Un nuovo caso porta il gruppo criminale ShinyHunters al centro dell’attenzione delle autorità statunitensi.
Il gruppo sostiene di essere riuscito a violare l’infrastruttura dell’FBI e di aver sottratto una grande quantità di informazioni relative ad agenti, dipendenti ed ex dipendenti, oltre a persone che avrebbero presentato domanda per lavorare nell’agenzia.
L’Fbi, che all’inizio negava, ha fornito una prima conferma non ufficiale, ma ecco cosa sappiamo e cosa risulta verificato.
Indice degli argomenti
Cosa il gruppo ShinyHunters afferma e cosa risulta verificato
Per il momento, però, è importante distinguere tra ciò che il gruppo afferma e
ciò che è stato verificato.
L’FBI ha confermato di essere a conoscenza di attività non autorizzate che avrebbero interessato FBIjobs.gov, il portale utilizzato per le candidature, e ha dichiarato di aver avviato un’indagine.
Il Bureau non ha, invece, confermato che i propri sistemi interni siano stati compromessi né che i dati pubblicati da ShinyHunters provengano effettivamente dai suoi sistemi.
Corrispondenze in almeno 10 casi
Un portavoce dell’FBI ha però fornito a 404 Media un dettaglio più preciso rispetto alla prudenza istituzionale delle prime dichiarazioni: secondo questa fonte, il gruppo avrebbe sfruttato la vulnerabilità zero-day in Oracle PeopleSoft per poi muoversi lateralmente verso server AWS GovCloud, da cui avrebbe scaricato tra i 2 e i 3 terabyte di dati.
È la prima conferma, seppur non ufficiale e non attribuita formalmente, che arriva dall’interno dell’agenzia su un possibile percorso tecnico dell’attacco.
Gli hacker avrebbero cercato di rafforzare la propria versione mostrando un campione di circa 5.000 record.
Secondo l’agenzia di stampa Reuters, il materiale conterrebbe informazioni come nomi, indirizzi, numeri di telefono, numeri di Social Security e dati relativi agli incarichi degli agenti.
In alcuni casi sarebbero comparsi anche riferimenti ai familiari. Una parte dei dati sarebbe risultata compatibile con informazioni disponibili attraverso altre fonti.
Reuters avrebbe trovato corrispondenze in almeno dieci casi, incluso quello del direttore dell’FBI Kash Patel. Questo elemento potrebbe rendere il campione più credibile, ma non permetterebbe di stabilire da dove siano stati ottenuti i dati. Potrebbero infatti provenire da archivi precedentemente compromessi o da altre fonti.
Gli altri riscontri
Anche 404 Media, che ha ricevuto lo stesso campione, ha confermato che almeno una parte dei dati sembra autentica, pur senza riuscire a stabilirne l’origine esatta.
Il Washington Times ha aggiunto un ulteriore riscontro indipendente: incrociando alcuni dei numeri di telefono del campione con strumenti OSINT e con il database Darkside utilizzato da 404 Media, sono emerse corrispondenze con nominativi reali, e alcuni numeri risulterebbero associati a personale del Dipartimento di Giustizia.
Il vettore d’attacco
Il possibile vettore dell’attacco aggiunge un altro elemento interessante.
ShinyHunters avrebbe sostenuto di aver sfruttato una nuova vulnerabilità zero-day in Oracle PeopleSoft, utilizzando la falla per ottenere l’esecuzione di codice da remoto e raggiungere l’infrastruttura collegata ai servizi di reclutamento dell’FBI.
Il modulo coinvolto sarebbe quello di Human Capital Management (HCM), la componente di PeopleSoft dedicata proprio alla gestione di risorse umane, reclutamento e archivi del personale, il che è coerente con la natura dei dati di tipo occupazionale finiti nel mirino.
I precedenti: focus sulla vulnerabilità
La scelta di PeopleSoft non sarebbe casuale. Nel giugno scorso Oracle aveva dovuto intervenire su CVE-2026-35273, una vulnerabilità critica che permetteva l’esecuzione di codice da remoto senza autenticazione.
Google e Mandiant avevano successivamente collegato lo sfruttamento di quella falla alle operazioni di ShinyHunters, che avrebbero colpito numerose organizzazioni, soprattutto nel settore universitario.
Su questo precedente è emerso un dettaglio ulteriore, secondo Steve Povolny, VP of AI strategy & security research presso Exabeam, quando ShinyHunters “bruciò” quella vulnerabilità colpendo oltre 100 organizzazioni, per lo più università, l’obiettivo originario del gruppo sarebbe stato proprio un server PeopleSoft dell’FBI, un tentativo che allora sarebbe fallito.
Se confermato, questo renderebbe l’attacco attuale non un episodio isolato ma la conclusione di un obiettivo perseguito da mesi.
Questo precedente potrebbe rendere credibile, almeno sul piano tecnico, l’ipotesi di un nuovo attacco contro un’installazione PeopleSoft. Non significa, però, che sia stato realmente utilizzato un secondo zero-day contro l’FBI.
Al momento, non risulta una conferma pubblica di Oracle né un CVE associato alla presunta nuova vulnerabilità.
Cosa dichiara ShinyHunters
ShinyHunters avrebbe inoltre affermato di aver raggiunto diversi servizi dell’FBI, compresi sistemi legati alle risorse umane, e di aver sottratto tra 2 e 3 terabyte di dati.
Anche questa informazione resta una dichiarazione del gruppo e non è stata confermata dall’agenzia.
Il gruppo criminale ha condiviso anche uno screenshot che mostrerebbe una pagina sotto il percorso /PSEMHUB/ di apply.fbijobs.gov, contenente quelle che sembrano informazioni di sistema Linux, un dettaglio che, se autentico, indicherebbe un accesso effettivo al server e non solo un’interfaccia di facciata.
Un elemento concreto riguarda invece il sito dedicato alle candidature. Il portale avrebbe subito un’interruzione e, secondo le ricostruzioni pubblicate, sarebbe stato inizialmente mostrato un messaggio riconducibile agli aggressori.
In seguito, il sito ha mostrato un avviso di manutenzione. L’interruzione potrebbe essere collegata all’incidente, ma da sola non dimostrerebbe una compromissione dell’infrastruttura interna dell’FBI.
L’elemento distintivo di altre operazioni del gruppo
Il testo apparso sul sito recitava “THIS SITE HAS BEEN SEIZED BY SHINYHUNTERS”, accompagnato dal logo del gruppo raffigurante il Pokémon Umbreon, elemento distintivo già utilizzato in altre operazioni rivendicate da ShinyHunters.
Il gruppo avrebbe inoltre dichiarato di aver tentato di cancellare le tracce della propria attività dai server compromessi, nel tentativo di rendere più difficile l’identificazione della vulnerabilità sfruttata, e di stare già utilizzando lo stesso presunto zero-day contro altre organizzazioni, incluse aziende Fortune 500, dopo aver preso di mira in precedenza il settore dell’istruzione.
L’ipotesi delle ritorsioni reciproche e il movente di ShinyHunters
Il movente dichiarato sarebbe inoltre particolare. ShinyHunters avrebbe spiegato di non aver condotto l’operazione principalmente per ottenere un pagamento.
Il gruppo avrebbe invece reagito a un comunicato diffuso dall’FBI nel maggio 2026, nel quale venivano descritte le sue tecniche e si invitavano le vittime a non pagare.
Gli aggressori contesterebbero quelle accuse e avrebbero chiesto all’FBI di ritirare o correggere il rapporto.
Secondo ShinyHunters, il documento conterrebbe accuse false, tra cui quella di esagerare l’accesso a informazioni sensibili per estorcere pagamenti, di molestare le vittime e i loro familiari, di condurre attacchi di swatting e di rivendicare falsamente il possesso di materiale compromettente.
Il gruppo avrebbe anche negato pubblicamente di far parte di un temuto collettivo criminale noto come “The Com”.
Inoltre si nota che questo l’alert diffuso a maggio dall’FBI faceva seguito alla rivendicazione da parte di ShinyHunters, sempre a maggio 2026, di una violazione di Instructure Canvas, la piattaforma di gestione didattica usata da migliaia di scuole nel mondo, con un’esposizione stimata fino a 275 milioni di record, una delle violazioni più estese mai registrate nel settore educativo.
Se questa ricostruzione fosse corretta, l’attacco all’FBI si inserirebbe in una sequenza di ritorsioni reciproche che dura ormai da mesi.
L’estorsione digitale, fra competizione e spavalderia
Solo pochi giorni fa il gruppo criminale aveva sostenuto di aver compromesso il sito utilizzato da un gruppo ransomware, Clop, per pubblicare i dati delle vittime, innescando un insolito scontro pubblico tra due gruppi criminali.
ShinyHunters avrebbe chiesto un pagamento pari a una quota del patrimonio netto della cyber gang rivale, con toni da vera e propria intimidazione tra organizzazioni criminali, un dettaglio che restituisce bene il clima di competizione e spavalderia che caratterizza l’attuale scena dell’estorsione digitale.
L’impatto della violazione dell’FBI, se confermata
Se la violazione dell’FBI venisse confermata, l’impatto potrebbe essere rilevante soprattutto per la natura dei dati coinvolti. Informazioni personali su agenti e loro familiari potrebbero essere sfruttate per campagne di phishing, impersonificazione, minacce o molestie mirate.
Per ora, tuttavia, il punto centrale resta l’incertezza sull’origine dei dati. L’FBI
sta indagando sull’accaduto.














Partecipa alla community