🛡 CIBERCRIMEN 🛡

ShinyHunters hackea el portal de empleos del FBI y afirma haber robado datos de agentes

🛡CyberObservatorio
ShinyHunters hackea el portal de empleos del FBI y afirma haber robado datos de agentes
Idioma

ShinyHunters hackea el portal de empleos del FBI y afirma haber robado datos de agentes

Fuente: HackRead

El grupo conocido como ShinyHunters ha asumido la responsabilidad por la violación de los sistemas del Buró Federal de Investigaciones de los Estados Unidos (FBI). En un acto de defacement, el grupo modificó el portal oficial de solicitudes de empleo del FBI, afirmando haber obtenido información sensible relacionada con los empleados de la agencia y los solicitantes de puestos.

El sitio web apply.fbijobs.gov fue objeto de este defacement el 22 de septiembre de 2026. En lugar de la habitual página de solicitudes, los visitantes se encontraron con un mensaje que indicaba: “ESTE SITIO HA SIDO CONFISCADO POR SHINYHUNTERS”, acompañado del logotipo del grupo y un enlace a su sitio de filtraciones en la dark web. Este acto no solo se limitó a la alteración visual del sitio, sino que también incluía afirmaciones sobre la exposición de datos del FBI, tales como información personal identificable (PII) y datos de salud protegidos (PHI) de empleados actuales y antiguos, así como de aspirantes a un puesto en el organismo.

Posteriormente, ShinyHunters publicó una declaración más extensa en su sitio de filtraciones, donde explicaba los motivos detrás de su ataque al FBI y proporcionaba detalles adicionales sobre el alcance de su acceso. En este comunicado, que fue revisado por Hackread.com, el grupo afirmó poseer información sensible sobre "casi todos los agentes del FBI", así como de aquellos que presentaron solicitudes de empleo, incluyendo candidaturas para el puesto de Agente Especial y otros cargos.

Imagen del articulo

El grupo mencionó varias divisiones del FBI que, según sus alegaciones, fueron comprometidas, como Justicia Criminal (CJ), Recursos Humanos y Medlink, añadiendo "y más", sin especificar los sistemas adicionales involucrados. Sin embargo, ShinyHunters no ofreció un número total de registros en su declaración, ni explicó cómo se accedió a cada uno de los sistemas mencionados.

La declaración de ShinyHunters estaba dirigida a Brett Leatherman, Director Asistente de la División Cibernética del FBI, y a Kash Patel, Director del FBI. El grupo argumentó que su acción estaba relacionada con lo que describieron como acusaciones infundadas hechas por el FBI durante el segundo trimestre de 2026.

En respuesta a las consultas de Hackread.com, ShinyHunters proporcionó detalles sobre cómo se llevó a cabo la violación de seguridad y las razones que los llevaron a atacar a la agencia. Según el grupo, el portal apply.fbijobs.gov fue el punto de entrada, y lograron acceder a él aprovechando una vulnerabilidad previamente desconocida en el sistema Oracle PeopleSoft. “Accedimos al FBI a través de un zero-day en Oracle PeopleSoft. La infraestructura AWS GovCloud del FBI fue comprometida”, reveló ShinyHunters a Hackread.com.

Este grupo ya había explotado una vulnerabilidad diferente en PeopleSoft para infiltrarse en más de 100 organizaciones, siendo las universidades sus principales objetivos. ShinyHunters afirmó que, tras obtener acceso al portal de Empleos del FBI, se movieron lateralmente hacia otros servicios y sistemas, logrando acceder a varias herramientas y servicios internos de la agencia. Según sus estimaciones, descargaron entre 2TB y 3TB de datos, comentando: “Descargamos todo, tanto como fue posible”.

El grupo se mostró seguro de que la información robada incluye datos sobre "casi todos los agentes/empleados del FBI" y confirmó haber obtenido una cantidad considerable de datos de solicitantes de empleo. Esta información incluía PII completa, antecedentes laborales, registros educativos con calificaciones y títulos, detalles sobre empleos anteriores en el gobierno de Estados Unidos, y datos sensibles relacionados con la salud y el consumo de drogas.

ShinyHunters también abordó su disputa con el FBI, alegando que otros actores de amenaza menos capacitados han tratado de hacerse pasar por ellos para parecer creíbles, llevando a cabo ataques o enviando correos electrónicos y mensajes amenazantes a periodistas e investigadores de seguridad utilizando su nombre. Según el grupo, estos incidentes han contribuido a acusaciones que consideran falsas. Además, ShinyHunters afirmó que personas dentro de la industria de la seguridad de la información saben que no son responsables de algunas de estas actividades, pero continúan asociando los incidentes con el grupo.

“Como se indica en nuestra declaración, solo queremos aclarar la situación”, comunicó ShinyHunters a Hackread.com. El grupo rechazó la caracterización del incidente con el FBI como un intento de extorsión, enfatizando que “esto NO es extorsión y NO está motivado financieramente”.

ShinyHunters objetó específicamente declaraciones publicadas por el FBI sobre sus métodos, incluyendo acusaciones de afirmaciones exageradas de acceso, acoso a víctimas y sus familias, swatting, y afirmaciones relacionadas con información sensible o comprometida. El lenguaje mencionado por ShinyHunters aparece en un anuncio de servicio público del Centro de Quejas de Internet del FBI (IC3) publicado el 15 de mayo de 2026. Este aviso, titulado “ShinyHunters: Grupo Criminal Cibernético Ataca el Sistema de Gestión de Aprendizaje”, describe a ShinyHunters como un grupo cibernético especializado en violaciones de datos a gran escala y extorsión.

El aviso del FBI establece que los actores de amenazas pueden utilizar afirmaciones reales o exageradas de acceso para presionar a las víctimas a pagar. También atribuye tácticas de acoso, como comunicaciones amenazantes y, en algunos casos, swatting, a los miembros de ShinyHunters. Además, advierte que los actores de amenazas pueden afirmar falsamente poseer material comprometedor. Sin embargo, ShinyHunters disputa esas descripciones.

En su declaración, el grupo negó haber llevado a cabo ataques de swatting contra personal de las víctimas corporativas o amenazar a los familiares del personal afectado. Asimismo, rechazó haber afirmado poseer fotografías o videos embarazosos y se desvinculó de cualquier conexión con "The Com". El grupo insistió en que su hackeo al FBI no tuvo motivación financiera.

En lugar de hacer una demanda monetaria, ShinyHunters indicó que le daba al FBI una semana para corregir o retirar lo que denominaron el “informe FLASH del segundo trimestre de 2026” de la agencia. El documento del FBI, que contiene las declaraciones citadas por ShinyHunters, está identificado como el Número de Alerta I-051526-PSA, datado el 15 de mayo de 2026, y se presenta en el sitio web del IC3 como un anuncio de servicio público.

El grupo conocido como ShinyHunters ha declarado que sus acciones tienen como objetivo demostrar la veracidad de sus amenazas y las afirmaciones de acceso a datos. En este contexto, la organización ha calificado el reciente incidente como una respuesta a la información errónea que, según ellos, se ha difundido sobre sus operaciones. En su declaración, ShinyHunters también ha señalado a ciertos periodistas, a quienes no nombró, como contribuyentes a lo que consideran una cobertura inexacta sobre sus actividades.

Tras la acción de defacement perpetrada por ShinyHunters, el portal de empleo del FBI experimentó un cambio significativo. Hackread.com reportó que, en lugar del contenido originalmente publicado por los ShinyHunters, el portal ahora mostraba una página de "Mantenimiento Programado" con la marca del FBI. Este mensaje indicaba que el sitio estaba temporalmente inactivo para mantenimiento, prometiendo su regreso, y redirigía a los visitantes a la página principal de empleos del FBI, así como a una página de elegibilidad para trabajos dentro de la agencia. Sin embargo, es importante señalar que la página de mantenimiento no ofrecía explicaciones sobre la interrupción del servicio ni hacía alusión al incidente relacionado con ShinyHunters.

La situación no es aislada, ya que el FBI ha enfrentado diversas incidencias de ciberseguridad que han involucrado sistemas y comunidades conectados a la agencia. En diciembre de 2022, un hacker conocido como USDoD logró vulnerar el programa de intercambio de información InfraGard del FBI, lo que resultó en la filtración de una base de datos que contenía información de más de 80,000 miembros. En ese momento, Hackread.com informó que los registros expuestos incluían nombres, nombres de usuario, direcciones de correo electrónico y otros datos de cuentas. Posteriormente, en 2024, las autoridades brasileñas arrestaron a USDoD, estableciendo vínculos entre el sospechoso y la brecha de InfraGard.

Además, ShinyHunters ya había tenido encuentros previos con el FBI en relación con Breach Forums. En mayo de 2024, el FBI, junto a socios internacionales de la ley, confiscó dominios asociados con este foro de ciberdelincuencia. Al día siguiente, ShinyHunters comunicó a Hackread.com que había recuperado el control del dominio del foro en la web clara a través de su registrador, después de que las autoridades lograran acceder a la infraestructura del foro.

Este último incidente con el FBI se produce pocos días después de que ShinyHunters iniciara otro enfrentamiento inusual. El 19 de septiembre, Hackread.com reportó que el grupo había tomado el control del sitio de filtraciones en la dark web del grupo de ransomware Clop y había emitido una demanda de pago de ocho cifras. Dos días después, Clop recuperó la capacidad de publicar en su dirección onion y publicó un mensaje solicitando a ShinyHunters que se pusiera en contacto. Este intercambio de acciones resalta la tensión continua entre grupos de ciberdelincuencia y las agencias de seguridad, así como la complejidad del panorama de la ciberseguridad actual.

ShinyHunters Hacks FBI Jobs Portal, Claims It Stole Agents’ Data

Source: HackRead

ShinyHunters has claimed responsibility for compromising systems belonging to the U.S. Federal Bureau of Investigation (FBI), with the group defacing the official FBI job application portal and claiming it obtained sensitive information belonging to FBI personnel and people who applied for jobs at the agency. Hackread.com observed the defacement on September 22, 2026, atapply.fbijobs.gov. Instead of the normal FBI application portal, the site displayed a page carrying the message, “THIS SITE HAS BEEN SEIZED BY SHINYHUNTERS,” along with the group’s branding and a link to its dark web data leak site. The defacement also contained a message claiming that FBI data had been compromised, including personally identifiable information (PII) and protected health information (PHI) involving current and former FBI employees, as well as information belonging to applicants. ShinyHunterssubsequently published a longer statement on its data leak site explaining why it says it targeted the FBI and providing additional claims about the extent of its access. In the statement seen by Hackread.com, ShinyHunters claimed it holds sensitive information on “almost ALL FBI Agents” as well as people who submitted job applications to the bureau, including applicants for Special Agent and other positions. The group also named several FBI services it claims were compromised, including Criminal Justice (CJ), HR and Medlink, adding “and more” without identifying the additional systems. ShinyHunters did not provide a total number of records in the statement or explain there how each of the named systems was accessed. The group’s statement was addressed to FBI Cyber Division Assistant Director Brett Leatherman andFBI Director Kash Patel. ShinyHunters said the action was connected to what it described as false allegations made about the group by the FBI during the second quarter of 2026. Responding to questions from Hackread.com, ShinyHunters provided additional details about how it says the FBI hack happened and why the group targeted the agency. The group saidapply.fbijobs.govwas the entry point and that it gained access by exploiting a previously unknown vulnerability in Oracle PeopleSoft. “We gained access to the FBI via a zero-day in Oracle PeopleSoft. The FBI’s AWS GovCloud infrastructure was compromised,” ShinyHunters told Hackread.com. The group had previously exploited aseparate PeopleSoft vulnerabilityto breach more than 100 organizations, with universities among its main targets. According to the group, it moved laterally from the FBI Jobs portal to other services and systems, gaining access to several FBI services and internal tools. ShinyHunters said it downloaded between 2TB and 3TB of data, telling Hackread.com, “We downloaded everything – as much as possible.” The group said it is confident that the stolen information includes data on “nearly all FBI Agents/Employees” and confirmed that it obtained a substantial amount of job applicant data. ShinyHunters said the applicant information includes full PII, background information, educational records including grades and degrees, details of previous U.S. government employment, and sensitive medical and drug-related information. ShinyHunters also addressed its dispute with the FBI, claiming that other low-skilled threat actors have impersonated the group to appear credible and carried out attacks or sent threatening emails and text messages to journalists and security researchers using its name. According to ShinyHunters, those incidents contributed to allegations about the group that it considers false. ShinyHunters also alleged that people within the information security industry know it was not responsible for some of this activity but continue to associate the incidents with the group. “As stated in our statement, all we want is to set the record straight,” ShinyHunters told Hackread.com. The group again rejected the characterization of the FBI incident as an attempt to obtain money, telling Hackread.com, “We want to emphasise that this is NOT extortion and this is NOT financially motivated.” ShinyHunters specifically objected to statements published by the FBI about its methods, including allegations concerning exaggerated claims of access, harassment of victims and their families, swatting, and claims involving sensitive or compromising information. The language identified by ShinyHunters appears in an FBI Internet Crime Complaint Center (IC3) Public Service Announcement (PDF) published on May 15, 2026. The advisory, titled “ShinyHunters: Cyber Criminal Group Attacks Learning Management System” (PDF), describes ShinyHunters as a cybercriminal group specializing in large-scale data breaches and extortion. The FBI advisory states that threat actors can use real or exaggerated claims of access to pressure victims into paying. It also attributes harassment tactics, including threatening communications and, in some cases, swatting, to ShinyHunters members. The advisory further warns that threat actors may falsely claim to possess compromising material. However, ShinyHunters disputes those descriptions. In its statement, the group denied conductingswatting attacksagainst personnel at corporate victims or threatening family members of victim personnel. It also denied claiming to possess embarrassing photographs or videos and rejected any association with “The Com.” The group further claimed that its FBI hack was not financially motivated. Rather than making a monetary demand, ShinyHunters said it was giving the FBI one week to correct or remove what it referred to as the bureau’s “2026 Quarter 2 FLASH report.” The publicly available FBI document containing the statements quoted by ShinyHunters is identified by the FBI as Alert Number I-051526-PSA, dated May 15, 2026. It is presented on the IC3 website as a Public Service Announcement. ShinyHunters said its actions were intended to demonstrate that its threats and access claims are genuine. The group described the incident as a response to what it considers misinformation about its operations. The statement also accused unnamed journalists of contributing to what ShinyHunters considers inaccurate reporting about the group. Following the ShinyHunters defacement, the affected FBI Jobs portal was changed. Hackread.com subsequently observed the portal displaying an FBI-branded“Scheduled Maintenance Underway”page instead of the ShinyHunters content. “WE’RE SNIFFING OUT SITE UPDATES FOR YOU!” It says the site is currently down for maintenance and will return, while directing visitors to the FBI Jobs home page and an FBI Jobs eligibility page. However, the maintenance page does not explain the downtime or mention the ShinyHunters incident. The FBI has faced other cybersecurity incidents involving systems and communities connected to the bureau. In December 2022, a hacker known asUSDoD breached the FBI’s InfraGardinformation-sharing program and leaked a database containing information on more than 80,000 members. Hackread.comreported at the timethat the exposed records included names, usernames, email addresses, and other account information. USDoD was later arrested in Brazil in 2024, with Brazilian authorities linking the suspect to the InfraGard breach. ShinyHunters itself has previously crossed paths with theFBI over Breach Forums. In May 2024, the FBI and international law enforcement partners seized domains associated with the cybercrime forum. A day later, ShinyHunterstold Hackread.comthat it had regained control of the forum’s clear-web domain through its registrar after authorities gained access to the forum’s infrastructure. The latest FBI incident also comes days after ShinyHunters began another unusual confrontation. On September 19, Hackread.comreportedthat the group had taken over the dark web leak site of the Clop ransomware gang and issued an eight-figure payment demand. Two days later, Clop regained the ability to publish on its onion address andposted a messageasking ShinyHunters to make contact.

ShinyHunters hackea el portal de empleos del FBI y afirma haber robado datos de agentes | Ciberseguridad - NarcoObservatorio