NotizieMacroL'FBI dice ai propri dipendenti di dare per scontato che gli hacker abbiano i loro dati personali dopo la presunta violazione di FBIjobs.gov

L'FBI dice ai propri dipendenti di dare per scontato che gli hacker abbiano i loro dati personali dopo la presunta violazione di FBIjobs.gov

Autore: Decrypt·

Punti chiave

  • •Un memo interno dell'FBI invita i dipendenti dell'agenzia a dare per scontato che il gruppo hacker ShinyHunters abbia rubato i loro dati personali in una presunta violazione del sito FBIjobs.gov.
  • •ShinyHunters rivendica il possesso di 2-3 terabyte di dati che coprono quasi tutti gli agenti FBI e chiunque abbia mai fatto domanda per lavorare all'FBI, inclusi nomi, numeri di telefono e indirizzi di casa.
  • •Il gruppo afferma di essere entrato attraverso una vulnerabilità finora sconosciuta, ovvero zero-day, nel software HR Oracle PeopleSoft; se confermata, l'affermazione desterebbe preoccupazioni per organizzazioni ben oltre l'FBI.
  • •ShinyHunters sostiene che la violazione sia una ritorsione per un avviso dell'FBI del 15 maggio sulle sue tattiche di molestia, e ha poi definito l'ultimatum una campagna di marketing dichiarando che non pubblicherà i dati.
  • •Il capo della divisione cyber dell'FBI Brett Leatherman ha messo pubblicamente in guardia gli hacker il 29 settembre, citando un arresto in Olanda, mentre l'agenzia dichiara di indagare e non ha confermato l'entità né il metodo del furto rivendicato.
L'FBI dice ai propri dipendenti di dare per scontato che gli hacker abbiano i loro dati personali dopo la presunta violazione di FBIjobs.gov

Un memo interno dell'FBI ha chiesto ai dipendenti dell'agenzia di dare per scontato che il gruppo hacker ShinyHunters abbia rubato i loro dati personali, dopo la presunta violazione del sito dedicato alle assunzioni dell'agenzia, FBIjobs.gov. Secondo il memo, riportato questa settimana da Reuters e Axios, l'FBI lavora partendo dal presupposto che i dati di ogni dipendente possano essere stati sottratti.

Il gruppo che rivendica l'attacco afferma di detenere dati su quasi tutti gli agenti FBI e su chiunque abbia mai fatto domanda per lavorare all'FBI. Stima il bottino in 2 o 3 terabyte, includendo nomi, numeri di telefono, indirizzi di casa e, in alcuni casi, dettagli sui coniugi. Se il racconto del gruppo fosse accurato, il danno andrebbe oltre gli agenti in servizio: secondo la sua stessa descrizione, chiunque abbia mai fatto domanda per un lavoro all'FBI potrebbe figurare nei file. L'FBI dichiara di stare indagando e non ha confermato l'entità della violazione.

Secondo il gruppo, l'intrusione è iniziata un lunedì sera, e entro martedì 22 settembre i visitatori del sito si sono trovati davanti a un banner che annunciava che il sito era stato sequestrato da ShinyHunters, come riportato da Gizmodo. Il gruppo afferma di essere entrato attraverso una vulnerabilità finora sconosciuta in Oracle PeopleSoft, un software usato da molte organizzazioni per gestire le risorse umane. I ricercatori di sicurezza definiscono un bug di questo tipo zero-day: una falla sconosciuta al fornitore e non ancora corretta. Poiché PeopleSoft gestisce i sistemi HR in molte organizzazioni, l'affermazione, se confermata, avrebbe implicazioni per datori di lavoro ben oltre l'FBI. L'FBI non ha confermato né il metodo né l'entità del furto rivendicato.

Il gruppo afferma che l'attacco sia stata una risposta a un avviso dell'FBI. In quella del 15 maggio, l'agenzia aveva avvertito che ShinyHunters ricorre a molestie, incluse minacce ai familiari delle vittime e, in alcuni casi, lo swatting — una falsa chiamata di emergenza che manda polizia armata alla porta di qualcuno. Il gruppo smentisce questa descrizione. Aveva dato all'agenzia una settimana di tempo per ritirare l'avviso.

ShinyHunters non è una novità. È emerso nel 2020 vendendo database rubati sui forum hacker e ha contribuito a gestire uno dei più grandi, BreachForums. Lo scorso anno ha rivendicato circa 1,5 miliardi di record dei clienti di Salesforce, una piattaforma di dati clienti molto diffusa.

Poi l'FBI ha contrattaccato. Il capo della divisione cyber Brett Leatherman ha pubblicato un video su X il 29 settembre, mentre si chiudeva la finestra di una settimana fissata dal gruppo per la ritrattazione. Ha indicato un arresto avvenuto in Olanda il 15 settembre e ha detto agli hacker "we know how to find you", esortandoli a mettersi in contatto per primi. Il gruppo afferma che l'uomo arrestato non ha alcun legame con esso.

FBI pitches ShinyHunters on cooperating: "You know how to find us, and we know how to find you. I suggest you reach out first while the choice is still yours. pic.twitter.com/LP90fjlsnO

— Ken Klippenstein (@kenklippenstein) September 29, 2026

https://x.com/kenklippenstein/status/2104963948848074979?ref_src=twsrc%5Etfw

ShinyHunters ha poi dichiarato che l'ultimatum era una campagna di marketing e che non intende pubblicare i dati. Il memo chiede inoltre al personale di aspettarsi briefing virtuali e di fare attenzione a messaggi o chiamate sospetti da numeri sconosciuti — indicazioni in linea con l'avviso di maggio dell'agenzia secondo cui il gruppo molesta i suoi bersagli.

Perché un indirizzo di casa dovrebbe avere così tanta importanza? Perché i dati rubati raramente restano confinati in uno schermo. Se i dati venissero pubblicati e i dipendenti subissero il doxxing, il personale potrebbe essere minacciato o aggredito fisicamente, i casi di furto d'identità potrebbero aumentare, e anche i parenti dei dipendenti FBI esposti potrebbero essere a rischio.

Il mondo crypto ha già mostrato questo schema. Coinbase ha detto che agenti di supporto corrotti hanno fatto trapelare dati dei clienti lo scorso anno, e l'azienda ha poi ricevuto una richiesta di ricatto da 20 milioni di dollari. Ad aprile, la Francia aveva registrato 135 "wrench attack" legati alle crypto dal 2023 e aveva incriminato 88 sospetti. In un caso, gli aggressori che hanno aggredito una coppia davanti al loro appartamento a Nancy avrebbero ottenuto i loro dettagli da una fuga di dati di gennaio su Waltio, una piattaforma francese di tassazione crypto che ha esposto circa 50.000 utenti.

La finestra di una settimana fissata dagli hacker è scaduta, e ShinyHunt afferma che non pubblicherà i dati. Il memo, come riportato, chiede al personale di partire da un presupposto netto: i loro dati sono già fuori.