گروه هکری ShinyHunters مدعی هک FBI شد
گروه ShinyHunters مدعی شده است با سوءاستفاده از یک آسیبپذیری روزصفر جدید در Oracle PeopleSoft به سامانههای FBI نفوذ کرده و اطلاعات حساسی از کارکنان و متقاضیان استخدام این سازمان را به سرقت برده است. FBI ضمن تأیید بررسی یک فعالیت غیرمجاز در FBIjobs.gov، تاکنو…
خلاصه تحلیلی خبر
گروه ShinyHunters مدعی شده است با سوءاستفاده از یک آسیبپذیری روزصفر جدید در Oracle PeopleSoft به سامانههای FBI نفوذ کرده و اطلاعات حساسی از کارکنان و متقاضیان استخدام این سازمان را به سرقت برده است. FBI ضمن تأیید بررسی یک فعالیت غیرمجاز در FBIjobs.gov، تاکنو…
موضوعات اصلی: پشتیبانی شبکه، FBI، اطلاعات، گروه، ShinyHunters، کرده
گروه ShinyHunters مدعی شده است که با استفاده از یک آسیبپذیری روزصفر در Oracle PeopleSoft توانسته به سامانههای FBI دسترسی پیدا کند. این گروه به BleepingComputer گفته است که این آسیبپذیری امکان اجرای کد از راه دور را فراهم میکند و مهاجمان شامگاه دوشنبه از آن برای ورود به سامانههای FBI استفاده کردهاند. به گفته این گروه، مهاجمان پس از ورود اولیه، از طریق زیرساخت AWS GovCloud تحت مدیریت FBI به بخشهای دیگر دسترسی پیدا کردهاند.
ShinyHunters ادعا میکند بین ۲ تا ۳ ترابایت داده از FBI سرقت کرده است. این دادهها، به گفته گروه، شامل اطلاعات کارکنان فعلی و سابق FBI، متقاضیان استخدام و سایر سوابق داخلی بوده است. مهاجمان همچنین مدعی شدهاند که به سامانههای مرتبط با امور جنایی، منابع انسانی، Medlink و چند سرویس دیگر FBI دسترسی پیدا کردهاند. این گروه همچنین ادعا کرده است که از همان آسیبپذیری روزصفر برای حمله به سازمانهای دیگری، از جمله شرکتهای Fortune 500، استفاده میکند.
FBI اعلام کرده است که از ادعاهای مربوط به فعالیت غیرمجاز در FBIjobs.gov مطلع است و در حال بررسی موضوع است، اما تأیید نکرده که سامانههای این سازمان هک شده یا اطلاعاتی از آن به سرقت رفته است.
ShinyHunters تصویری از وبسایت مشاغل FBI در اختیار BleepingComputer قرار داده که نشان میدهد صفحه apply.fbijobs.gov ظاهراً توسط این گروه تغییر داده شده است. در این صفحه لوگوی Umbreon از مجموعه Pokémon و پیامی از سوی مهاجمان نمایش داده شده بود که در آن ادعا شده بود اطلاعات کارکنان و متقاضیان FBI به خطر افتاده است. در پیام منتشرشده روی این سایت آمده بود که اطلاعات FBI، از جمله اطلاعات شخصی و پزشکی حساس کارکنان فعلی و سابق و همچنین اطلاعات متقاضیان استخدام، به خطر افتاده است. مهاجمان همچنین نوشته بودند که اطلاعات بیشتری در اختیار دارند.
ShinyHunters مدعی است که FBI پس از اطلاع از نفوذ، سامانههای تحت تأثیر را از دسترس خارج کرده است. این گروه همچنین مدعی شده که دسترسی به چندین شبکه FBI پس از شناسایی نفوذ بهطور همزمان قطع شده است. مهاجمان دو نمونه رکورد را نیز در اختیار BleepingComputer قرار دادهاند که به گفته آنها در جریان حمله سرقت شده است. یکی از این رکوردها ظاهراً مربوط به یک مأمور ویژه FBI بوده که در تحقیقات قبلی مرتبط با BreachForums نقش داشته است. رکورد دیگر نیز ظاهراً به اطلاعات مدیر FBI، Kash Patel، مربوط بوده است. این رسانه اعلام کرده است که اطلاعات شخصی موجود در این رکوردها را منتشر نمیکند و صحت یا منشاء آنها را نیز بهطور مستقل تأیید نکرده است.
404 Media پیشتر این حمله ادعایی را گزارش کرده بود. این رسانه پس از دریافت نمونهای شامل حدود ۵ هزار رکورد منتسب به کارکنان FBI، گزارش خود را منتشر کرد و اعلام کرد برخی اطلاعات موجود در نمونه، از جمله شماره تلفنهایی که با افراد دارای نام مشابه مطابقت داشتند و شمارههای مرتبط با کارکنان وزارت دادگستری آمریکا، دقیق به نظر میرسند.
ShinyHunters مدعی شده است که دسترسی اولیه به FBI از طریق یک آسیبپذیری روزصفر در Oracle PeopleSoft انجام شده است. این گروه گفته است که آسیبپذیری را پیدا کرده و بلافاصله از آن برای نفوذ به FBI استفاده کرده است. مهاجمان همچنین مدعی شدهاند که برای دشوارتر کردن شناسایی حمله، تلاش کردهاند آثار فعالیت خود را از روی سرورهای آلوده پاک کنند. این گروه گفته است دادههای FBI پس از دسترسی به سامانههای دیگری که از طریق نفوذ اولیه در اختیار آنها قرار گرفته، سرقت شده است. ShinyHunters به زیرساخت AWS GovCloud مورد استفاده FBI برای نگهداری اطلاعات کارکنان و متقاضیان استخدام نیز اشاره کرده است.
ShinyHunters بیانیهای هم در وبسایت افشای اطلاعات خود منتشر کرد و گفت حمله به FBI در واکنش به گزارشی از این سازمان درباره ShinyHunters انجام شده است. این گزارش در ماه مه ۲۰۲۶ منتشر شده بود. این گروه در بیانیه خود ادعاهای مربوط به بزرگنمایی دسترسی به اطلاعات حساس، آزار قربانیان و اعضای خانواده آنها، حملات Swatting و ادعای در اختیار داشتن اطلاعات مخرب را رد کرده است. ShinyHunters همچنین ارتباط خود با مجموعه موسوم به «The Com» را رد کرده است.
ShinyHunters به FBI یک هفته فرصت داده است تا گزارش مذکور را اصلاح یا حذف کند و گفته است این اقدام با انگیزه مالی انجام نشده و باجگیری محسوب نمیشود. BleepingComputer از این گروه پرسید آیا در صورت عدم تغییر گزارش، اطلاعات سرقتشده را منتشر خواهد کرد، مهاجمان پاسخ دادند: «بدون اظهارنظر.» آنها همچنین در پاسخ به این پرسش که آیا نگران افزایش فشار دولت آمریکا برای شناسایی و بازداشت اعضای این گروه است، گفتند: «برایم مهم نیست.»
این نخستین بار نیست که ShinyHunters با سوءاستفاده از آسیبپذیریهای ناشناخته Oracle مرتبط میشود. در جریان حملات سال ۲۰۲۵ علیه Oracle E-Business Suite، این گروه به همراه گروهی با نام Scattered Lapsus$ Hunters یک کد اثبات مفهوم برای آسیبپذیری مورد استفاده در حملات منتشر کرد که بعداً Oracle اعلام کرد با آسیبپذیری استفادهشده در این حملات مطابقت دارد. ShinyHunters بعدها گفت که این اکسپلویت در اصل متعلق به آنها بوده و گروه باجافزاری Clop آن را بدون اجازه به دست آورده است. هفته گذشته نیز ShinyHunters به وبسایت افشای اطلاعات Clop نفوذ و آن را تغییر داد و مدعی شد اطلاعات سرور و کلیدهای خصوصی سرویس Tor این گروه را سرقت کرده است. این گروه سپس Clop را در وبسایت افشای اطلاعات خود قرار داد و تهدید کرد که در واکنش به تهدیدهای ادعایی این گروه در جریان حملات Oracle E-Business Suite، آن را هدف باجگیری قرار خواهد داد.
تا کنون پاسخی از Oracle یا تیم Mandiant درباره این ادعا و آسیبپذیری PeopleSoft دریافت نشده و FBIنیز واکنش بیشتری نشان نداده است.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.