziaria e il contesto politico
ShinyHunters ha dichiarato esplicitamente di non essere motivata finanziariamente. L'obiettivo rivendicato è la rimozione di un report FBI FLASH entro una settimana. Il gruppo nega di far parte di "The Com", la rete informale che collega operatori come Scattered Spider e LAPSUS$, e contesta le accuse contenute nel documento governativo.
Un rappresentante ha aggiunto, in riferimento alla pressione governativa: "I don't care". Questa postura, se autentica, marca una deviazione dal pattern operativo storico del gruppo, tradizionalmente orientato alla monetizzazione di dati rubati attraverso vendita su forum o estorsione a vittime corporate.
Il precedente NAIC: quando PeopleSoft è già caduta
Nel giugno 2026 la National Association of Insurance Commissioners ha confermato un accesso non autorizzato ai propri sistemi Oracle PeopleSoft, con attribuzione a ShinyHunters da parte di Mandiant. In quel caso, la vulnerabilità è stata sfruttata come zero-day per 14 giorni prima del rilascio della patch Oracle il 10 giugno 2026. Il gruppo ha successivamente pubblicato 3,1 terabyte di dati NAIC.
Questo precedente stabilisce che ShinyHunters possiede effettivamente capacità di sfruttamento zero-day in PeopleSoft e ha già operato con successo contro obiettivi governativi. Non prova tuttavia che lo stesso meccanismo sia stato replicato contro l'FBI nel settembre 2026: la sovrapposizione tecnica è plausibile, la sovrapposizione fattuale non è documentata.
Cosa fare adesso
- Governi e agenzie che utilizzano Oracle PeopleSoft devono avviare audit immediato dei log di accesso ai servlet sotto
/PSEMHUB/e verificare anomalie nei moduli HR, CJ e Medlink - Le organizzazioni con footprint in AWS GovCloud devono rafforzare il monitoraggio dei flussi laterali tra ambienti on-premise e cloud, con particolare attenzione ai ruoli IAM e alle sessioni privilegiate
- I team di threat intelligence devono tracciare la pubblicazione di sample da parte di ShinyHunters per correlare eventuali nuovi rilasci con database noti, verificando l'unicità dei dati esfiltrati
- I responsabili di sicurezza delle piattaforme HR/ERP devono segnalare a Oracle richieste esplicite di advisory su vulnerabilità in PeopleSoft, dato che nessuna patch o CVE è stata pubblicata al 22 settembre 2026
Il teatro della verifica e il rischio dell'iper-reazione
La strategia di ShinyHunters combina elementi visibili (defacement) e verificabili (sample con metadati reali) con claim non testabili (zero-day, volume dati, AWS GovCloud). Questo mix costruisce credibilità senza esporre il gruppo a smentite definitive, sfruttando il vuoto di comunicazione istituzionale.
Per l'industria cybersecurity, il dilemma operativo è concreto: agire su un claim non verificato rischia di generare alert fatigue e spesa difensiva mal diretta; attendere conferme ufficiali espone a una finestra di esposizione potenzialmente attiva. La mancanza di CVE, advisory o riconoscimento vendor al 22 settembre 2026 non esclude la vulnerabilità, ma ne impedisce la gestione strutturata.
L'assenza di risposta da FBI, Oracle e Mandiant amplifica l'effetto. In condizioni normali, un breach di questa entità genererebbe almeno un riconoscimento indiretto: advisory di sicurezza, notifica a partner o raccomandazioni stealth a clienti governativi. Il silenzio totale alimenta sia il panico sia lo scetticismo, senza risolvere né l'uno né l'altro.
Domande frequenti
- Perché non c'è un CVE assegnato alla vulnerabilità?
- Nessuna fonte nel dossier riporta un identificatore CVE. La mancanza è coerente con la modalità zero-day: la vulnerabilità, se reale, non è stata divulgata pubblicamente né sottoposta al processo MITRE prima della rivendicazione del gruppo.
- I dati pubblicati da 404 Media provano l'origine FBI?
- No. La verifica di 404 Media conferma che i numeri di telefono nel sample corrispondono a nomi reali e risultano associati al Dipartimento di Giustizia, non che i record siano estratti da un sistema FBI o che l'attacco sia avvenuto come descritto.
- ShinyHunters ha richiesto un riscatto?
- Il gruppo ha dichiarato esplicitamente di non essere motivato finanziariamente. La pressione esercitata richiede la rimozione di un report FBI FLASH, non un pagamento.
Fonti
- https://www.bleepingcomputer.com/news/security/shinyhunters-claims-fbi-hack-data-theft-in-peoplesoft-zero-day-breach/
- https://www.infosecurity-magazine.com/news/shinyhunters-claim-hack-of-clop/
- https://cyberinsider.com/shinyhunters-claims-fbi-breach/
- https://blog.netmanageit.com/shinyhunters-claims-fbi-hack-data-theft-in-peoplesoft-zero-day-breach/
- https://www.404media.co/we-hacked-the-fbi-hackers-say-they-have-data-on-all-fbi-employees/
- https://techcrunch.com/2026/09/22/hacking-group-shinyhunters-claims-it-breached-the-fbi-stole-agents-and-applicants-data/
- https://www.insurancebusinessmag.com/us/news/cyber/3-1tb-of-naic-data-dumped-on-to-the-dark-web-580537.aspx
- https://www.infosecurity-magazine.com/news/scattered-spider-shinyhunters/
- https://www.infosecurity-magazine.com/news/google-clop-data-oracle-exploit/
- https://www.infosecurity-magazine.com/news/shinyhunters-hundreds-websites/
- https://www.infosecurity-magazine.com/news/shinyhunters-escalates-canvas/
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.