Группа ShinyHunters заявила о взломе связанных с ФБР сервисов и похищении сведений о сотрудниках и кандидатах на работу. В переданной журналистам выборке примерно из 5000 записей обнаружились личные данные и указания на должности людей, работающих в чувствительных подразделениях бюро, включая группу удалённых операций. ФБР расследует инцидент с сайтом вакансий, но пока не установило точку проникновения и не подтвердило масштаб утечки. Поэтому заявления злоумышленников о доступе ко всем кадровым данным и использовании новой уязвимости Oracle PeopleSoft остаются неподтверждёнными.
Что удалось проверить в переданной выборке
О предполагаемой утечке первым сообщило 404 Media. ShinyHunters передала журналистам выборку примерно из 5000 записей. В ней, по данным издания, содержались имена, домашние адреса, номера телефонов и сведения о супругах предполагаемых сотрудников ФБР.
Reuters самостоятельно проверило часть записей, сопоставив их с данными кредитных бюро и ранее известных утечек. Не менее чем в десяти случаях сведения, по оценке агентства, совпали; некоторые описания должностей также получили частичное подтверждение. В выборке Reuters обнаружило и номера социального страхования США. При этом агентство не смогло установить, из какой именно системы получены записи.
Проверка отдельных записей не подтверждает заявление ShinyHunters о данных почти всех сотрудников ФБР и соискателей. Оно также не доказывает, что группа получила доступ к основной внутренней сети бюро.
Номер социального страхования США – персональный идентификатор, который используют в том числе для проверки личности в финансовых и государственных процедурах. В сочетании с адресом, телефоном и сведениями о родственниках его раскрытие повышает риск мошенничества и целевых попыток обмана.
Почему сведения о должностях особенно чувствительны
404 Media обнаружило в данных предполагаемых сотрудников Remote Operations Unit (ROU) – подразделения ФБР, связанного с разработкой инструментов для доступа к устройствам в ходе расследований. Nextgov/FCW также сообщает о должностях, связанных со сбором разведывательной информации и электронным наблюдением. По сведениям издания, среди записей есть сотрудники, работающие по направлениям России, Китая, «Хезболлы» и наркокартелей.
Названия подразделений и должностей дают лишь ограниченное представление о работе конкретного человека. Но если сопоставить их с домашними адресами и данными родственников, сведения могут помочь злоумышленникам установить личности сотрудников, связаться с ними вне служебных каналов или направить против них целевые атаки. Подтверждений, что из этой выборки стали известны инструменты ROU, материалы расследований или способы проведения операций, нет.
Remote Operations Unit (ROU) – подразделение ФБР, связанное с разработкой специализированных средств для удалённых операций с компьютерами и сетями. Сообщения об утечке касаются предполагаемых сотрудников подразделения, а не публикации его инструментов.
Что произошло с сайтом вакансий ФБР

Во время инцидента на сайте вакансий ФБР заменили изображения на символику ShinyHunters. Впоследствии портал подачи заявок apply.fbijobs.gov и отдельный портал для кандидатов на должность специального агента сообщали о недоступности. Нарушение работы сайта видно отдельно от заявлений группы о масштабе похищенных данных.
В заявлении от ФБР сообщило о расследовании предполагаемой компрометации fbijobs.gov и возможного раскрытия персональных данных сотрудников. Бюро пока не определило, находилась ли точка проникновения в его собственной инфраструктуре или в системе стороннего поставщика, поддерживающего сайт вакансий.
Версия об Oracle PeopleSoft и мотив группы
ShinyHunters утверждает, что использовала новую уязвимость в Oracle PeopleSoft, системе, которую применяют в том числе для кадровых задач. Группа оценивает объём похищенных данных в 2–3 ТБ. Ни способ проникновения, ни этот объём пока не подтверждены результатами расследования. Публичного идентификатора предполагаемой новой уязвимости также нет.
Контекст заявления заслуживает внимания: специалисты Google и Mandiant ранее исследовали атаки ShinyHunters на Oracle PeopleSoft с использованием CVE-2026-35273. Они наблюдали такую активность с конца мая до начала июня, до публикации предупреждения Oracle. Однако связывать тот уже описанный эпизод с предполагаемым способом взлома сайта ФБР оснований нет.
Уязвимость нулевого дня – уязвимость, которую атакующие используют до выпуска исправления или публичного предупреждения производителя. Google и Mandiant применили этот термин к июньским атакам на PeopleSoft; наличие другой такой уязвимости в инциденте с ФБР пока заявляет только ShinyHunters.
Группа связала свои действия с предупреждением ФБР от о её методах давления на пострадавших. ShinyHunters оспаривает изложенные там сведения и требует исправить или удалить часть предупреждения. ФБР публично не сообщало, что намерено выполнить это требование.