入侵FBI|ShinyHunters稱已竊取大量探員資料 路透:包括中俄情報員
黑客集團 ShinyHunters 近日再成焦點,繼上周入侵「行家」Clop 的暗網洩密網站後,該集團今次又聲稱利用 Oracle PeopleSoft 系統一個零日漏洞,取得美國聯邦調查局(FBI)內部服務存取權限,並竊取僱員及求職申請人等敏感數據,路透社檢視外洩資料樣本後發現,當中更涉及情報部門人員的個人資料。
22 人身分細節與黑客提供資料吻合
ShinyHunters 向傳媒表示,成員最新利用 Oracle PeopleSoft 系統一個可遙距執行程式碼的零日漏洞闖入 FBI 系統,再橫向移動至 FBI 管理的 AWS GovCloud 基建。集團聲稱竊取約 2TB 至 3TB 數據,當中包括現任及前任 FBI 僱員、求職申請人及其他內部記錄。
路透社報道指出,檢視外洩樣本資料後發現,資料不但包括 FBI 員工姓名、住址、電話、出生日期、緊急聯絡人等,更包含人員所屬的工作部門,其中涉及情報部門,例如針對中國、俄羅斯、伊朗的情報單位的探員個人資料,其中至少 22 人身分細節與黑客提供資料吻合。
ShinyHunters 表示已入侵 FBI 刑事司法、人力資源、醫療系統 Medlink 及其他服務。集團更展示截圖,顯示 FBI 求職網站曾被換上其標誌性的 Umbreon 小精靈圖案。ShinyHunters 又稱突破口是 Oracle PeopleSoft 一個至今未曝光的零日漏洞,成員更利用同一漏洞攻擊其他 PeopleSoft 用戶,目標包括財富 500 強企業。集團亦聲稱曾嘗試清除受入侵伺服器上的活動痕跡,以增加外界識別漏洞及追查攻擊行動的難度,惟 FBI 很快察覺入侵並把受影響系統離線。
FBI 未證實是否遭入侵
行動中 ShinyHunters 提供了兩份樣本記錄,分別涉及一名曾參與 BreachForums 調查的 FBI 探員,以及 FBI 局長 Kash Patel 本人。另有傳媒取得約 5,000 筆據稱屬於 FBI 僱員的記錄樣本,當中部分電話號碼與美國司法部人員姓名相符。
不過,ShinyHunters 的說法目前仍屬單方面指控,FBI 方面僅確認正調查涉及 FBIjobs.gov 的未經授權活動,未證實系統是否遭入侵、外洩資料範圍及內容,亦未確認 PeopleSoft 零日漏洞是否存在。若資料外洩說法屬實,風險不僅涉及僱員及求職者私隱,更可能危及執法人員人身安全,尤其是涉及敏感調查工作的職員。
不滿官方報告作出不實指控
最令人咋舌是 ShinyHunters 特別公開交代今次攻擊的動機。該集團在自家洩密網站發表聲明,稱行動是報復 FBI 於 2026 年 5 月發表的一份 FLASH 報告。集團認為,報告誇大其取得敏感資料的能力,又對其作出騷擾受害者及家屬等不實指控,而且亦澄清 ShinyHunters 並不屬於黑客社群「The Com」。
換言之,集團聲稱掌握可用於入侵大型機構的零日漏洞,最終目的並非索取巨額贖金,而是要求 FBI 在一星期內修正或撤回一份令其不滿的官方報告。這種「有仇必報」的作風,與 ShinyHunters 上周入侵並篡改 Clop 暗網洩密網站的動機相似。該集團稱,行動是報復 Clop 成員在 2025 年 Oracle E-Business Suite 攻擊期間,曾向己方發出恐嚇。
兩次行動均反映 ShinyHunters 的攻擊動機未必只為金錢,亦可能涉及聲譽、舊怨及面子問題,令人懷疑集團內部是否真有人把恩怨逐項記入「小氣簿」,待掌握技術能力和合適時機,再一筆一筆清算。



