ShinyHunters tuyên bố xâm nhập FBI, đánh cắp dữ liệu đặc vụ và ứng viên xin việc

Nhóm tống tiền mạng ShinyHunters vừa tuyên bố đã xâm nhập vào Cục Điều tra Liên bang Mỹ (FBI) và đánh cắp dữ liệu nhạy cảm của hầu hết các đặc vụ cũng như ứng viên xin việc. Nhóm này khẳng định đã khai thác một lỗ hổng Zero-Day trong hệ thống Oracle PeopleSoft để thực hiện cuộc tấn công nhằm trả đũa các nỗ lực ngăn chặn của cơ quan thực thi pháp luật.
Nhóm ShinyHunters tuyên bố xâm nhập FBI
Nhóm ShinyHunters khẳng định đã chiếm được dữ liệu nhạy cảm của FBI

Nhóm tống tiền mạng được gọi là ShinyHunters hôm thứ Ba tuyên bố rằng họ đã xâm nhập vào Cục Điều tra Liên bang Mỹ (FBI) và đánh cắp dữ liệu của các nhân viên hiện tại và cựu nhân viên tại cơ quan này.

"Chúng tôi đã xâm nhập FBI. Chúng tôi nắm giữ dữ liệu rất nhạy cảm của hầu hết TẤT CẢ các Đặc vụ FBI và những cá nhân đã nộp đơn xin việc vào FBI," nhóm này cho biết trong một tuyên bố đăng trên trang web dark web của mình. "Dù đó là Đặc vụ Đặc biệt hay bất kỳ vai trò nào khác trong cơ quan của bạn. Các dịch vụ FBI sau đây đã bị xâm nhập: Tư pháp Hình sự (CJ), Nhân sự (HR), Medlink, và nhiều hơn nữa."

Diễn biến này lần đầu tiên được đưa tin bởi 404 Media. ShinyHunters nói rằng FBI bị nhắm mục tiêu để đáp trả thông báo dịch vụ công (PSA) tháng 5 năm 2026, vốn chi tiết hóa các cuộc tấn công của nhóm vào Canvas, một Hệ thống Quản lý Học tập trực tuyến (LMS), đồng thời kêu gọi các nạn nhân không trả tiền chuộc.

Những kẻ tấn công, trong thông báo phản hồi (counter PSA) của mình, đã mô tả những tuyên bố của FBI là "cáo buộc sai sự thật nghiêm trọng", đồng thời nói thêm: "Chúng tôi rất thất vọng khi thấy một cơ quan ở vị thế của bạn lại sử dụng cách thức lan truyền thông tin sai lệch như vậy nhằm 'phá hoại' các hoạt động của chúng tôi, một nỗ lực mà cuối cùng đã chứng minh là không thành công."

Nhóm này cũng bác bỏ các tuyên bố rằng họ là một phần của tập thể phi tập trung The Com, gọi đó là "chiêu trò tuyên truyền được bắt đầu bởi Ngành Bảo mật Thông tin, vốn đã tẩy não các cựu quan chức FBI và Bộ Tư pháp (DOJ) để chính thức hóa điều vô lý này."

Khai thác lỗ hổng Zero-Day trong Oracle PeopleSoft

Người phát ngôn của ShinyHunters nói với The Register rằng nhóm đã khai thác một lỗ hổng Zero-Day mới của Oracle PeopleSoft để thực thi mã từ xa (remote code execution - RCE) và thay đổi giao diện (deface) trang tuyển dụng của FBI với biểu ngữ "Trang web này đã bị ShinyHunters chiếm giữ". Khi truy cập trang web hiện tại sẽ thấy thông báo: "Đang tiến hành bảo trì theo lịch trình. Chúng tôi đang kiểm tra các bản cập nhật trang web cho bạn!"

Hiện tại vẫn chưa có thông tin chi tiết về lỗ hổng Zero-Day RCE không cần xác thực (pre-authenticated) của PeopleSoft. Tuy nhiên, ShinyHunters đã từng vũ khí hóa một lỗi tương tự (CVE-2026-35273) vào tháng 6 năm 2026 để đột nhập vào mạng doanh nghiệp và tống tiền nạn nhân.

Trong một tuyên bố chia sẻ với Reuters, FBI cho biết họ "đã biết về các tuyên bố liên quan đến hoạt động trái phép ảnh hưởng đến FBIjobs.gov và hiện đang tiến hành điều tra."

Tiết lộ này được đưa ra sau khi nhóm tin tặc đình đám chiếm quyền kiểm soát trang web rò rỉ dữ liệu trên dark web của băng đảng mã hóa dữ liệu Clop (hay còn gọi là Cl0p).

"NẾU BẠN MUỐN CỨU THƯƠNG HIỆU CỦA MÌNH VÀ KHÔNG MUỐN CHẾT DƯỚI TAY TÔI: [...] hãy xem bạn thực sự giàu có đến mức nào," thông báo viết. "2,333% giá trị tài sản ròng của tôi là một con số có 8 chữ số, tôi hy vọng bạn có thể trả nhiều như vậy vì đó là yêu cầu, có thể thương lượng. Hãy triệu tập các sếp của bạn vào phòng chiến thuật. Đồng hồ đang điểm đấy. Vui lòng thứ lỗi cho sự thiếu chuyên nghiệp của chúng tôi."

Nhận định của chuyên gia về sự thách thức của tội phạm mạng

Etay Maor, Phó Chủ tịch phụ trách thông tin về mối đe dọa tại Cato Networks, cho biết: "Tuyên bố của ShinyHunters về việc xâm nhập FBI là một động thái khiêu khích bất thường trong cuộc đối đầu đang diễn ra giữa cơ quan thực thi pháp luật và các nhóm tội phạm mạng, và hoàn toàn cần được xem xét một cách nghiêm túc."

"Chúng ta đã thấy các tác nhân đe dọa nhắm vào doanh nghiệp vô số lần, và các quốc gia hoặc nhóm liên kết với quốc gia đã từng xâm nhập các tổ chức thực thi pháp luật trước đây—vụ rò rỉ OPM năm 2015 vẫn là ví dụ đáng chú ý nhất—nhưng một thương hiệu tội phạm mạng công khai tuyên bố xâm nhập FBI thì lại là chuyện khác."

"Một manh mối nhỏ về mặt vận hành là dấu thời gian ngày 23 tháng 9 trên bài đăng của nhóm, trong khi tin tức xuất hiện vào ngày 22 tháng 9 tại Mỹ. Nếu dấu thời gian đó phản ánh môi trường hoạt động thực sự của nhóm, nó chỉ ra các hoạt động ở Châu Á. Đây không phải là một sự quy kết dứt khoát, nhưng là một chi tiết mà các điều tra viên sẽ xem xét cùng với các bằng chứng kỹ thuật."

Maor cũng mô tả ShinyHunters là một thương hiệu tội phạm có khả năng phục hồi mạnh mẽ, đã cố gắng tồn tại sau các đợt triệt phá, bắt giữ và tịch thu diễn đàn bằng cách phát triển các phương pháp và thu hút các thành viên mới, cho thấy đây không chỉ là "một nhóm người hay cơ sở hạ tầng cố định."

"Chiến thuật gần đây của họ tập trung vào việc lạm dụng các con đường danh tính đáng tin cậy thông qua social engineering tại bộ phận hỗ trợ kỹ thuật (help-desk), các ứng dụng OAuth độc hại và các token tích hợp SaaS bị đánh cắp, thay vì chỉ đơn thuần là phá vỡ hàng rào kỹ thuật. Đó là bài học lớn hơn ở đây: các tổ chức, bao gồm cả các cơ quan khu vực công, cần bảo vệ danh tính và các mối quan hệ tin cậy với bên thứ ba mà những kẻ tấn công ngày càng khai thác mạnh mẽ."