NoticiasMacroEl FBI dice a sus empleados que asuman que los hackers tienen sus datos personales tras el ataque a FBIjobs.gov

El FBI dice a sus empleados que asuman que los hackers tienen sus datos personales tras el ataque a FBIjobs.gov

Autor: Decrypt·

Puntos clave

  • •Un memorando interno del FBI ordena a los empleados de la agencia asumir que el grupo de hackers ShinyHunters robó sus datos personales en un presunto ataque al sitio FBIjobs.gov.
  • •ShinyHunters afirma tener entre 2 y 3 terabytes de datos que cubrirían a casi todos los agentes del FBI y a todas las personas que alguna vez hayan solicitado un empleo en la agencia, incluyendo nombres, números de teléfono y direcciones de domicilio.
  • •El grupo dice que entró a través de una falla previamente desconocida (zero-day) en el software de RR. HH. PeopleSoft de Oracle, una afirmación que, de confirmarse, generaría preocupación en organizaciones mucho más allá del FBI.
  • •ShinyHunters dice que el ataque fue una represalia por un aviso del FBI del 15 de mayo que describía sus tácticas de acoso, y luego calificó su ultimátum como una campaña de marketing y afirmó que no publicará los datos.
  • •El jefe de la División Cibernética del FBI, Brett Leatherman, advirtió públicamente a los hackers el 29 de septiembre, citando un arresto en Países Bajos, mientras la agencia dijo que está investigando y no ha confirmado el alcance ni el método del presunto robo.
El FBI dice a sus empleados que asuman que los hackers tienen sus datos personales tras el ataque a FBIjobs.gov

Un memorando interno del FBI ha indicado a los empleados de la agencia que asuman que el grupo de hackers ShinyHunters robó sus datos personales, tras un presunto ataque al sitio de empleo de la agencia, FBIjobs.gov. Según el memorando, reportado esta semana por Reuters y Axios, el FBI trabaja con la premisa de que los datos de todos sus empleados podrían haber sido sustraídos.

El grupo que reivindica el ataque afirma tener datos de casi todos los agentes del FBI y de todas las personas que han solicitado un empleo en la agencia. Calcula el botín en entre 2 y 3 terabytes, e incluye nombres, números de teléfono, direcciones de domicilio y, en algunos casos, datos de cónyuges. Si el relato del grupo es exacto, el daño iría más allá de los agentes en activo: según su propia descripción, cualquier persona que alguna vez haya solicitado un empleo en el FBI podría estar en los archivos. El FBI dice que está investigando y no ha confirmado el alcance del ataque.

Según el grupo, la intrusión comenzó la noche de un lunes, y para el martes 22 de septiembre, los visitantes del sitio se encontraron con un cartel que indicaba que había sido tomado por ShinyHunters, según reportó Gizmodo. El grupo dice que entró a través de una falla previamente desconocida en PeopleSoft de Oracle, un software que muchas organizaciones utilizan para gestionar recursos humanos. Los investigadores de seguridad llaman a este tipo de falla un zero-day: un error que el proveedor desconoce y que aún no ha corregido. Dado que PeopleSoft gestiona sistemas de RR. HH. en muchas organizaciones, la afirmación, de confirmarse, sería relevante para empleadores mucho más allá del FBI. El FBI no ha confirmado el método ni el alcance del presunto robo.

El grupo dice que el detonante fue un aviso del FBI. En esa notificación del 15 de mayo, la agencia advirtió que ShinyHunters recurre al acoso, incluidas amenazas contra los familiares de las víctimas y, en algunos casos, swatting —una llamada de emergencia falsa que envía policías armados a la puerta de alguien—. El grupo niega esa caracterización. Dio a la agencia una semana para retirar la advertencia.

ShinyHunters no es nuevo. Surgió en 2020 vendiendo bases de datos robadas en foros de hackers y ayudó a operar uno de los más grandes, BreachForums. El año pasado afirmó tener unos 1.500 millones de registros de clientes de Salesforce, una plataforma de datos de clientes de uso generalizado.

Entonces el FBI contraatacó. El jefe de la División Cibernética, Brett Leatherman, publicó un video en X el 29 de septiembre, cuando terminaba el plazo de una semana que el grupo había fijado para retirar la advertencia. Señaló un arresto en Países Bajos del 15 de septiembre y dijo a los hackers "sabemos cómo encontrarte", exhortándolos a comunicarse primero. El grupo afirma que el detenido no tiene ninguna relación con él.

FBI pitches ShinyHunters on cooperating: "You know how to find us, and we know how to find you. I suggest you reach out first while the choice is still yours. pic.twitter.com/LP90fjlsnO

— Ken Klippenstein (@kenklippenstein) September 29, 2026

https://x.com/kenklippenstein/status/2104963948848074979?ref_src=twsrc%5Etfw

ShinyHunters dijo posteriormente que el ultimátum era una campaña de marketing y que no planea publicar los datos. El memorando también indica al personal que espere sesiones informativas virtuales y que esté atento a mensajes de texto o llamadas sospechosas de números desconocidos, una orientación en línea con la advertencia de mayo de la agencia sobre que el grupo acosa a sus objetivos.

¿Por qué importaría tanto una dirección de domicilio? Porque los datos robados rara vez permanecen en una pantalla. Si los datos se publican y los empleados son exhibidos públicamente (doxxing), el personal podría recibir amenazas o sufrir daños físicos, los casos de robo de identidad podrían aumentar y los familiares de los empleados del FBI exhibidos también podrían estar en riesgo.

El mundo cripto ya ha mostrado este patrón. Coinbase dijo que agentes de soporte sobornados filtraron datos de clientes el año pasado, y la empresa enfrentó después una demanda de extorsión de 20 millones de dólares. Hasta abril, Francia había registrado 135 "ataques con llave inglesa" relacionados con criptoactivos desde 2023 y había acusado a 88 sospechosos. En un caso, los atacantes que golpearon a una pareja frente a su apartamento en Nancy presuntamente obtuvieron sus datos de una filtración de enero en Waltio, una plataforma francesa de impuestos cripto que expuso a unos 50.000 usuarios.

El plazo de una semana fijado por los hackers ya venció, y ShinyHunters dice que no publicará los datos. El memorando, según lo reportado, indica al personal que parta de una supuesta cruda: sus datos ya están fuera.