El organismo confirmó que investiga actividad no autorizada relacionada con FBIJobs.gov, pero no confirmó el robo de datos ni la existencia del nuevo zero-day. El episodio vuelve a poner bajo presión a Oracle PeopleSoft, apenas meses después de otra vulnerabilidad crítica explotada por el mismo grupo.
ShinyHunters asegura haber conseguido uno de sus objetivos más sensibles hasta el momento: el FBI.
El grupo de ciberdelincuentes afirma haber comprometido la infraestructura vinculada al portal de empleos de la agencia estadounidense mediante una vulnerabilidad zero-day todavía sin parchear en Oracle PeopleSoft. Según sus declaraciones, el ataque le habría permitido acceder posteriormente a otros sistemas y extraer entre 2 y 3 terabytes de información.
Por ahora, esa dimensión del incidente debe tratarse como una afirmación de los atacantes.
El FBI sí reconoció que existe un incidente bajo investigación. En una declaración recogida por distintos medios, señaló que está al tanto de reportes sobre actividad no autorizada que afecta a FBIJobs.gov y que se encuentra investigándolos. No confirmó, sin embargo, que ShinyHunters haya obtenido los volúmenes de información que asegura poseer.
Reuters también informó sobre las afirmaciones del grupo y señaló que, al momento de sus primeras consultas, el FBI no había ofrecido una confirmación pública del supuesto robo de información.
El objetivo: la plataforma de reclutamiento del FBI
El punto de entrada habría sido particularmente interesante.
Según ShinyHunters, los atacantes comprometieron infraestructura asociada a apply.fbijobs.gov, utilizada en los procesos de incorporación de personal de la agencia.
El grupo sostiene que aprovechó una vulnerabilidad desconocida en Oracle PeopleSoft. A diferencia de una falla conocida para la cual una organización simplemente no instaló el parche, un zero-day implica que el atacante dispone de una vulnerabilidad que todavía no cuenta con una solución pública del fabricante.
Al momento de escribir este artículo, no existe información técnica pública suficiente para validar de forma independiente la vulnerabilidad específica que ShinyHunters asegura haber utilizado. Tampoco se ha publicado un CVE correspondiente a este supuesto nuevo fallo.
Esa distinción es importante: que el incidente esté siendo investigado no confirma automáticamente todos los detalles técnicos proporcionados por quienes reivindican el ataque.
Entre 2 y 3 TB de información
La parte potencialmente más grave no es el acceso inicial, sino qué información pudo haber quedado expuesta.
ShinyHunters afirma haber obtenido datos correspondientes a empleados actuales y anteriores del FBI, además de personas que se postularon para trabajar en la agencia. Algunos reportes señalan que el grupo proporcionó muestras de datos como evidencia de sus afirmaciones.
TechCrunch advierte además sobre una consecuencia particularmente delicada si la información sustraída incluye datos personales de agentes: más allá del fraude o el robo de identidad, esa información podría tener valor para operaciones de inteligencia, coerción o extorsión contra funcionarios y sus familias.
En una organización como el FBI, por tanto, una filtración de recursos humanos puede transformarse en algo bastante más serio que una brecha tradicional de datos personales.
No hace falta robar investigaciones clasificadas para provocar un problema de seguridad nacional.
Una extorsión diferente: no están pidiendo dinero
Hay otro elemento que hace especialmente particular al episodio.
ShinyHunters sostiene que el ataque fue una represalia contra el propio FBI.
El grupo está molesto con un informe publicado por la agencia en mayo relacionado con sus operaciones y exige que sea corregido o retirado. Según los atacantes, el FBI tiene una semana para hacerlo antes de que decidan qué hacer con la información obtenida.
No se trataría, al menos según la narrativa pública del grupo, de la habitual extorsión económica.
Los datos estarían siendo utilizados como mecanismo de presión contra una agencia federal.
Eso tampoco convierte automáticamente la versión de ShinyHunters sobre el conflicto en verdadera. Los grupos criminales utilizan sus canales públicos no solamente para extorsionar, sino también para construir reputación, disputar narrativas y aumentar el impacto psicológico de sus operaciones.
Pero el cambio de incentivo resulta relevante.
Los datos robados pueden funcionar como moneda de cambio incluso cuando no hay dinero de por medio.
PeopleSoft ya estaba en la mira de ShinyHunters
El supuesto vector de entrada tampoco aparece de la nada.
En junio de este año, Google Threat Intelligence Group y Mandiant documentaron una campaña atribuida a UNC6240/ShinyHunters que explotaba Oracle PeopleSoft contra organizaciones de distintos sectores.
En aquel caso, los atacantes utilizaron CVE-2026-35273, una vulnerabilidad crítica de ejecución remota de código en PeopleSoft PeopleTools. La actividad maliciosa había comenzado antes de que Oracle publicara su alerta de seguridad, por lo que durante parte de la campaña los atacantes también dispusieron efectivamente de un zero-day.
Google identificó actividad entre finales de mayo y comienzos de junio y notificó a más de 100 organizaciones potencialmente expuestas. El 68% pertenecía al sector educativo estadounidense.
Aquella vulnerabilidad podía explotarse remotamente sin autenticación y recibió una puntuación CVSS de 9,8.
El nuevo fallo que ShinyHunters asegura haber utilizado contra el FBI sería, según el grupo, una vulnerabilidad diferente y todavía desconocida.
Eso aún necesita confirmación independiente.
El problema de las aplicaciones empresariales olvidadas
Más allá de si finalmente se confirman los 2 o 3 TB reclamados por ShinyHunters, el caso vuelve a mostrar un patrón conocido en seguridad empresarial.
Los sistemas de recursos humanos, ERP, gestión financiera y otras grandes plataformas corporativas pueden resultar objetivos extraordinariamente valiosos.
No suelen recibir la misma atención pública que un firewall, un servicio VPN o una plataforma cloud. Pero detrás de ellos pueden existir décadas de información sobre empleados, postulantes, proveedores y operaciones internas.
Y muchas veces están profundamente integrados con el resto de la organización.
Un sistema aparentemente administrativo puede convertirse así en una puerta de entrada hacia activos mucho más sensibles.
PeopleSoft es especialmente relevante en este contexto porque sigue formando parte de infraestructuras de grandes organizaciones y organismos públicos. Para un atacante especializado en robo masivo de información, encontrar una vulnerabilidad reutilizable en este tipo de plataforma puede proporcionar una lista completa de potenciales víctimas.
Eso es precisamente lo que ya ocurrió durante la campaña documentada por Google en junio.
Cuando el atacante tiene el parche antes que el fabricante
El episodio también expone uno de los escenarios más incómodos para cualquier equipo de seguridad.
Si la nueva vulnerabilidad realmente existe y continúa sin parche, no hay actualización que instalar.
La defensa pasa entonces por reducir superficie de exposición, limitar accesos, segmentar adecuadamente la infraestructura y buscar comportamientos anómalos alrededor de las aplicaciones afectadas mientras aparece más información técnica.
Pero hay una lección todavía más amplia.
Durante años, buena parte de la gestión de vulnerabilidades se estructuró alrededor de una lógica relativamente sencilla: aparece un CVE, el fabricante publica un parche, la organización evalúa su criticidad y lo instala.
Las campañas modernas de explotación están reduciendo ese margen.
En junio, ShinyHunters ya demostró que podía explotar PeopleSoft antes de que existiera una solución pública. Ahora afirma haber encontrado otro camino hacia la misma plataforma y haberlo utilizado contra una de las principales agencias policiales del mundo.
Todavía falta determinar cuánto de esa historia puede verificarse.
Pero si el nuevo zero-day se confirma, la pregunta más preocupante probablemente no sea cómo logró ShinyHunters entrar al FBI.
Será quién más utiliza la misma tecnología y ya fue visitado antes de que el resto del mundo supiera que había una puerta abierta.



