IT之家 9 月 23 日消息,黑客组织 ShinyHunters 于当地时间 9 月 22 日声称攻破美国联邦调查局(FBI)多个系统,窃取了几乎所有 FBI 特工、现任和前任员工以及求职者的大量个人资料。 ShinyHunters 回应路透社称,此次攻击是对 FBI 于 2026 年 5 月发布的一份公告的回击。该公告详细描述了 ShinyHunters 的攻击手法,并建议潜在目标不要支付赎金。该团伙称此次行动“并非出于经济动机”,其诉求是要求 FBI 更正或撤回公告中的“不实指控”。 据 The Register 报道,ShinyHunters 声称利用 Oracle PeopleSoft 软件中的一个零日漏洞,在 FBI 招聘网站(apply.fbijobs.gov)上实现了远程代码执行,随后将网站页面篡改为“该网站已被 ShinyHunters 接管”。 该团伙还声称从该站点横向移动至 FBI 托管在亚马逊 AWS GovCloud 上的服务器,下载了约 2TB 至 3TB 的数据,涉及现任、前任及求职中的 FBI 员工。 路透社获得的样本包含姓名、家庭住址、社会安全号码、任职信息以及部分家庭成员资料。路透社通过将样本中的社保号码与征信机构记录及暗网情报公司 District 4 Labs 保存的已泄露数据进行比对,成功核实其中至少 10 人的部分信息,包括 FBI 局长卡什 · 帕特尔的相关细节。 但路透社同时也表示,无法确认数据来源,也无法证实数据是否如黑客所称从 FBI 内部系统窃取。 另一家媒体 404 Media 报道称,其获得的样本包含约 5000 名疑似 FBI 员工的记录,其中部分电话号码与公开情报数据库中同名人员匹配,部分与司法部人员关联。 FBI 在事件曝光后发表声明称:“FBI 已知悉有关 FBIjobs.gov 遭受未授权活动的说法,目前正在调查。”截至目前,FBI 招聘网站及“特工申请门户”显示为“暂不可用”状态。 公开报道显示,ShinyHunters 是近年来最活跃的网络犯罪团伙之一。2026 年 6 月,该团伙利用 Oracle PeopleSoft 的一个零日漏洞(IT之家注:CVE-2026-35273,CVSS 评分 9.8)攻击了超过 100 家机构,其中约三分之二为大学。此前该团伙还曾攻击 Rockstar Games、教育平台 Canvas 以及医疗供应商 McKesson。 相关阅读: 《FBI 抓获 19 岁黑客,微软 GDID 数据立功》 《美国 FBI 公布 2025 年网络犯罪报告:“投资类诈骗”最频发、AI 深度伪造钓鱼内容威胁巨大》 《美国 FBI 局长 Gmail 邮箱遭黑客入侵,私密照片与文件被泄露》