RealCorroboradoTLP:CLEAR

ShinyHunters expõe agentes do FBI — incluindo a unidade de hackers secreta

FBI (Federal Bureau of Investigation)
🇺🇸 Estados UnidosGoverno / Segurança PúblicaShinyHuntersalegado em 23 set 2026apurado em 24 set 2026
Linha de fundo

O grupo ShinyHunters afirma ter comprometido o portal FBIjobs.gov via zero-day em Oracle PeopleSoft e extraído entre 2 e 3 TB de dados de funcionários do FBI — incluindo membros da unidade de hacking secreta (Remote Operations Unit). O FBI confirmou investigação, não confirmou extensão do vazamento; múltiplos veículos com apuração independente verificaram parcialmente a amostra de 5.000 registros. A operação é declarada pelo grupo como retaliação a um comunicado público do FBI de maio de 2026 sobre o caso Canvas/Instructure.

alegado
5.000

Juízos analíticos

Cada avaliação vem com seu nível de confiança declarado, conforme a prática de inteligência (ICD 203 / FIRST). Confiança alta não é certeza; confiança baixa não é chute — é o peso que a evidência disponível sustenta.

confiança moderada

O comprometimento do portal FBIjobs.gov é real com confiança moderada-alta: o site saiu do ar, foi defichado com a logo do grupo, e pelo menos 22 registros individuais foram verificados de forma independente pela Reuters cruzando dados com registros de crédito e bases de dark web.

confiança baixa

A alegação de 2–3 TB de dados e acesso a sistemas de 'Criminal Justice', 'HR' e 'Medlink' além de movimentação lateral para AWS GovCloud NÃO foi verificada por nenhuma fonte independente até agora; aceitar esses números como fato seria erro analítico.

confiança baixa

O vetor técnico alegado — zero-day em Oracle PeopleSoft distinto do CVE-2026-35273 já conhecido — é plausível dado o histórico recente do grupo com aquela plataforma, mas nenhuma CVE pública ou confirmação da Oracle existe ainda para este caso específico.

confiança alta

A exposição de membros da Remote Operations Unit (ROU) representa o dano de contra-inteligência mais grave do incidente: a ROU opera em sigilo e a deanonimização de seus membros — com endereço, telefone e dados de cônjuges — cria vetor real de intimidação, recrutamento forçado ou coerção por atores estrangeiros.

confiança moderada

O motivo declarado pelo grupo (retaliação ao PSA de maio de 2026, não extorsão financeira) é consistente com o comportamento observado — o grupo deu prazo de uma semana para remoção do documento, não pediu dinheiro — mas declaração de motivo de ator criminoso tem valor informativo limitado e não exclui uso posterior dos dados para extorsão.

confiança moderada

Este é o segundo incidente confirmado de comprometimento de sistemas do FBI em 2026, o que sugere falha sistêmica de gestão de superfície de ataque em infraestrutura federal — especialmente via terceiros e plataformas de RH/recrutamento.

Análise

O caso começa em maio de 2026, não em setembro. Quando o FBI publicou seu PSA alertando que ShinyHunters exagera alegações, assedia vítimas e conduz swatting, o grupo interpretou o documento como difamação institucional. A retaliação demorou quatro meses e veio em forma de ataque direto à infraestrutura do próprio FBI — uma escalada sem precedente moderno de grupo criminoso contra agência federal dos EUA.

O vetor técnico alegado é um zero-day em Oracle PeopleSoft distinto do CVE-2026-35273 que o grupo já havia explorado em escala contra universidades em junho de

2026. A alegação é tecnicamente plausível: a arquitetura PIA do PeopleSoft, que roda sobre Oracle WebLogic, tem histórico documentado de cadeias de RCE não autenticado via PSEMHUB/PSIGW combinando SSRF com deserialização JVM. Um screenshot compartilhado com CyberInsider mostra output de sistema Linux em um path /PSEMHUB/ no domínio apply.fbijobs.gov — consistente com o vetor, mas não suficiente para confirmar comprometimento total. Não existe CVE pública para este zero-day específico e a Oracle não confirmou nenhuma vulnerabilidade nova.

O FBI, em seu comunicado oficial de 23 de setembro, adotou uma posição cautelosa e tecnicamente honesta: reconheceu a alegação, confirmou investigação, mas explicitamente deixou em aberto se o ponto de comprometimento foi a infraestrutura direta do bureau ou um terceiro provedor que sustenta o FBIjobs.gov. Isso é relevante: a superfície de ataque de portais de recrutamento federal frequentemente envolve integradores e plataformas de HR-as-a-service com acesso a dados sensíveis — um risco de cadeia de suprimentos que já afetou outras agências.

A amostra de 5.000 registros foi parcialmente verificada por fontes independentes: Reuters confirmou mais de 22 identidades individuais; NBC News obteve confirmação de um ex-agente do FBI sobre a autenticidade de parte do material; 404 Media cruzou dados com OSINT Industries e District

4. Nenhuma dessas verificações confirma a alegação de 2–3 TB nem o acesso a sistemas além do portal de recrutamento. A distância entre o que foi verificado (uma amostra de RH coerente com um portal de empregos) e o que foi alegado (acesso a Criminal Justice, Medlink, AWS GovCloud, 'quase todos os agentes') é grande e deve ser tratada como lacuna, não como fato.

O detalhe que torna este incidente analiticamente distinto de um vazamento ordinário de RH federal é a identificação de membros da Remote Operations Unit. A ROU é a unidade de hacking ofensivo do FBI — seus membros desenvolvem exploits e conduzem acesso remoto a dispositivos de alvos de investigação. A exposição de endereços residenciais, telefones e dados de familiares desses agentes não representa apenas risco individual: cria um inventário de alvos para contra-inteligência estrangeira, potencial coerção e operações de influência. Um ex-analista de inteligência entrevistado pela NBC destacou que agentes do FBI frequentemente assinam documentos judiciais públicos — vinculando identidade real a processos criminais — o que amplifica o risco de uso dos dados.

Contexto adicional: este não é o primeiro incidente relevante com sistemas do FBI em

2026. Segundo TechCrunch, outro grupo não identificado comprometeu anteriormente um sistema do bureau usado para gestão de wiretaps em tempo real e mandados de vigilância. O diretor Kash Patel também teve sua conta de e-mail pessoal comprometida pelo grupo iraniano Handala. O padrão sugere que atores múltiplos estão testando a superfície de ataque do FBI simultaneamente, com êxito variável e sem resposta pública coordenada até agora.

Cronologia

  1. 25 abr 2026ShinyHunters inicia ataque à Canvas LMS (Instructure), dando origem ao maior vazamento educacional registrado.
  2. 12 mai 2026Instructure confirma acordo com ShinyHunters e pagamento implícito de resgate (PSA IC3 e reportagens).
  3. 15 mai 2026FBI/IC3 publica PSA I-051526-PSA 'ShinyHunters: Cyber Criminal Group Attacks Learning Management System', descrevendo táticas do grupo e aconselhando vítimas a não pagar.
  4. 01 jun 2026Oracle endereça CVE-2026-35273, vulnerabilidade crítica de RCE não autenticada em PeopleSoft PeopleTools; Google/Mandiant a vinculam a ShinyHunters em campanha que afetou mais de 100 organizações, majoritariamente universidades.
  5. 22 set 2026ShinyHunters publica em seu dark web leak site que comprometeu o FBI; porta-voz do grupo contata 404 Media e compartilha amostra de 5.000 registros com nomes, endereços, telefones e dados de cônjuges de agentes. Portal FBIjobs.gov é desfigurado com logo do grupo.
  6. 22 set 2026FBI emite primeira declaração pública reconhecendo investigação sobre 'atividade não autorizada afetando FBIjobs.gov'.
  7. 23 set 2026Reuters verifica detalhes de mais de 22 pessoas na amostra cruzando com registros de crédito e base District 4 Labs. Nextgov/FCW relata que a amostra contém analistas de contra-inteligência focados em China, Rússia, Hezbollah e cartéis. 404 Media identifica três entradas referentes a membros da Remote Operations Unit (ROU).
  8. 23 set 2026FBI publica comunicado oficial em fbi.gov confirmando ciência do incidente, investigação ativa e incerteza sobre o ponto de comprometimento (terceiro ou infraestrutura própria).

Dados envolvidos

nomeendereço residencialtelefonecpf_equivalente_ssndata_de_nascimentocontato_de_emergênciacargo/funçãodados_de_cônjuge

Impacto

Impacto confirmado até esta análise: comprometimento do portal FBIjobs.gov (fora do ar em 23/09/2026), desfiguração pública do site, e vazamento parcialmente verificado de dados pessoais de pelo menos 22 agentes identificados individualmente (e possivelmente milhares a mais). Os dados expostos incluem nome, endereço residencial, telefone, data de nascimento, número de seguro social (SSN), contatos de emergência e, em parte dos registros, cargo e unidade operacional — incluindo ao menos três membros identificáveis da Remote Operations Unit (ROU). A exposição de dados de cônjuges e contatos de emergência de agentes de contra-inteligência e hacking ofensivo cria risco direto de coerção física, engenharia social direcionada e possível exposição de cobertura operacional. O site permanecia fora do ar na tarde de 23/09/2026.

Elos técnicos

CVE-2026-35273T1190T1078T1071T1486T1074T1027

Recomendações

  • Organizações que utilizam Oracle PeopleSoft PeopleTools em portais de RH ou recrutamento acessíveis externamente devem auditar imediatamente logs de acesso ao path /PSEMHUB/ e ao Integration Broker (PSIGW) em busca de requisições anômalas, especialmente cadeias SSRF seguidas de respostas 200 em endpoints não autenticados.
  • Revisar o escopo de acesso que plataformas de recrutamento terceirizadas têm sobre bases de dados de funcionários: o FBI deixou aberto se o breach foi via terceiro — o que implica que dados sensíveis de agentes podem estar em sistemas de HR-as-a-service sem controles equivalentes aos da infraestrutura principal.
  • Para agências e organizações com funcionários em funções sensíveis ou sigilosas: implementar camada adicional de ofuscação de cargo/unidade nos dados armazenados em sistemas de recrutamento — não há razão operacional para que um portal de empregos armazene a unidade específica (ex: 'Remote Operations Unit') junto ao endereço residencial do funcionário.
  • Agentes federais cujos dados podem ter sido expostos (especialmente em unidades de contra-inteligência, vigilância eletrônica e ROU) devem ser notificados para adotar procedimentos de segurança pessoal reforçados: monitoramento de endereço, alerta de crédito e revisão de exposição em bases OSINT.
  • Aplicar o patch CVE-2026-35273 em toda instância PeopleSoft exposta é necessário mas não suficiente — o grupo alega usar uma variante distinta; a superfície de ataque da arquitetura PIA deve ser avaliada de forma mais ampla, incluindo desabilitar componentes não essenciais como PSEMHUB em instâncias voltadas à internet.

Lacunas de inteligência

O que ainda não sabemos. Um relatório que não declara seus buracos está vendendo, não analisando.

A extensão real do comprometimento (2–3 TB alegados vs. amostra de 5.000 registros verificada parcialmente) permanece desconhecida — uma declaração do FBI ou de terceiros forenses confirmando ou negando o escopo total resolveria esta lacuna.

Se o ponto de entrada foi um terceiro provedor de HR/recrutamento ou a infraestrutura direta do FBI — a própria agência reconheceu não saber; a resposta exige a conclusão da investigação forense e divulgação pública.

A existência e detalhes técnicos do zero-day alegado em PeopleSoft (distinto do CVE-2026-35273) não foram confirmados — um advisory da Oracle ou publicação de CVE resolveria esta lacuna.

Se ShinyHunters está de fato explorando a mesma vulnerabilidade contra Fortune 500, como alegou a pesquisadores — exige confirmação de vítimas adicionais ou análise técnica independente.

O número real de agentes afetados: a alegação de 'quase todos os agentes do FBI' não tem base verificada — uma notificação formal às pessoas afetadas ou comunicado regulatório forneceria o número real.

Se dados de sistemas além do portal de empregos (Criminal Justice, Medlink, AWS GovCloud) foram realmente acessados — alegação não verificada por nenhuma fonte independente até agora.

Fontes e avaliação

Notação Admiralty (padrão NATO, usado por CERT-EU e OpenCTI): a letra avalia a confiabilidade da FONTE (A completamente confiável a F não avaliada); o número avalia a credibilidade da INFORMAÇÃO (1 confirmada a 6 não julgável). As duas dimensões são avaliadas de forma independente — fonte boa não torna informação frágil confiável.

atualizado em 26 set 2026

Relatório baseado exclusivamente em fontes públicas e verificáveis. Indexamos metadados de incidentes — nunca hospedamos, linkamos ou redistribuímos conteúdo vazado. Avaliações podem ser revistas conforme nova evidência apareça.

Compartilhar