Хакеры взломали HR-портал ФБР и вместо выкупа потребовали извинений

Хакеры взломали HR-портал ФБР и вместо выкупа потребовали извинений

изображение: grok

Группировка ShinyHunters заявила о взломе портала ФБР для соискателей FBIjobs.gov и краже данных сотрудников и кандидатов. По словам хакеров, добыча составила 2-3 ТБ, в том числе адреса, телефоны и данные о родственниках. ФБР подтвердило расследование, но масштаб проникновения пока не признало.

Портал Special Agent Applicant Portal лёг во вторник, а на FBIjobs.gov повисла заглушка про недоступность сервиса. ShinyHunters утверждала, что зашла через серверы на Oracle PeopleSoft, платформу, которую группа дербанила летом через уязвимость CVE-2026-35273 с рейтингом 9,8 по CVSS. Баг гонял код удалённо без пароля, а Google Threat Intelligence поймала атаки ещё до патча от Oracle.

Летняя кампания против PeopleSoft наследила в статистике Google:

  • эксплуатация шла с 27 мая по 9 июня, до выхода патча;
  • уведомления получили более 100 организаций;
  • около 68% пострадавших пришлось на вузы;
  • на серверах атакующих нашли следы MeshCentral.

Мотив у ShinyHunters оказался нетипичным. Группа потребовала от ФБР не денег, а удаления майского предупреждения ICCC, где ведомство разложило её методы по полочкам. Хакеры ломанули контору, которая полгода назад публично описала их тактику.

Интересно, что ещё в мае ФБР называло ShinyHunters одной из самых агрессивных группировок по сливам данных, а теперь само разбирается с похожей ситуацией.

По данным бюро, атакующие давили на жертв через звонки родственникам и раздували объём украденных данных для шантажа. В арсенал ShinyHunters обычно входят:

  • вишинг и кража учётных данных от облаков;
  • эксплуатацию уязвимостей в ERP и HR-системах;
  • социальную инженерию против техподдержки;
  • RMM-тулзы вроде MeshCentral.

Схожие связки уязвимостей всплывают и в атаках на российские компании, где PeopleSoft тоже встречается у крупных заказчиков. Слитые базы быстро расходятся по теневым форумам, в том числе русскоязычным.

У силовых структур США подобные эпизоды случаются не первый год:

  • март 2026 года, сеть с данными разведывательного наблюдения;
  • август 2026 года, файлы АТФ от русскоязычной группы;
  • 2023 год, шифровальщик атаковал Службу маршалов США;
  • 2023 год, компрометация нью-йоркского подразделения ФБР.

Пока весь набор фактов держится на заявлениях самих ShinyHunters. Журналистам 404 Media показали выборку примерно на 5000 записей, но подтвердить подлинность данных независимо пока не смогли.

Стоит обратить внимание, что даже частичное подтверждение утечки означает риск для тысяч агентов, чьи адреса и контакты родственников могут использоваться для давления.

Для рядовых пользователей из России урок банальный до зубного скрежета. Если ломают HR-портал спецслужбы через старую ERP-дыру, форма отклика на вакансию у конторы попроще может оказаться таким же лёгким входом.

Главные вопросы пока остаются без ответа:

  • подтвердит ли ФБР реальный объём в 2-3 ТБ;
  • какая уязвимость на самом деле стала точкой входа;
  • пострадали ли только соискатели или и действующие агенты.

Эксперты CISOCLUB считают, что случай с FBIjobs.gov показывает уязвимость кадровых систем, которые редко попадают в топ приоритетов при аудите. Такие порталы хранят чувствительные данные, но патчатся реже боевых сервисов. Мотив с удалением предупреждения вместо выкупа меняет расклад для служб реагирования, привыкших считать деньги главным драйвером таких атак. Компаниям стоит относиться к кадровым платформам как к части периметра безопасности. Регулярные патчи ERP-систем в этом случае оказываются не формальностью, а защитой от повторения пути ФБР.

Ранее сообщалось, что группировка WaterPlum, также известная как Contagious Interview, под видом собеседований на работу заразила от 30 тысяч устройств более чем в 100 странах. По данным ведомств Японии, США, Германии и Австралии, злоумышленники получили доступ к более чем 7 000 криптокошельков, а в КНДР утекло около $10,7 млн. Схема действовала с декабря 2025 по июль 2026 года и продолжает работать в настоящее время.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных