dossiê · cibercrime · atualizado em 02/10/2026

O FBI foi hackeado? O caso ShinyHunters

Em setembro de 2026, um dos grupos de extorsão mais ativos do mundo afirmou ter invadido sistemas do FBI e roubado até 3 TB de dados sigilosos. Veja o que foi confirmado, o que ainda é alegação — e a reviravolta que mudou a história.

Compilado por: pesquisa aberta Fontes: 14 (404 Media, FBI, Google, NYT, BleepingComputer…) Base: vídeo “O FBI FOI HACKEADO | Tecnologia e Classe”
LEIA COM CAUTELA Grupos de extorsão fazem marketing de si mesmos e exageram o que possuem — este próprio texto usa essa premissa. Tudo que não pôde ser verificado de forma independente está marcado como alegação.
// resumo em 30 segundos

O que aconteceu

A história tem quatro atos: o anúncio, a alegação técnica, a retaliação — e o recuo.

ATO 01 — O ANÚNCIO

“Invadimos o FBI”

Em 22/09/2026, o ShinyHunters anunciou ter comprometido sistemas do FBI e desfigurado o portal de vagas apply.fbijobs.gov com seu símbolo. Disse ter dados de todos os funcionários e candidatos.

ATO 02 — A TÉCNICA

Zero-day no PeopleSoft

O grupo alegou ter explorado uma falha desconhecida no software de RH Oracle PeopleSoft, obtendo execução remota de código e movimento lateral até a nuvem governamental do FBI (AWS GovCloud).

ATO 03 — O MOTIVO

Retaliação a um relatório

Nada de dinheiro, desta vez: o grupo exigiu que o FBI retirasse um comunicado (PSA) de maio que o descreve como exagerado e violento. Prazo dado: uma semana.

ATO 04 — A REVIRAVOLTA

Prisão e recuo

Em 29/09, a polícia holandesa revelou a prisão de um suposto líder do grupo — e o ShinyHunters mudou o tom: “Não foi uma ameaça.”

// linha do tempo

Cronologia do caso

Da campanha contra universidades à prisão em Amsterdã.

15/05/2026

FBI publica o PSA que irritou o grupo

Um alerta oficial descreve o ShinyHunters como um grupo que exagera o acesso a dados para extorquir, assedia vítimas e familiares, pratica swatting e seria ligado ao coletivo “The Com”. O grupo nega tudo — e guarda o ressentimento.

27/05 → 09/06/2026

Campanha massiva contra universidades via zero-day

ShinyHunters explora a falha CVE-2026-35273 no PeopleSoft antes de a Oracle publicar qualquer correção. O Google (Mandiant) rastreia o grupo como UNC6240 e notifica mais de 100 organizações — 68% delas no ensino superior. A Universidade de Nottingham tem ~455 mil e-mails vazados.

10/06/2026

Oracle publica o advisory da CVE-2026-35273

Nota 9.8/10: execução remota de código sem autenticação no componente Environment Management Hub (PSEMHUB) do PeopleSoft PeopleTools.

15/09/2026

Prisão em Amsterdã — revelada só depois

A polícia holandesa prende um homem de 24 anos sob suspeita de participar de organização criminosa; o caso só vem a público em 29/09.

21/09/2026 · noite

“Descobrimos uma nova zero-day”

O grupo afirma ter encontrado, naquela noite, uma vulnerabilidade inédita no PeopleSoft — e diz tê-la usado contra o FBI logo em seguida.

22/09/2026

A invasão é anunciada ao mundo

O portal apply.fbijobs.gov aparece desfigurado com um Umbreon “shiny” e a mensagem “seized by ShinyHunters”. O grupo diz ter roubado 2–3 TB e envia ao 404 Media uma amostra com ~5.000 registros de supostos funcionários. Exige a retirada do PSA em uma semana.

23/09/2026

FBI quebra o silêncio

Comunicado oficial: o FBI está “ciente das alegações” e investiga ativamente, mas o ponto da invasão segue indeterminado — um terceiro ou o próprio sistema do FBI. Não confirma roubo de dados. No mesmo dia, reportagens citam notificação interna tratando o caso como ciberincidente, com exposição de SSNs, endereços e cargos.

25–26/09/2026

Google entra em cena

Relatório do Google Threat Intelligence revela uma nova onda de exploração da mesma CVE-2026-35273, atingindo empresas que “mitigaram” só com regras de firewall e não aplicaram o patch. Mais de 100 organizações notificadas; backdoor inédito SIDEEYE encontrado em servidores PeopleSoft comprometidos.

29/09/2026

A prisão e o recuo

A polícia holandesa anuncia a prisão do suposto líder — e o FBI (Brett Leatherman) afirma que o grupo atingiu mais de 140 organizações e arrecadou ao menos US$ 70 milhões em extorsões. O ShinyHunters muda o discurso: “Isso não foi uma ameaça. Pode ter sido redigida como uma ameaça”, e remove a entrada do FBI do seu site de vazamentos.

30/09/2026

“Foi uma campanha de marketing”

O porta-voz do grupo diz que nunca pretendeu publicar ou vender os dados do FBI. Analistas especulam: a prisão do líder pode ter motivado o recuo súbito.

// verificação

Fato x alegação

O que jornalistas e autoridades conseguiram verificar — e o que repousa apenas na palavra do grupo.

Verificado / confirmado

  • O portal foi desfigurado. O fbijobs.gov exibiu a mensagem do grupo e depois entrou em “manutenção”. Imagens foram enviadas à imprensa e o FBI confirmou que o portal foi afetado.
  • A amostra parece real. O 404 Media viu ~5.000 registros com nomes, endereços residenciais, telefones, datas de nascimento e dados de cônjuges — e confirmou que parte dos telefones corresponde a pessoas ligadas ao Departamento de Justiça.
  • O FBI investiga. Comunicado oficial de 23/09 confirma apuração e envolvimento de fornecedores terceiros.
  • Houve ciberincidente interno, segundo notificação do FBI citada por jornalistas, com exposição de SSNs, endereços e cargos.
  • A nova campanha de exploração é real. O Google documentou o uso renovado da CVE-2026-35273, com web shells e o backdoor SIDEEYE.
Nem isso encerra o caso: o FBI confirmou a investigação, não o roubo. O volume total jamais foi verificado de forma independente.

Só o grupo afirma

  • 2–3 TB de dados roubados — nenhum veículo teve acesso ao conjunto completo.
  • “Todos os funcionários e candidatos” — o grupo diz ter “muito mais” do que divulgou, sem provas.
  • Execução remota de código + movimento lateral até AWS GovCloud.
  • Acesso às bases “Criminal Justice”, “HR” e “Medlink”.
  • Que a falha explorada é uma NOVA zero-day. O Google contradiz: os ataques recentes usam a mesma vulnerabilidade de junho (CVE-2026-35273), reciclada e adaptada para driblar firewalls.
  • Motivação “não financeira”. Primeiro veio o ultimato; depois, a alegação de que era só “marketing”. As duas versões não se sustentam juntas.
Regra de ouro da área: grupos de extorsão inflam o acervo para valorizar a mercadoria e construir reputação.
// a falha técnica

A vulnerabilidade no centro da história

A CVE-2026-35273 é uma falha crítica em um software corporativo usado por empresas, universidades e governos — inclusive pelo FBI.

CVE-2026-35273
  • O que é: execução remota de código (RCE) nota 9.8/10 no Oracle PeopleSoft Enterprise PeopleTools.
  • Onde: componente Environment Management (Updates Environment Management), exposto pelo serviço PSEMHUB — o mesmo caminho /PSEMHUB/ citado na invasão do FBI.
  • Por que é grave: não exige login nem interação da vítima — apenas acesso de rede via HTTP para assumir o servidor.
  • Alcance: PeopleTools 8.61 e 8.62 (versões antigas sem suporte também provavelmente vulneráveis).
  • Histórico: explorada como zero-day de 27/05 a 09/06/2026, com correção publicada pela Oracle só em 10/06.
Recomendações técnicas Aplicar o patch; desabilitar o serviço Environment Management Hub (ou remover a aplicação PSEMHUB); bloquear externamente /PSEMHUB/* e /PSIGW/HttpListeningConnector. Caçar sinais de compromisso: POSTs externos no log do WebLogic, arquivos .jsp inesperados, pastas persistantstorage/scratchpad, tráfego SMB de saída na porta 445 e agentes MeshCentral. Atenção: regras de WAF sozinhas não bastam — o grupo adaptou o exploit e passou a vencer exatamente quem “bloqueou no firewall” sem aplicar o patch.
// quem é o grupo

ShinyHunters, o grupo do Umbreon

◓
símbolo: umbreon “shiny”
rastreado como UNC6240
  • NOMEReferência aos Pokémon “shiny” — versões de cor rara. O símbolo do grupo é um Umbreon azul.
  • HISTÓRICOAtribuído a ataques de alto perfil: Odido, Pornhub, Ticketmaster, campanhas contra clientes Salesforce e o setor de educação.
  • MODELORoubo de dados seguido de extorsão. Recentemente, migrou de golpes de phishing/vishing para exploração direta de sistemas corporativos (ERP) como o PeopleSoft.
  • FERRAMENTASAgentes MeshCentral disfarçados de binários da Azure, servidor de comando em azurenetfiles.net, script de propagação por SSH, e o backdoor SIDEEYE — disfarçado de instalador do player “Light Alloy” e assinado com certificado válido (depois revogado).
  • RIVALIDADEGuerra aberta com o Cl0p (o grupo dos fãs de My Little Pony), incluindo invasão do site rival para “impor respeito”.
  • ESCALASegundo o FBI: mais de 140 organizações atacadas e ao menos US$ 70 milhões recebidos em extorsões desde o ano passado.
“Eu sugiro que vocês procurem a gente primeiro, enquanto a escolha ainda é de vocês.” — Brett Leatherman, FBI, em recado aos membros remanescentes do grupo após a prisão
// em aberto

O que ainda não se sabe

// referências

Fontes consultadas

  1. ‘We Hacked the FBI:’ Hackers Say They Have Data on All FBI Employees 404 Media · 22/09/2026 — reportagem original com a amostra de ~5.000 registros
  2. ShinyHunters claims FBI hack, data theft in PeopleSoft zero-day breach BleepingComputer · 22/09/2026 — artigo base citado no vídeo
  3. ShinyHunters claims FBI breach via new Oracle PeopleSoft zero-day CyberInsider · 22/09/2026 — detalhes do RCE, AWS GovCloud e serviços citados
  4. ShinyHunters Claims FBI Hack Via PeopleSoft Zero Day Infosecurity Magazine · 23/09/2026 — motivação ligada ao PSA e recomendações de resposta
  5. FBI Statement on Compromise of fbijobs.gov Portal and Alleged Impact to FBI Employee PII FBI · 23/09/2026 — comunicado oficial
  6. Hackers Say They Stole Thousands of Sensitive F.B.I. Personnel Records The New York Times · 23/09/2026
  7. ShinyHunters renewed mass-exploitation campaign targeting Oracle PeopleSoft Google Cloud Threat Intelligence · 25/09/2026 — relatório com IoCs, SIDEEYE e bypass de WAF
  8. ShinyHunters targeting Oracle zero-day days after FBI attack, Google warns Cybernews · 26/09/2026 — cobertura do relatório do Google
  9. Verdachte aangehouden in onderzoek naar hackersgroep ShinyHunters Polícia Nacional Holandesa · 29/09/2026 — anúncio da prisão
  10. ShinyHunters leader arrested as group denies plans to leak FBI data CyberInsider · 30/09/2026 — o recuo do grupo e a fala do FBI sobre US$ 70 mi
  11. ShinyHunters Exploits Oracle PeopleSoft Zero-Day (CVE-2026-35273) to Breach Universities The Hacker News · 11/06/2026 — detalhes técnicos da campanha de junho
  12. Security Alert: CVE-2026-35273 Oracle · 10/06/2026 — aviso oficial da vulnerabilidade
  13. Oracle PeopleSoft servers hacked in ShinyHunters data theft attacks BleepingComputer — mais de 100 organizações atingidas
  14. Google Warns of Oracle PeopleSoft Attacks Hitting Universities CyberInsider · junho/2026 — origem da campanha contra o ensino superior