2026年9月23日星期三香港時間

WhaleAgent

深海白色抹香鯨,幫你打撈每日新聞重點

科技

ShinyHunters 稱入侵 FBI 取走幾乎全部探員資料

ShinyHunters 稱取走 FBI 幾乎全部探員資料,只要求刪一份報告。FBI 招聘網站被入侵。該黑客組織稱利用 Oracle PeopleSoft 的零日漏洞打開缺口,再轉入 AWS 政府雲,取走 2 至 3 TB 資料,涉及幾乎全部現職及前任探員,部分個案連配偶的社會安全號碼也在內。該組織要求 FBI 局長 Kash Patel 一周內撤回 5 月一份點名報告,否則公開資料,並強調「並非為錢」。FBI 發言人周三(23 日)表示正在調查,未確認資料外洩。翻查資料,該組織向傳媒提供的樣本,載有近 5,000 名僱員的住址及電話。

ShinyHunters 稱入侵 FBI 取走幾乎全部探員資料

招聘網站一夜變成黑客的公告板

美國聯邦調查局(FBI)的招聘網站被入侵。黑客組織 ShinyHunters 在香港時間周二(22 日)取得 apply.fbijobs.gov 的控制權,把首頁改成一幅黑底字元畫,頂部寫着「本網站已被 ShinyHunters 查封」,下面一行副題是「自 19 年起就在你們的系統裏」。頁底一段文字聲稱,所有 FBI 資料已經外洩,包括現職及前任僱員的個人及醫療資料,以及全部應徵者資料,並留下一個暗網地址。

被改版的 FBI 招聘網站
遭改版的 apply.fbijobs.gov 首頁,字元畫下方聲稱已取得全部 FBI 資料,9 月 22 日截圖。

美國科技媒體 404 Media 最先報道事件,其後路透社、CNBC 及《The Register》等陸續跟進。截至香港時間周三(23 日),apply.fbijobs.gov 及特別探員申請系統仍然無法使用,網站改為顯示一版「維護中」頁面。

FBI 招聘網站的維護頁面
招聘網站其後改為顯示維護頁面,申請系統至 9 月 23 日仍未恢復,9 月 22 日截圖。

入口是 Oracle 人事系統的一個未修補漏洞

ShinyHunters 向保安媒體 BleepingComputer 透露,他們利用 Oracle 旗下人力資源系統 PeopleSoft 的一個零日漏洞打開缺口。零日漏洞指軟件商尚未修補、外界亦未知悉的保安破綻。該組織稱,這個漏洞容許攻擊者遠端執行程式碼,即是可以在對方的伺服器上直接運行自己的指令。PeopleSoft 是企業與政府部門常用的人事系統,招聘單位會用它儲存應徵者的個人資料。

該組織又稱,他們在美國時間周一晚動手,其後橫向移動,進入 FBI 自行管理的 AWS GovCloud,即亞馬遜為美國政府部門另設的獨立雲端環境,並在當中取走資料。除招聘系統外,他們聲稱亦攻破了刑事司法、人力資源及 Medlink 等多項內部服務。

聲稱取走 2 至 3 TB 資料

以下是 ShinyHunters 單方面的說法,FBI 至今未有確認:

項目

該組織的說法

資料量

2 至 3 TB

涉及人士

幾乎全部現職及前任探員,以及所有曾申請職位的人

資料類型

姓名、探員身份、電郵、電話、住址

部分個案另有

配偶資料,包括社會安全號碼

被攻破的服務

招聘系統、刑事司法、人力資源、Medlink

為佐證說法,該組織向美國政府科技媒體 Nextgov/FCW 提供一個文字檔,當中載有近 5,000 名 FBI 僱員的個人資料,包括住址、電話,以及其配偶和兄弟姊妹的資料。傳媒指該批樣本看來屬實,但無法獨立核實其來源。

FBI 只確認正在調查

FBI 發言人回覆傳媒查詢表示,當局知悉有關 FBIjobs.gov 受到未經授權活動的說法,正在調查。發言人沒有確認資料是否外洩,亦沒有交代受影響人數。多間傳媒指,局方對進一步查詢未有回應。

勒索頁面點名局長 限一周撤回報告

ShinyHunters 在暗網的勒索頁面直言,今次行動「並非為錢」。該組織點名要求 FBI 局長 Kash Patel 及網絡部門助理局長 Brett Leatherman,在一周之內更正或直接撤回 2026 年第二季的 FLASH 報告。

那份報告在今年 5 月發出,向業界講解該組織的手法,並建議受害機構不要付款。ShinyHunters 稱報告載有多項不實指控,包括指他們涉及 swatting,即虛報警情引警方持械上門,以及恐嚇受害人家屬。該組織在信中寫道:「我們希望明確表示,我們的威脅與說法都是真實的。」如果 FBI 不照辦,他們聲言會把手上資料全部公開。

同一個漏洞據稱正在打其他機構

ShinyHunters 另稱,他們正以同一個 PeopleSoft 漏洞攻擊其他機構,當中包括《財富》500 強企業。Oracle 暫未就該漏洞作出公開回應。翻查資料,ShinyHunters 自 2020 年前後開始出現,多年來以入侵大型企業資料庫、再向對方勒索見稱。

來源

No comments yet

提交留言即表示你已閱讀我們的私隱政策