Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Nota editoriale: Questo articolo si basa su un'unica fonte primaria strutturata (Malwarebytes). Le citazioni da 404 Media provengono da tale fonte e non sono state verificate indipendentemente.
Il 23 settembre 2026 il gruppo criminale ShinyHunters ha pubblicato sul proprio leak site un comunicato in cui rivendica un attacco all'FBI. La motivazione dichiarata è ritorsiva: il gruppo contesta un report del 15 maggio 2026 dell'FBI e dell'IC3 che contiene accuse che definisce "false allegations".
L'episodio inverte la dinamica tradizionale della threat intelligence. Il criminale non si limita a rubare dati, ma usa il leak site come tribuna per contestare pubblicamente la propria classificazione da parte di un'agenzia federale.
- ShinyHunters ha pubblicato un comunicato sul proprio leak site il 23 settembre 2026 rivendicando un breach dell'FBI e un ultimatum di 1 settimana per la rimozione di un report FBI/IC3.
- Il gruppo nega 3 accuse contenute nel report: esagerazione delle minacce, swatting e minacce ai familiari delle vittime, e sextortion.
- Secondo Malwarebytes, 404 Media avrebbe verificato porzioni di un sample contenente circa 5.000 agenti FBI con nomi, indirizzi di casa, numeri di telefono e dettagli sui coniugi.
- L'FBI ha confermato di essere "aware" di claim di attività non autorizzata su FBIjobs.gov e di stare indagando, ma non ha confermato un breach né l'esfiltrazione di dati.
- Il gruppo afferma di aver compromesso 4 servizi FBI: Criminal Justice (CJ), HR, Medlink e altri.
Il comunicato: struttura e destinatari
Il comunicato è indirizzato all'Assistant Director Brett Leatherman dell'FBI Cyber Division e al Director Kash Patel. Il gruppo afferma di aver compromesso servizi denominati Criminal Justice (CJ), HR, Medlink e altri.
I dati in possesso del gruppo riguarderebbero "quasi TUTTI gli agenti FBI e individui che hanno presentato domanda per un lavoro all'FBI". Il documento citato è identificato come "2026 Quarter 2 FLASH report", sebbene la fonte lo associ al PSA pubblico dell'FBI/IC3 del 15 maggio 2026.
ShinyHunters concede all'FBI 1 settimana per "correggere o semplicemente RIMUOVERE" il report. Specifica che la richiesta "NON è finanziariamente motivata".
"During Quarter Two of this year the Federal Bureau of Investigation (FBI) made substantial false allegations regarding our organisation in a FLASH report. We have been severely offended." — ShinyHunters, comunicato leak site, 23 settembre 2026
Le negazioni di ShinyHunters: swatting, minacce e sextortion
Il gruppo respinge 3 accuse specifiche. La prima riguarda l'esagerazione delle minacce. La seconda è la negazione più dettagliata: "we have NEVER conducted swatting attacks against corporate victims personnel nor have we ever texted victims personnel family members any threats".
La terza è espressa in maiuscolo nel testo originale: "WE ARE NOT SEXTORTIONISTS". Queste negazioni, pubblicate su un leak site tradizionalmente usato per la vendita di dati rubati, rappresentano un uso strumentale della piattaforma.
Il gruppo trasforma un canale di monetizzazione criminale in uno strumento di comunicazione diretta con un'agenzia governativa. La fonte non verifica indipendentemente la veridicità delle negazioni, né quella delle accuse originali dell'FBI.
La verifica parziale del sample e i limiti della fonte
Secondo Malwarebytes, il gruppo ha fornito a 404 Media un sample contenente circa 5.000 record. La stessa fonte riferisce che 404 Media "reportedly verified portions of the sample", riscontrando nomi, indirizzi di casa, numeri di telefono e dettagli sui coniugi degli agenti.
Questa verifica non è stata condotta direttamente da Malwarebytes né riprodotta da altre testate nel dossier. Il comunicato include anche la rivendicazione di aver defacciato il sito FBIjobs.gov, sebbene la fonte non documenti se tale defacement sia collegata tecnicamente al presunto breach dei dati.
L'FBI, interpellata, ha risposto di essere "aware of claims involving unauthorized activity affecting FBIjobs.gov and is investigating". Non ha confermato né il breach né l'esfiltrazione.
Il rifiuto del collegamento con "The Com"
Il comunicato affronta un secondo tema: la negazione di qualsiasi legame con "The Com". ShinyHunters definisce questa associazione "propaganda started by the Information Security Industry which has brainwashed past FBI and DOJ officials into formalising this nonsense".
Questa negazione si colloca in un contesto più ampio. Una fonte datata novembre 2025 aveva riportato la presunta fusione di ShinyHunters con Scattered Spider/LAPSUS$ e il collegamento a "The Com", notando però che potrebbe esserci stata appropriazione di nomi legacy senza evidenza di organizzazione formale. Quella fonte non copre l'evento FBI del 23 settembre 2026.
Perché è importante
Il caso mostra come i leak site abbiano acquisito una funzione che travalica il mero commercio di dati. Quando un gruppo criminale indirizza un comunicato a nomi specifici dell'FBI leadership, nega accuse punto per punto e fissa un termine per la rimozione di un documento governativo, il confronto si sposta sul piano della comunicazione pubblica.
L'ultimatum di 1 settimana e la richiesta di rimozione del report FBI/IC3 sono elementi che la fonte non qualifica come parametri tecnici misurabili. Il gruppo ha dichiarato che il comunicato "NON è finanziariamente motivato" e ha invitato i giornalisti a contattarlo.
La risposta dell'FBI, formulata con la dicitura "aware of claims", non conferma né smentisce la compromissione. Questa formulazione, riportata da Malwarebytes, lascia aperta la questione della veridicità delle rivendicazioni di ShinyHunters.
Cosa cambia
Il comunicato del 23 settembre 2026 introduce una variante nella relazione tra threat actor e istituzioni. Il leak site diventa veicolo di contestazione politica, non solo di vendita di dati.
Il gruppo elenca 4 servizi compromessi: Criminal Justice (CJ), HR, Medlink e altri. Afferma di detenere dati su "quasi TUTTI gli agenti FBI e individui che hanno presentato domanda per un lavoro all'FBI". Queste affermazioni non sono confermate indipendentemente.
Il sample di circa 5.000 record, con la verifica parziale riferita da Malwarebytes tramite 404 Media, non prova la scala complessiva della presunta compromissione. L'FBI non ha confermato l'esfiltrazione di dati sensibili degli agenti.
La fonte primaria non documenta tecniche di intrusione, indicatori di compromissione (IoC) né timeline operative. Il dossier si limita a riportare il contenuto del comunicato e la risposta istituzionale, senza verifica indipendente del breach.
Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.
Fonti
- https://www.malwarebytes.com/blog/news/2026/09/shinyhunters-claims-fbi-breach-was-revenge-for-false-report
- https://thehackernews.com/2025/11/a-cybercrime-merger-like-no-other.html
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.