Il gruppo di cyber estorsione ShinyHunters ha dichiarato di aver violato l’FBI e di aver sottratto dati sensibili relativi a dipendenti attuali ed ex dell’agenzia, oltre a informazioni su persone che hanno presentato domanda di lavoro. Secondo quanto affermato dagli attaccanti sul proprio sito nel dark web, la compromissione avrebbe interessato diversi servizi interni, inclusi sistemi legati a risorse umane e gestione sanitaria, con un impatto potenzialmente ampio su identità e privacy di agenti e candidati.
La rivendicazione sarebbe collegata a un precedente avviso pubblico diffuso nel 2026, in cui veniva descritto il modus operandi del gruppo e si invitavano le vittime a non pagare riscatti. ShinyHunters ha risposto contestando quelle accuse e sostenendo che si tratti di disinformazione mirata a ostacolare le loro operazioni. Nel contesto della sicurezza informatica, questo scambio evidenzia come la comunicazione pubblica tra istituzioni e gruppi criminali possa diventare parte della strategia di pressione e reputazione.
Un portavoce del gruppo avrebbe inoltre indicato come vettore di attacco una vulnerabilità zero day di Oracle PeopleSoft, con esecuzione di codice da remoto, utilizzata per compromettere e deturpare il portale di recruiting dell’agenzia. Al momento non risultano dettagli tecnici pubblici verificati su una nuova falla pre-autenticazione, ma il gruppo era già stato associato in passato all’uso di vulnerabilità simili in PeopleSoft per ottenere accesso iniziale e poi passare a estorsione e furto di dati. Il sito di candidatura risulta oggi non disponibile o in manutenzione, segnale coerente con attività di risposta all’incidente.
L’FBI ha confermato di essere a conoscenza delle segnalazioni di attività non autorizzata che coinvolgerebbero il portale di lavoro e di aver avviato verifiche. Nel frattempo, la vicenda si inserisce in una fase di forte esposizione mediatica del brand ShinyHunters, che negli ultimi anni ha dimostrato capacità di adattamento, sopravvivendo a operazioni di contrasto e cambiando tattiche. Sempre più spesso, infatti, i gruppi di cybercrime puntano su compromissione delle identità, social engineering verso help desk, applicazioni OAuth malevole e token di integrazione SaaS rubati, riducendo la necessità di superare perimetri tradizionali.