Em setembro de 2026, um dos grupos de extorsão mais ativos do mundo afirmou ter invadido sistemas do FBI e roubado até 3 TB de dados sigilosos. Veja o que foi confirmado, o que ainda é alegação — e a reviravolta que mudou a história.
A história tem quatro atos: o anúncio, a alegação técnica, a retaliação — e o recuo.
Em 22/09/2026, o ShinyHunters anunciou ter comprometido sistemas do FBI e desfigurado o portal de vagas apply.fbijobs.gov com seu símbolo. Disse ter dados de todos os funcionários e candidatos.
O grupo alegou ter explorado uma falha desconhecida no software de RH Oracle PeopleSoft, obtendo execução remota de código e movimento lateral até a nuvem governamental do FBI (AWS GovCloud).
Nada de dinheiro, desta vez: o grupo exigiu que o FBI retirasse um comunicado (PSA) de maio que o descreve como exagerado e violento. Prazo dado: uma semana.
Em 29/09, a polícia holandesa revelou a prisão de um suposto líder do grupo — e o ShinyHunters mudou o tom: “Não foi uma ameaça.”
Da campanha contra universidades à prisão em Amsterdã.
Um alerta oficial descreve o ShinyHunters como um grupo que exagera o acesso a dados para extorquir, assedia vítimas e familiares, pratica swatting e seria ligado ao coletivo “The Com”. O grupo nega tudo — e guarda o ressentimento.
ShinyHunters explora a falha CVE-2026-35273 no PeopleSoft antes de a Oracle publicar qualquer correção. O Google (Mandiant) rastreia o grupo como UNC6240 e notifica mais de 100 organizações — 68% delas no ensino superior. A Universidade de Nottingham tem ~455 mil e-mails vazados.
Nota 9.8/10: execução remota de código sem autenticação no componente Environment Management Hub (PSEMHUB) do PeopleSoft PeopleTools.
A polícia holandesa prende um homem de 24 anos sob suspeita de participar de organização criminosa; o caso só vem a público em 29/09.
O grupo afirma ter encontrado, naquela noite, uma vulnerabilidade inédita no PeopleSoft — e diz tê-la usado contra o FBI logo em seguida.
O portal apply.fbijobs.gov aparece desfigurado com um Umbreon “shiny” e a mensagem “seized by ShinyHunters”. O grupo diz ter roubado 2–3 TB e envia ao 404 Media uma amostra com ~5.000 registros de supostos funcionários. Exige a retirada do PSA em uma semana.
Comunicado oficial: o FBI está “ciente das alegações” e investiga ativamente, mas o ponto da invasão segue indeterminado — um terceiro ou o próprio sistema do FBI. Não confirma roubo de dados. No mesmo dia, reportagens citam notificação interna tratando o caso como ciberincidente, com exposição de SSNs, endereços e cargos.
Relatório do Google Threat Intelligence revela uma nova onda de exploração da mesma CVE-2026-35273, atingindo empresas que “mitigaram” só com regras de firewall e não aplicaram o patch. Mais de 100 organizações notificadas; backdoor inédito SIDEEYE encontrado em servidores PeopleSoft comprometidos.
A polícia holandesa anuncia a prisão do suposto líder — e o FBI (Brett Leatherman) afirma que o grupo atingiu mais de 140 organizações e arrecadou ao menos US$ 70 milhões em extorsões. O ShinyHunters muda o discurso: “Isso não foi uma ameaça. Pode ter sido redigida como uma ameaça”, e remove a entrada do FBI do seu site de vazamentos.
O porta-voz do grupo diz que nunca pretendeu publicar ou vender os dados do FBI. Analistas especulam: a prisão do líder pode ter motivado o recuo súbito.
O que jornalistas e autoridades conseguiram verificar — e o que repousa apenas na palavra do grupo.
A CVE-2026-35273 é uma falha crítica em um software corporativo usado por empresas, universidades e governos — inclusive pelo FBI.
“Eu sugiro que vocês procurem a gente primeiro, enquanto a escolha ainda é de vocês.” — Brett Leatherman, FBI, em recado aos membros remanescentes do grupo após a prisão