FBI、職員に「ハッカーが個人情報を入手した」と想定するよう指示—FBIjobs.gov侵害の主張を受け
重要ポイント
- •FBIの内部メモは、FBIjobs.govサイトへの侵害が主張されたことを受け、職員に対しハッカーグループShinyHuntersが個人情報を盗んだと想定するよう指示している。
- •ShinyHuntersは、ほぼすべてのFBI捜査官とFBIの職に応募したことのある全員をカバーする2〜3テラバイトのデータを保有していると主張しており、氏名、電話番号、自宅住所などが含まれるという。
- •グループは、OracleのPeopleSoft人事ソフトウェアの未知の脆弱性(ゼロデイ)から侵入したと述べており、この主張が確認されれば、FBIをはるかに超える組織にとっての懸念となる。
- •ShinyHuntersは、自らの嫌がらせ手法を説明した5月15日のFBI勧告への報復が侵入の動機だったとし、その後、最後通牒はマーケティングキャンペーンでありデータを公開しないと述べた。
- •FBIサイバー部門のブレット・レザーマン部長は9月29日、オランダでの逮捕に言及してハッカーたちに公に警告した。一方、FBIは調査中であり、盗み出されたと主張されるデータの規模や手法は確認していない。

FBIの内部メモは、FBIの求人サイトFBIjobs.govへの侵害が主張されたことを受け、局員に対し、ハッカーグループShinyHuntersが自身の個人情報を盗んだと想定するよう指示した。今週ReutersとAxiosが報じたメモによると、FBIは全職員のデータが流出した可能性があるという前提で対応している。
犯行声明を出したグループは、ほぼすべてのFBI捜査官と、FBIの職に応募したことのある全員のデータを保有していると主張している。その総量は2〜3テラバイトで、氏名、電話番号、自宅住所、場合によっては配偶者の情報が含まれるという。グループの説明が正しければ、被害は現役捜査官にとどまらない。同グループの説明によれば、FBIの職に応募したことのある人は誰でもファイルに含まれている可能性があるという。FBIは調査中であり、侵害の規模は確認していない。
同グループによると、侵入は月曜夜に始まり、9月22日(火)までにサイト訪問者は「ShinyHuntersに押収された」というバナーを目にした。Gizmodoが報じた。グループは、多くの組織が人事管理に使用しているOracleのPeopleSoftに存在した未知の脆弱性から侵入したと述べている。セキュリティ研究者はこの種のバグをゼロデイと呼ぶ。ベンダーが把握しておらず、まだ修正されていない脆弱性のことだ。PeopleSoftは多くの組織の人事システムを動かしているため、この主張が確認されれば、FBIをはるかに超える雇用主にとっての懸念事項となる。FBIは手法も盗まれたデータの規模も確認していない。
グループは、FBIの勧告が引き金だったと述べている。5月15日付けの通知でFBIは、ShinyHuntersが被害者の家族への脅迫を含む嫌がらせを行い、場合によってはスワッティング—武装警察を他人の家に向かわせる虚偽の緊急通報—を用いると警告していた。グループはこの説明を否定し、FBIに警告を撤回するよう1週間の期限を与えた。
ShinyHuntersは新しい存在ではない。2020年にハッカーフォーラムで盗んだデータベースを売り始め、最大手の一つであるBreachForumsの運営にも関与した。昨年は、広く使われている顧客データプラットフォームSalesforceの顧客から約15億件の記録を入手したと主張した。
その後、FBIは反撃に出た。サイバー部門のブレット・レザーマン部長は、グループが撤回のために設けた1週間の期限が迫る9月29日、Xに動画を投稿した。彼は9月15日のオランダでの逮捕に言及し、ハッカーたちに「我々はお前たちを見つける方法を知っている」と語り、先に連絡するよう促した。グループは、逮捕された男性とは無関係であるとしている。
FBI pitches ShinyHunters on cooperating: "You know how to find us, and we know how to find you. I suggest you reach out first while the choice is still yours. pic.twitter.com/LP90fjlsnO
— Ken Klippenstein (@kenklippenstein) September 29, 2026
https://x.com/kenklippenstein/status/2104963948848074979?ref_src=twsrc%5Etfw
ShinyHuntersはその後、この最後通牒はマーケティングキャンペーンであり、データを公開する計画はないと述べた。メモはまた、職員にオンラインブリーフィングへの参加を想定し、知らない番号からの不審な SMS や電話に注意よう指示している。これは、同グループが標的を嫌がらせするという5月のFBIの警告と一致する指針だ。
なぜ自宅住所がそれほど重要なのか。盗まれたデータは画面の中にとどまることがまれだからだ。データが公開され職員が実名暴露(ドッキング)されれば、職員が脅迫されたり身体的危害を受けたりする可能性があり、なりすまし被害が急増する可能性があり、暴露されたFBI職員の親族も危険にさらされる可能性がある。
暗号資産界ではすでにこのパターンが見られている。Coinbaseによると、買収されたカスタマーサポート担当者が昨年顧客データを流出させ、同社はその後2000万ドルの恐喝要求を受けた。4月時点で、フランスは2023年以降135件の暗号資産関連の「レンチ攻撃」を記録し、88人の容疑者を起訴していた。ある事例では、ナンシーの自宅アパート前でカップルを襲撃した攻撃者は、約5万人のユーザー情報を漏洩したフランスの暗号資産税務プラットフォームWaltioの1月の流出から情報を得たとされている。
ハッカーたちが設定した1週間の期限は過ぎ、ShinyHuntersはデータを公開しない意向を示している。報じられたメモは、職員に厳しい前提で動くよう指示している。すなわち、自分のデータはすでに流出している、という前提だ。