ShinyHunters tuyên bố xâm nhập cổng tuyển dụng FBI, đánh cắp dữ liệu nhân sự

VNZ-TECHS
Nhóm ShinyHunters tuyên bố đã xâm nhập các hệ thống thuộc Cục Điều tra Liên bang Mỹ (FBI), đồng thời thay đổi giao diện cổng tuyển dụng chính thức của FBI và khẳng định đã thu thập được những thông tin nhạy cảm liên quan đến nhân viên FBI cũng như những người từng nộp hồ sơ xin việc vào cơ quan này.


Trang web bị thay đổi giao diện vào ngày 22/9/2026 tại địa chỉ apply.fbijobs.gov. Thay vì cổng đăng ký tuyển dụng thông thường của FBI, trang web hiển thị thông báo: “THIS SITE HAS BEEN SEIZED BY SHINYHUNTERS” (TRANG WEB NÀY ĐÃ BỊ SHINYHUNTERS CHIẾM QUYỀN KIỂM SOÁT), cùng với nhận diện của nhóm và đường dẫn tới trang công khai dữ liệu bị đánh cắp trên dark web.

Nội dung trên trang bị thay đổi cũng tuyên bố dữ liệu của FBI đã bị xâm phạm, bao gồm thông tin nhận dạng cá nhân (PII) và thông tin sức khỏe được bảo vệ (PHI) của các nhân viên FBI hiện tại và trước đây, cũng như dữ liệu của những người đã nộp đơn xin việc.

Sau đó, ShinyHunters đăng một tuyên bố dài hơn trên trang công khai dữ liệu của nhóm, giải thích lý do họ cho rằng FBI là mục tiêu và đưa ra thêm các tuyên bố về phạm vi quyền truy cập mà nhóm có được.

ShinyHunters tuyên bố nhiều dịch vụ của FBI đã bị xâm nhập​

ShinyHunters khẳng định đang nắm giữ thông tin nhạy cảm của “gần như TẤT CẢ các đặc vụ FBI”, cùng dữ liệu của những người đã nộp hồ sơ xin việc vào cơ quan này, bao gồm cả ứng viên cho vị trí đặc vụ và nhiều vị trí khác.

Nhóm cũng nêu tên một số dịch vụ của FBI mà họ cho rằng đã bị xâm nhập, bao gồm Criminal Justice (CJ), HR và Medlink, đồng thời thêm cụm từ “và nhiều hệ thống khác” nhưng không chỉ rõ những hệ thống đó.

ShinyHunters không đưa ra tổng số bản ghi dữ liệu trong tuyên bố, cũng không giải thích cụ thể cách từng hệ thống nói trên bị xâm nhập.

Tuyên bố của nhóm được gửi tới Trợ lý Giám đốc Brett Leatherman của Bộ phận Không gian mạng FBI và Giám đốc FBI Kash Patel. ShinyHunters cho biết hành động này liên quan đến những gì nhóm mô tả là các cáo buộc sai lệch mà FBI đưa ra về ShinyHunters trong quý II/2026.


ShinyHunters giải thích về vụ xâm nhập FBI​

ShinyHunters cung cấp thêm thông tin về cách nhóm cho rằng vụ xâm nhập FBI xảy ra cũng như lý do nhắm mục tiêu vào cơ quan này.

Trang web apply.fbijobs.gov là điểm xâm nhập ban đầu và ShinyHunters đã giành quyền truy cập bằng cách khai thác một lỗ hổng chưa từng được công bố trong Oracle PeopleSoft.

ShinyHunters cho biết

“Chúng tôi đã xâm nhập FBI thông qua một lỗ hổng zero-day trong Oracle PeopleSoft. Hạ tầng AWS GovCloud của FBI đã bị xâm nhập.”

Trước đó, nhóm hacker này từng khai thác một lỗ hổng khác trong PeopleSoft để xâm nhập hơn 100 tổ chức, trong đó các trường đại học là một trong những mục tiêu chính.

Sau khi xâm nhập cổng tuyển dụng FBI, nhóm đã di chuyển ngang sang các dịch vụ và hệ thống khác, từ đó tiếp cận nhiều dịch vụ và công cụ nội bộ của FBI.

ShinyHunters đã tải xuống từ 2 TB đến 3 TB dữ liệu và tuyên bố rằng “Họ đã tải xuống mọi thứ – nhiều nhất có thể.”

Thậm chí ShinyHunters cho rằng số dữ liệu đánh cắp bao gồm thông tin của “gần như toàn bộ đặc vụ/nhân viên FBI”, đồng thời xác nhận đã thu thập một lượng lớn dữ liệu của những người xin việc.

Dữ liệu ứng viên bao gồm đầy đủ thông tin nhận dạng cá nhân, thông tin lý lịch, hồ sơ giáo dục như điểm số và bằng cấp, thông tin về quá trình từng làm việc cho chính phủ Mỹ, cùng các thông tin nhạy cảm liên quan đến y tế và sử dụng thuốc.

ShinyHunters cũng đề cập đến tranh chấp với FBI, cho rằng một số nhóm tấn công có kỹ năng thấp khác đã giả danh ShinyHunters nhằm tạo dựng uy tín, đồng thời thực hiện các cuộc tấn công hoặc gửi email, tin nhắn đe dọa tới các nhà báo và nhà nghiên cứu bảo mật dưới danh nghĩa của nhóm.

Những sự việc này góp phần dẫn đến các cáo buộc mà nhóm cho là sai sự thật. Nhóm cũng cho rằng những người trong ngành an ninh thông tin biết ShinyHunters không chịu trách nhiệm cho một số hoạt động nói trên nhưng vẫn tiếp tục gắn các sự việc với nhóm.

ShinyHunters tiếp tục chia sẻ “Như đã nêu trong tuyên bố, tất cả những gì chúng tôi muốn là làm rõ sự thật.”
Nhóm một lần nữa bác bỏ việc vụ xâm nhập FBI nhằm mục đích kiếm tiền, đồng thời nhấn mạnh: “Chúng tôi muốn nhấn mạnh rằng đây KHÔNG phải là hành vi tống tiền và KHÔNG có động cơ tài chính.”

Tranh chấp tập trung vào các tuyên bố của FBI về ShinyHunters​


ShinyHunters đặc biệt phản đối những tuyên bố của FBI về phương thức hoạt động của nhóm, trong đó có các cáo buộc liên quan đến việc phóng đại quyền truy cập, quấy rối nạn nhân và gia đình họ, thực hiện các cuộc gọi báo cảnh sát giả (swatting), cũng như tuyên bố sở hữu những thông tin nhạy cảm hoặc có thể gây bất lợi cho nạn nhân.

Những nội dung được ShinyHunters đề cập xuất hiện trong một thông báo dịch vụ công (PSA) của Trung tâm Khiếu nại Tội phạm Internet FBI (IC3), được công bố dưới dạng PDF vào ngày 15/5/2026.

Thông báo có tiêu đề “ShinyHunters: Cyber Criminal Group Attacks Learning Management System” (ShinyHunters: Nhóm tội phạm mạng tấn công hệ thống quản lý học tập), mô tả ShinyHunters là một nhóm tội phạm mạng chuyên thực hiện các vụ đánh cắp dữ liệu quy mô lớn và tống tiền.

Thông báo của FBI cho biết các đối tượng đe dọa có thể sử dụng những tuyên bố về quyền truy cập dữ liệu, dù là thật hay phóng đại, để gây sức ép buộc nạn nhân trả tiền. FBI cũng quy trách nhiệm cho các thành viên ShinyHunters về những chiến thuật quấy rối, bao gồm các thông tin liên lạc mang tính đe dọa và trong một số trường hợp là swatting.

Thông báo cũng cảnh báo các đối tượng đe dọa có thể tuyên bố sai rằng chúng sở hữu những tài liệu có tính chất bất lợi hoặc nhạy cảm. Tuy nhiên, ShinyHunters bác bỏ những mô tả này.

Trong tuyên bố của mình, nhóm phủ nhận việc thực hiện các cuộc tấn công swatting nhằm vào nhân viên của những doanh nghiệp là nạn nhân, cũng như đe dọa người thân của các nhân viên này. Nhóm cũng phủ nhận việc tuyên bố sở hữu những hình ảnh hoặc video gây xấu hổ và bác bỏ mọi liên hệ với “The Com.”


ShinyHunters tiếp tục khẳng định vụ xâm nhập FBI không nhằm mục đích tài chính.

ShinyHunters cho FBI một tuần để xử lý báo cáo gây tranh cãi​


Thay vì đưa ra yêu cầu tiền chuộc, ShinyHunters cho biết họ dành cho FBI một tuần để chỉnh sửa hoặc gỡ bỏ nội dung mà nhóm gọi là “báo cáo FLASH quý II/2026” của cơ quan này.

Tài liệu công khai của FBI chứa những tuyên bố mà ShinyHunters đề cập được FBI xác định là Alert Number I-051526-PSA, ban hành ngày 15/5/2026. Tài liệu này được đăng trên trang web IC3 dưới dạng một thông báo dịch vụ công.



ShinyHunters cho biết hành động của nhóm nhằm chứng minh rằng những tuyên bố về mối đe dọa và quyền truy cập dữ liệu của họ là có thật. Nhóm mô tả vụ việc như một phản ứng trước những thông tin mà họ cho là sai lệch về hoạt động của mình.

Tuyên bố cũng cáo buộc một số nhà báo góp phần tạo ra những thông tin mà ShinyHunters cho là không chính xác về nhóm.


Cổng tuyển dụng FBI hiện vẫn đang bảo trì​


Sau khi bị ShinyHunters thay đổi giao diện, cổng tuyển dụng FBI đã được thay đổi.

Trang web hiển thị một trang “Scheduled Maintenance Underway” (Đang tiến hành bảo trì theo lịch) mang nhận diện FBI, thay cho nội dung của ShinyHunters.


Trang này hiển thị thông báo:

“WE’RE SNIFFING OUT SITE UPDATES FOR YOU!”

Nội dung cho biết trang web hiện đang được bảo trì và sẽ hoạt động trở lại, đồng thời hướng người truy cập tới trang chủ FBI Jobs và trang kiểm tra điều kiện ứng tuyển FBI Jobs.

Tuy nhiên, trang bảo trì không giải thích nguyên nhân hệ thống ngừng hoạt động và cũng không đề cập đến sự cố liên quan đến ShinyHunters.


ShinyHunters, FBI và những sự cố an ninh mạng trước đây​


FBI từng đối mặt với những sự cố an ninh mạng khác liên quan đến các hệ thống và cộng đồng kết nối với cơ quan này.

Vào tháng 12/2022, một hacker có biệt danh USDoD đã xâm nhập chương trình chia sẻ thông tin InfraGard của FBI và làm rò rỉ cơ sở dữ liệu chứa thông tin của hơn 80.000 thành viên.

Dữ liệu bị lộ bao gồm tên, tên người dùng, địa chỉ email và các thông tin tài khoản khác. USDoD sau đó bị bắt tại Brazil vào năm 2024, trong khi nhà chức trách Brazil liên hệ nghi phạm với vụ xâm nhập InfraGard.

Nhóm hacker ShinyHunters trước đây cũng từng có liên quan đến FBI trong vụ Breach Forums. Vào tháng 5/2024, FBI cùng các cơ quan thực thi pháp luật quốc tế đã thu giữ các tên miền liên quan đến diễn đàn tội phạm mạng này