ShinyHunters afirma ter invadido o FBI usando vulnerabilidade zero-day no Oracle PeopleSoft
A gangue de extorsão ShinyHunters afirma ter comprometido sistemas do FBI por meio de uma vulnerabilidade inédita no Oracle PeopleSoft. Segundo os criminosos, a falha permitiria execução remota de código e teria sido usada para obter acesso inicial à infraestrutura da agência, alcançar ambientes internos e copiar grandes volumes de informações.
A alegação ainda não foi confirmada de forma independente. O FBI reconheceu que investiga uma atividade não autorizada relacionada ao portal FBI Jobs, mas não informou se houve invasão de redes internas, exposição de dados ou roubo de arquivos.
De acordo com o grupo, o ataque ocorreu na noite de segunda-feira. Após explorar o suposto zero-day no PeopleSoft, os invasores teriam se movimentado lateralmente até ambientes AWS GovCloud administrados pelo FBI. A ShinyHunters afirma ter acessado diferentes serviços e áreas da agência, incluindo recursos ligados à Justiça Criminal, ao departamento de Recursos Humanos e ao Medlink.
Os criminosos alegam ter extraído entre 2 TB e 3 TB de dados. O conjunto incluiria informações de funcionários atuais e antigos, candidatos a vagas e registros internos. A gangue também declarou que encontrou dados de identificação pessoal e informações relacionadas à saúde, classificadas como PII e PHI.
Além disso, a ShinyHunters disse que está testando a mesma falha contra outras organizações, entre elas empresas da lista Fortune 500. Não há, até o momento, confirmação pública de que o suposto zero-day tenha sido usado contra outras vítimas ou de que a vulnerabilidade realmente exista.
Site do FBI Jobs foi desfigurado
Um dos elementos apresentados como evidência foi a invasão visual do endereço apply.fbijobs.gov, ligado ao portal de empregos do FBI. Uma captura de tela divulgada pelos invasores mostrava o logotipo do grupo associado ao Pokémon Umbreon e uma mensagem de desfiguração.
O texto dizia que o site havia sido “apreendido” pela ShinyHunters e afirmava que sistemas do FBI estavam sob controle dos criminosos. A mensagem também alegava o comprometimento de dados de funcionários, ex-funcionários e candidatos, incluindo informações pessoais e médicas.
Depois do episódio, o portal passou a exibir uma mensagem de manutenção. A ShinyHunters afirmou que a agência identificou rapidamente a atividade, retirou os serviços afetados do ar e interrompeu o acesso a várias redes. “Eles literalmente desligaram tudo”, declarou o grupo.
A desfiguração, porém, não prova por si só que os invasores tenham alcançado sistemas críticos ou obtido acesso amplo à infraestrutura do FBI. Um site público pode estar separado de bases administrativas e ambientes classificados, embora uma falha na aplicação que o sustenta ainda possa representar risco relevante.
Amostras de registros foram divulgadas
Para sustentar a acusação, os invasores compartilharam dois registros que, segundo eles, foram obtidos durante a operação. Um deles estaria relacionado a um agente especial envolvido em uma investigação anterior ligada ao BreachForums. O outro teria informações associadas ao diretor do FBI, Kash Patel.
Os dados pessoais não foram publicados integralmente, e a origem dos registros permanece sem validação independente. Também não está claro se os arquivos foram extraídos diretamente dos sistemas da agência, obtidos de terceiros ou reunidos a partir de bases antigas e vazamentos anteriores.
A 404 Media informou ter recebido uma amostra com aproximadamente 5 mil registros atribuídos a funcionários do FBI. A publicação afirmou que parte dos dados parecia correta, incluindo números de telefone relacionados a pessoas com nomes correspondentes e contatos associados a funcionários do Departamento de Justiça dos Estados Unidos.
Mesmo quando algumas informações são reais, isso não confirma automaticamente a invasão. Dados corporativos podem circular em cadastros comerciais, documentos públicos, vazamentos antigos e bancos de dados de recrutamento. A investigação precisa determinar quando os registros foram coletados e qual foi a fonte original.
Suposto zero-day no PeopleSoft
A ShinyHunters declarou que o ponto de entrada foi uma nova falha no Oracle PeopleSoft, plataforma usada por organizações para administrar recursos humanos, folha de pagamento, finanças e outros processos corporativos.
O grupo afirma ter encontrado uma vulnerabilidade capaz de permitir execução remota de código sem autenticação adequada ou com mecanismos de segurança insuficientes. Caso essa descrição seja verdadeira, um problema desse tipo poderia permitir que o atacante executasse comandos no servidor, instalasse ferramentas, criasse persistência e acessasse bancos de dados conectados.
Os criminosos também disseram ter localizado outra falha no produto e explorado rapidamente o ambiente do FBI. A gangue alegou ainda ter tentado apagar vestígios nos servidores comprometidos para dificultar a análise forense e impedir que os investigadores identificassem o método usado.
Essa afirmação precisa ser tratada com cautela. Excluir arquivos ou registros não elimina necessariamente as evidências: logs de rede, dados de autenticação, telemetria de endpoints, registros de nuvem e cópias mantidas por sistemas de monitoramento podem revelar a sequência do ataque.
O que o FBI deve investigar
Para confirmar ou descartar a intrusão, especialistas precisam analisar servidores PeopleSoft, identidades utilizadas, conexões entre sistemas e possíveis movimentações em ambientes de nuvem. Também será necessário verificar se houve exportação de bancos de dados, criação de contas privilegiadas ou uso de credenciais válidas.
Outro ponto importante é a delimitação do incidente. A invasão de um portal de recrutamento não significa necessariamente comprometimento de toda a rede institucional. Sistemas públicos, aplicações de RH e ambientes operacionais podem estar segmentados, com diferentes níveis de acesso e controles independentes.
A investigação também deve comparar os arquivos apresentados pela ShinyHunters com bases legítimas, avaliando campos, datas, padrões internos e metadados. Essa etapa pode indicar se os registros são recentes, se foram alterados ou se vieram de fontes externas.
Riscos para funcionários e candidatos
Se as alegações forem confirmadas, o vazamento poderá gerar riscos de fraude, roubo de identidade, extorsão e campanhas de engenharia social. Informações de candidatos podem ser usadas para criar mensagens falsas de contratação, solicitar documentos adicionais ou induzir vítimas a instalar programas maliciosos.
Dados relacionados à saúde são especialmente sensíveis. A exposição desse tipo de informação pode causar danos pessoais e profissionais, além de exigir notificações, medidas de proteção e avaliação das obrigações legais aplicáveis.
Funcionários e candidatos devem desconfiar de contatos inesperados que mencionem processos seletivos, benefícios, validação de cadastro ou atualização de informações. Também é recomendável evitar o uso de senhas repetidas, ativar autenticação multifator e comunicar mensagens suspeitas aos canais oficiais.
O papel da Oracle e das organizações usuárias
A confirmação de um zero-day no PeopleSoft dependeria de análise técnica da Oracle e das entidades afetadas. Caso a falha seja validada, seria necessário desenvolver e distribuir uma correção, além de orientar clientes sobre medidas temporárias de contenção.
Enquanto não houver atualização oficial, organizações que usam PeopleSoft devem limitar a exposição externa, revisar regras de acesso, monitorar atividades administrativas e procurar sinais de execução de comandos incomuns. A simples aplicação de um patch não basta se o invasor já tiver criado contas, instalado mecanismos de persistência ou copiado informações.
Também é fundamental revisar integrações entre PeopleSoft, diretórios corporativos, sistemas de folha, plataformas de recrutamento e serviços em nuvem. Quanto maior a conectividade, maior o potencial de movimentação lateral após o comprometimento inicial.
Por enquanto, o caso permanece no campo das alegações. O FBI confirmou a investigação relacionada ao FBI Jobs, mas não confirmou a invasão de seus sistemas nem o roubo dos volumes mencionados. A autenticidade das amostras, a existência do suposto zero-day e a extensão do dano só poderão ser estabelecidas após a conclusão da análise técnica.
