ShinyHunters afirma haber hackeado el FBI y robado datos de agentes y solicitantes de empleo

El grupo de ciberextorsión ShinyHunters afirmó este martes haber comprometido los sistemas del Buró Federal de Investigaciones (FBI) de Estados Unidos y sustraído datos pertenecientes a empleados actuales y antiguos de la agencia.

"Hemos comprometido el FBI. Poseemos datos muy sensibles de casi TODOS los agentes del FBI y de las personas que presentaron una solicitud de empleo en el FBI", declaró el grupo en un comunicado publicado en su sitio de la dark web. "Ya sea un agente especial o cualquier otro rol dentro de su agencia. Los siguientes servicios del FBI fueron comprometidos: Justicia Penal (CJ), Recursos Humanos, Medlink y más".

El desarrollo fue reportado inicialmente por 404 Media. ShinyHunters dijo que el FBI fue atacado en represalia por un anuncio de servicio público (PSA) de mayo de 2026 que detallaba la campaña del actor de amenazas contra Canvas, un sistema de gestión de aprendizaje en línea (LMS), y en el que instaba a las víctimas a no pagar.

Los atacantes, en su propio contra-PSA, calificaron esas acusaciones como "sustanciales imputaciones falsas" y añadieron: "nos decepcionó mucho ver que una agencia de su categoría recurriera a tal circulación de desinformación en un intento de 'interrumpir' nuestras operaciones, un esfuerzo que finalmente resultó fallido".

El grupo también rechazó las afirmaciones de que forma parte del colectivo descentralizado The Com, tildándolo de "propaganda iniciada por la industria de seguridad de la información que ha lavado el cerebro a antiguos funcionarios del FBI y del DOJ para formalizar esta tontería".

Un portavoz de ShinyHunters declaró a The Register que el grupo explotó una nueva vulnerabilidad de día cero en Oracle PeopleSoft para lograr ejecución remota de código y desfigurar el sitio de empleos del FBI con un cartel que decía "Este sitio ha sido incautado por ShinyHunters". Ahora, al visitar el sitio se lee: "Mantenimiento programado en curso. ¡Estamos rastreando actualizaciones del sitio para ti!".

Actualmente no hay detalles de una vulnerabilidad de día cero de RCE preautenticada en PeopleSoft. Sin embargo, ShinyHunters weaponizó una falla similar (CVE-2026-35273) en junio de 2026 para irrumpir en redes empresariales y extorsionar a las víctimas.

En un comunicado compartido con Reuters, el FBI dijo que está "al tanto de las afirmaciones sobre actividad no autorizada que afecta a FBIjobs.gov y actualmente está investigando".

La revelación se produce después de que el prominente grupo de piratas informáticos secuestrara el sitio de filtraciones de la dark web del grupo de ransomware Clop (también conocido como Cl0p).

"SI QUIERES SALVAR TU MARCA Y NO MORIR A MIS MANOS: […] veamos qué tan rico eres realmente", decía el aviso. "El 2,333% de mi patrimonio neto es una cifra de 8 dígitos, espero que puedas pagar eso porque esa es la demanda, negociable. Reúne a tus jefes frente a la pizarra en la sala de guerra. El reloj corre, imbécil. Disculpa nuestra falta de profesionalismo".

"La afirmación de ShinyHunters sobre una brecha en el FBI es un movimiento inusualmente provocador en la contienda entre las fuerzas del orden y los grupos de ciberdelincuencia, y debe tomarse absolutamente en serio", señaló Etay Maor, vicepresidente de inteligencia de amenazas de Cato Networks.

"Hemos visto a actores de amenazas atacar empresas innumerables veces, y estados nación o grupos vinculados a ellos han comprometido organizaciones policiales antes —la brecha de la OPM en 2015 sigue siendo el ejemplo más notable—, pero que una marca de ciberdelincuencia afirme públicamente haber comprometido el FBI es diferente".

"Una pequeña pista operativa es la marca de tiempo del 23 de septiembre en la publicación del grupo, mientras que la noticia surgió el 22 de septiembre en Estados Unidos. Si esa marca de tiempo refleja el entorno operativo real del grupo, apunta a actividad en Asia. No es una atribución definitiva, pero es un detalle que los investigadores examinarán junto con la evidencia técnica".

Maor también describió a ShinyHunters como una marca criminal resiliente que ha logrado sobrevivir a desmantelamientos, arrestos y incautaciones de foros, evolucionando sus métodos y atrayendo nuevos operadores, lo que sugiere que es más que un "conjunto fijo de personas o infraestructura".

"Su manual reciente ha enfatizado el abuso de rutas de identidad confiables mediante ingeniería social en mesas de ayuda, aplicaciones OAuth maliciosas y tokens de integración SaaS robados, en lugar de simplemente atravesar un perímetro técnico. Esa es la lección más amplia aquí: las organizaciones, incluidas las agencias del sector público, necesitan proteger las relaciones de identidad y confianza de terceros que los atacantes explotan cada vez más".

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *