Afpresningsgruppen ShinyHunters siger, at de har brudt ind i FBI’s systemer og hentet flere terabyte data om agenter, ansatte og jobansøgere.
Angrebet skete mandag aften amerikansk tid, og gruppen påstår, at de brugte en helt ny sårbarhed i Oracles HR-system PeopleSoft til at få fodfæste på FBI’s rekrutteringsside apply.fbijobs.gov. Derfra bevægede de sig ifølge egne udsagn videre ind i en FBI-styret del af Amazons statslige cloud-platform AWS GovCloud og trak mellem 2 og 3 terabyte data ud.
FBI oplyser i en skriftlig kommentar, at bureauet “er bekendt med påstande om uautoriseret aktivitet, der påvirker FBIjobs.gov, og undersøger sagen”. Bureauet vil hverken be- eller afkræfte, at der er sket et indbrud, eller at data reelt er stjålet. Både jobportalen og portalen for særagent-ansøgere har siden været nede med besked om vedligeholdelse.
Sample med 5.000 agent-poster
Det uafhængige medie 404 Media har fået udleveret et udsnit af det stjålne materiale og har gennemgået cirka 5.000 poster, som ifølge mediet ligner ægte FBI-personaledata. Posterne indeholder navne, hjemmeadresser og telefonnumre på agenter og oplysninger om deres ægtefæller.
Ifølge ShinyHunters selv omfatter det fulde datasæt “meget følsomme oplysninger på næsten alle FBI-agenter og alle, der har søgt et job hos FBI”, inklusive beskyttede helbredsoplysninger. Gruppen påstår også at have fået adgang til FBI’s interne systemer for Criminal Justice, HR og medicinsk sagsbehandling.
Zero-day skal ramme flere
Den sårbarhed, gruppen hævder at have brugt, er en såkaldt zero-day, altså et hul, som producenten endnu ikke kender og derfor ikke har lukket. “Det Oracle-produkt, vi udnyttede zero-day-hullet i, er PeopleSoft. Vi fandt endnu et hul i går og udnyttede det med det samme mod FBI,” lyder det fra gruppen ifølge den tekniske gennemgang hos CyberInsider. Indgangen var stien /PSEMHUB/ på apply.fbijobs.gov, hvorfra hackerne fik mulighed for at afvikle kode direkte på serveren.
ShinyHunters advarer om, at de nu retter det samme våben mod Fortune 500-virksomheder, der bruger PeopleSoft til at håndtere personaledata. Oracle har på nuværende tidspunkt ikke udsendt en rettelse, og hullet er ikke offentligt beskrevet.
Krav om at trække FBI-rapport tilbage
Angrebet er ikke en klassisk løsepenge-sag. Ifølge TechCrunchs dækning forlanger ShinyHunters, at FBI trækker en advarsel tilbage, som bureauet udsendte i maj 2026, og som gruppen hævder indeholder faktuelle fejl om deres metoder. Fristen er én uge, og lykkes det ikke, truer gruppen med at lægge det stjålne data ud offentligt.
Cynthia Kaiser fra sikkerhedsfirmaet Halcyon vurderer over for CyberScoop, at fremgangsmåden er usædvanlig. “ShinyHunters synes aktivt at forsøge at få et mål på ryggen,” siger hun. Historisk har cyberkriminelle grupper, der udfordrer amerikansk føderal politi, ofte oplevet, at efterforskningen bliver skrappere, ikke mindre.
Gruppen har i 2026 taget ansvar for indbrud hos blandt andre Salesforce, Snowflake, undervisningsplatformen Instructure og medicinaldistributøren McKesson. Vurderingen fra flere sikkerhedsanalytikere er, at FBI-angrebet primært handler om at demonstrere, at gruppen kan ramme selv de tungeste mål.
Oracle skal nu enten bekræfte og lukke det påståede PeopleSoft-hul eller afvise, at det findes. Indtil da vil sikkerhedschefer i store organisationer, der kører HR- og lønsystemet, blive nødt til at overvåge deres egne PeopleSoft-servere ekstra tæt.