El grupo conocido como ShinyHunters ha asumido la responsabilidad por la violación de los sistemas del Buró Federal de Investigaciones de los Estados Unidos (FBI). En un acto de defacement, el grupo modificó el portal oficial de solicitudes de empleo del FBI, afirmando haber obtenido información sensible relacionada con los empleados de la agencia y los solicitantes de puestos.
El sitio web apply.fbijobs.gov fue objeto de este defacement el 22 de septiembre de 2026. En lugar de la habitual página de solicitudes, los visitantes se encontraron con un mensaje que indicaba: “ESTE SITIO HA SIDO CONFISCADO POR SHINYHUNTERS”, acompañado del logotipo del grupo y un enlace a su sitio de filtraciones en la dark web. Este acto no solo se limitó a la alteración visual del sitio, sino que también incluía afirmaciones sobre la exposición de datos del FBI, tales como información personal identificable (PII) y datos de salud protegidos (PHI) de empleados actuales y antiguos, así como de aspirantes a un puesto en el organismo.
Posteriormente, ShinyHunters publicó una declaración más extensa en su sitio de filtraciones, donde explicaba los motivos detrás de su ataque al FBI y proporcionaba detalles adicionales sobre el alcance de su acceso. En este comunicado, que fue revisado por Hackread.com, el grupo afirmó poseer información sensible sobre "casi todos los agentes del FBI", así como de aquellos que presentaron solicitudes de empleo, incluyendo candidaturas para el puesto de Agente Especial y otros cargos.
El grupo mencionó varias divisiones del FBI que, según sus alegaciones, fueron comprometidas, como Justicia Criminal (CJ), Recursos Humanos y Medlink, añadiendo "y más", sin especificar los sistemas adicionales involucrados. Sin embargo, ShinyHunters no ofreció un número total de registros en su declaración, ni explicó cómo se accedió a cada uno de los sistemas mencionados.
La declaración de ShinyHunters estaba dirigida a Brett Leatherman, Director Asistente de la División Cibernética del FBI, y a Kash Patel, Director del FBI. El grupo argumentó que su acción estaba relacionada con lo que describieron como acusaciones infundadas hechas por el FBI durante el segundo trimestre de 2026.
En respuesta a las consultas de Hackread.com, ShinyHunters proporcionó detalles sobre cómo se llevó a cabo la violación de seguridad y las razones que los llevaron a atacar a la agencia. Según el grupo, el portal apply.fbijobs.gov fue el punto de entrada, y lograron acceder a él aprovechando una vulnerabilidad previamente desconocida en el sistema Oracle PeopleSoft. “Accedimos al FBI a través de un zero-day en Oracle PeopleSoft. La infraestructura AWS GovCloud del FBI fue comprometida”, reveló ShinyHunters a Hackread.com.
Este grupo ya había explotado una vulnerabilidad diferente en PeopleSoft para infiltrarse en más de 100 organizaciones, siendo las universidades sus principales objetivos. ShinyHunters afirmó que, tras obtener acceso al portal de Empleos del FBI, se movieron lateralmente hacia otros servicios y sistemas, logrando acceder a varias herramientas y servicios internos de la agencia. Según sus estimaciones, descargaron entre 2TB y 3TB de datos, comentando: “Descargamos todo, tanto como fue posible”.
El grupo se mostró seguro de que la información robada incluye datos sobre "casi todos los agentes/empleados del FBI" y confirmó haber obtenido una cantidad considerable de datos de solicitantes de empleo. Esta información incluía PII completa, antecedentes laborales, registros educativos con calificaciones y títulos, detalles sobre empleos anteriores en el gobierno de Estados Unidos, y datos sensibles relacionados con la salud y el consumo de drogas.
ShinyHunters también abordó su disputa con el FBI, alegando que otros actores de amenaza menos capacitados han tratado de hacerse pasar por ellos para parecer creíbles, llevando a cabo ataques o enviando correos electrónicos y mensajes amenazantes a periodistas e investigadores de seguridad utilizando su nombre. Según el grupo, estos incidentes han contribuido a acusaciones que consideran falsas. Además, ShinyHunters afirmó que personas dentro de la industria de la seguridad de la información saben que no son responsables de algunas de estas actividades, pero continúan asociando los incidentes con el grupo.
“Como se indica en nuestra declaración, solo queremos aclarar la situación”, comunicó ShinyHunters a Hackread.com. El grupo rechazó la caracterización del incidente con el FBI como un intento de extorsión, enfatizando que “esto NO es extorsión y NO está motivado financieramente”.
ShinyHunters objetó específicamente declaraciones publicadas por el FBI sobre sus métodos, incluyendo acusaciones de afirmaciones exageradas de acceso, acoso a víctimas y sus familias, swatting, y afirmaciones relacionadas con información sensible o comprometida. El lenguaje mencionado por ShinyHunters aparece en un anuncio de servicio público del Centro de Quejas de Internet del FBI (IC3) publicado el 15 de mayo de 2026. Este aviso, titulado “ShinyHunters: Grupo Criminal Cibernético Ataca el Sistema de Gestión de Aprendizaje”, describe a ShinyHunters como un grupo cibernético especializado en violaciones de datos a gran escala y extorsión.
El aviso del FBI establece que los actores de amenazas pueden utilizar afirmaciones reales o exageradas de acceso para presionar a las víctimas a pagar. También atribuye tácticas de acoso, como comunicaciones amenazantes y, en algunos casos, swatting, a los miembros de ShinyHunters. Además, advierte que los actores de amenazas pueden afirmar falsamente poseer material comprometedor. Sin embargo, ShinyHunters disputa esas descripciones.
En su declaración, el grupo negó haber llevado a cabo ataques de swatting contra personal de las víctimas corporativas o amenazar a los familiares del personal afectado. Asimismo, rechazó haber afirmado poseer fotografías o videos embarazosos y se desvinculó de cualquier conexión con "The Com". El grupo insistió en que su hackeo al FBI no tuvo motivación financiera.
En lugar de hacer una demanda monetaria, ShinyHunters indicó que le daba al FBI una semana para corregir o retirar lo que denominaron el “informe FLASH del segundo trimestre de 2026” de la agencia. El documento del FBI, que contiene las declaraciones citadas por ShinyHunters, está identificado como el Número de Alerta I-051526-PSA, datado el 15 de mayo de 2026, y se presenta en el sitio web del IC3 como un anuncio de servicio público.
El grupo conocido como ShinyHunters ha declarado que sus acciones tienen como objetivo demostrar la veracidad de sus amenazas y las afirmaciones de acceso a datos. En este contexto, la organización ha calificado el reciente incidente como una respuesta a la información errónea que, según ellos, se ha difundido sobre sus operaciones. En su declaración, ShinyHunters también ha señalado a ciertos periodistas, a quienes no nombró, como contribuyentes a lo que consideran una cobertura inexacta sobre sus actividades.
Tras la acción de defacement perpetrada por ShinyHunters, el portal de empleo del FBI experimentó un cambio significativo. Hackread.com reportó que, en lugar del contenido originalmente publicado por los ShinyHunters, el portal ahora mostraba una página de "Mantenimiento Programado" con la marca del FBI. Este mensaje indicaba que el sitio estaba temporalmente inactivo para mantenimiento, prometiendo su regreso, y redirigía a los visitantes a la página principal de empleos del FBI, así como a una página de elegibilidad para trabajos dentro de la agencia. Sin embargo, es importante señalar que la página de mantenimiento no ofrecía explicaciones sobre la interrupción del servicio ni hacía alusión al incidente relacionado con ShinyHunters.
La situación no es aislada, ya que el FBI ha enfrentado diversas incidencias de ciberseguridad que han involucrado sistemas y comunidades conectados a la agencia. En diciembre de 2022, un hacker conocido como USDoD logró vulnerar el programa de intercambio de información InfraGard del FBI, lo que resultó en la filtración de una base de datos que contenía información de más de 80,000 miembros. En ese momento, Hackread.com informó que los registros expuestos incluían nombres, nombres de usuario, direcciones de correo electrónico y otros datos de cuentas. Posteriormente, en 2024, las autoridades brasileñas arrestaron a USDoD, estableciendo vínculos entre el sospechoso y la brecha de InfraGard.
Además, ShinyHunters ya había tenido encuentros previos con el FBI en relación con Breach Forums. En mayo de 2024, el FBI, junto a socios internacionales de la ley, confiscó dominios asociados con este foro de ciberdelincuencia. Al día siguiente, ShinyHunters comunicó a Hackread.com que había recuperado el control del dominio del foro en la web clara a través de su registrador, después de que las autoridades lograran acceder a la infraestructura del foro.
Este último incidente con el FBI se produce pocos días después de que ShinyHunters iniciara otro enfrentamiento inusual. El 19 de septiembre, Hackread.com reportó que el grupo había tomado el control del sitio de filtraciones en la dark web del grupo de ransomware Clop y había emitido una demanda de pago de ocho cifras. Dos días después, Clop recuperó la capacidad de publicar en su dirección onion y publicó un mensaje solicitando a ShinyHunters que se pusiera en contacto. Este intercambio de acciones resalta la tensión continua entre grupos de ciberdelincuencia y las agencias de seguridad, así como la complejidad del panorama de la ciberseguridad actual.
