// TOM'S HARDWARE ITALIA — CRONACA
Hacker buca l'FBI: perché il caso preoccupa
Il gruppo di estorsione ShinyHunters sostiene di aver violato i sistemi dell'FBI sfruttando una vulnerabilità zero-day ancora priva di patch in Oracle PeopleSoft, la piattaforma usata per la gestione del personale. Secondo quanto raccontato a BleepingComputer, l'accesso iniziale sarebbe avvenuto nella notte di lunedì attraverso il portale delle candidature apply.fbijobs.gov, sfruttando un difetto che consente l'esecuzione di codice da remoto. Il Bureau ha dichiarato di essere al corrente delle rivendicazioni su FBIjobs.gov e di aver avviato accertamenti, senza però confermare né l'intrusione né il furto di dati.
Gli aggressori affermano di essersi poi spostati lateralmente fino all'infrastruttura AWS GovCloud gestita dall'agenzia, sottraendo tra 2 e 3 TB di informazioni su dipendenti attuali ed ex, candidati e servizi interni come Criminal Justice, HR e Medlink. A supporto della rivendicazione hanno diffuso uno screenshot del sito delle assunzioni deturpato con il logo del Pokémon Umbreon e la scritta "THIS SITE HAS BEEN SEIZED BY SHINYHUNTERS". Il gruppo sostiene che l'FBI abbia reagito in fretta staccando le macchine coinvolte.
404 Media, che ha dato per prima la notizia, ha ricevuto un campione con circa 5.000 record e ha verificato l'esattezza di alcuni numeri telefonici riconducibili a personale del Dipartimento di Giustizia. Tra i dati mostrati figurerebbero anche informazioni su un agente speciale coinvolto in un'indagine su BreachForums e sul direttore Kash Patel, elementi però non verificati in modo indipendente. La stessa falla, secondo i criminali, viene ora usata contro aziende della Fortune 500 dopo una campagna nel settore dell'istruzione.
La motivazione dichiarata non è economica: ShinyHunters chiede la rimozione o la correzione di un report FLASH dell'FBI pubblicato a maggio 2026, che descrive le sue tattiche, e ha dato una settimana di tempo. Il gruppo nega di far parte di "The Com" e respinge le accuse di molestie e swatting. Non è la prima frizione con Oracle, peraltro: nel 2025 un exploit per E-Business Suite attribuito alla stessa area criminale finì nella campagna di Clop, gang di ransomware il cui sito è stato defacciato la scorsa settimana proprio da ShinyHunters.
Il precedente più vicino è la vendita del database di InfraGard nel dicembre 2022: oltre 80.000 contatti di professionisti delle infrastrutture critiche, offerti a 50.000 dollari da un utente entrato con una candidatura falsa a nome di un CEO. Un anno prima un server di posta del portale LEEP era stato usato per inviare decine di migliaia di finte allerte, mentre il caso più grave resta il furto del 2015 ai danni dell'Office of Personnel Management, con 21,5 milioni di schede di sicurezza compromesse.
Il punto cruciale ora è la falla PeopleSoft: se confermata, riguarderebbe migliaia di enti pubblici e università che usano il gestionale, compresi in Italia. Oracle non ha ancora pubblicato un avviso e la scadenza fissata dagli estorsori si avvicina.
Aggiungi Tom's Hardware alle tue fonti preferite su Google