路透/資安:ShinyHunters 聲稱入侵 FBI——PeopleSoft 零日進人事系統、局方確認調查中

重點摘要

路透社、BleepingComputer 與 The Register 於二零二六年九月二十二日報道,勒索/資料盜竊組織 ShinyHunters 聲稱已入侵美國聯邦調查局(FBI)系統,並盜取現職、前職人員及求職申請人的大量人事與健康相關資料。FBI 向 BleepingComputer 確認知悉針對 FBIjobs.gov 的「未授權活動」指控,並正在調查,但未確認系統確被攻破或資料確被竊取。本文已核對路透社華盛頓電、TechCrunch、BleepingComputer 與 The Register 同日報道,以及相關技術細節來源,避免把駭客單方面聲明寫成已證實事實。

路透/資安:ShinyHunters 聲稱入侵 FBI——PeopleSoft 零日進人事系統、局方確認調查中

路透社、BleepingComputer 與 The Register 於二零二六年九月二十二日報道,勒索/資料盜竊組織 ShinyHunters 聲稱已入侵美國聯邦調查局(FBI)系統,並盜取現職、前職人員及求職申請人的大量人事與健康相關資料。FBI 向 BleepingComputer 確認知悉針對 FBIjobs.gov 的「未授權活動」指控,並正在調查,但未確認系統確被攻破或資料確被竊取。本文已核對路透社華盛頓電、TechCrunch、BleepingComputer 與 The Register 同日報道,以及相關技術細節來源,避免把駭客單方面聲明寫成已證實事實。

對香港與亞洲企業資安、雲端與人事/招募系統負責人而言,本案把「人力資源套件零日 → 政府雲人事庫」攻擊鏈推到公眾視野;即使局方尚未定性事件,Oracle PeopleSoft、AWS GovCloud 與求職入口網站的連動風險,已足夠成為企業漏洞管理與零信任演練的即時教材。

路透/資安:ShinyHunters 聲稱入侵 FBI——PeopleSoft 零日進人事系統、局方確認調查中

二零二六年九月二十二日,ShinyHunters 在暗網洩漏站與多家媒體對話中聲稱,已入侵 FBI,並盜取「幾乎所有」特工及求職申請人的敏感資料。來源真實性已驗證:事實以路透社 Raphael Satter 華盛頓報道、TechCrunch Zack Whittaker、BleepingComputer Lawrence Abrams(含 FBI 官方回應)與 The Register Jessica Lyons 同日文章為準;發現路徑來自鎖定來源帳號 Reuters、TechCrunch、The Register。以下區分「駭客聲稱」「媒體核對」與「局方已確認」三層,數字與技術描述凡未經獨立驗證者,均標明為單方面說法。

一、核心事件:聲稱入侵、入口中斷、局方調查

技術細節

駭客方面(單方面)
ShinyHunters 告訴多家媒體:約在九月二十一日晚發現並即時利用 Oracle PeopleSoft 的全新零日漏洞,對 FBI 求職相關系統取得遠端代碼執行(RCE);其後橫向移動至 FBI 託管於 AWS GovCloud 的環境,並下載約二至三太字節(TB)資料。組織聲稱受影響服務包括 Criminal Justice(CJ)、Human Resources(HR)、Medlink 等,並稱正以同一漏洞攻擊其他企業與《財富》五百強。BleepingComputer、The Register 均寫明:尚未獨立驗證該零日、橫向移動或竊檔量

公開可見跡象
路透社指無法核實駭客提供的「FBIjobs 遭塗鴉」截圖真偽,但求職網站當日確實出現中斷;頁面顯示 FBI Jobs 與「Special Agent Applicant Portal」目前無法使用。BleepingComputer 亦報道 apply.fbijobs.gov 曾出現「已被 ShinyHunters 接管」類塗鴉內容,其後改為維護提示;組織稱局方發現後「幾乎同時拔掉」多個網絡入口。

局方立場(已確認部分)
FBI 向 BleepingComputer 表示:「The FBI is aware of claims regarding unauthorized activity affecting FBIjobs.gov and is currently investigating.」即:知悉指控、正在調查;並未確認入侵成功或資料外洩。路透社、TechCrunch、The Register 均指 FBI 未即時回應其查詢。

樣本資料核對(有限度)
404 Media 最先報道並取得約五千筆疑似僱員紀錄樣本。路透社將樣本中的姓名、地址、社會安全號碼等與信用局紀錄及 District 4 Labs 保存的既有洩漏資料交叉比對,在至少十宗個案中(包括 FBI 局長 Kash Patel 相關細節)發現相符;有知情人士稱部分「職務描述」亦吻合。惟路透社明確寫道:無法確定資料來自 FBI 內部系統,亦未能成功聯絡樣本中的當事人。TechCrunch 引述 404 Media:部分姓名、地址、電話與公開紀錄或司法部相關人員號碼相符。

動機聲明
組織稱攻擊是報復 FBI 於二零二六年五月發布、詳述 ShinyHunters 手法並勸告受害者勿付贖金的 FLASH/安全通告;要求局方在約一週內更正或撤回當中「騷擾、swatting、虛假持有把柄」等指控,並強調「並非金錢動機」。The Register 引述其發言人:「This is NOT financially motivated.」被問及若不撤回會否公開資料時,組織對 BleepingComputer 回答「No comment」。

二、技術原理深度解析

1. PeopleSoft 作為人事/招募高價值入口
Oracle PeopleSoft 常見於政府與大型企業的人力資源、薪資與招募流程。若求職或 HR 前端暴露於互聯網且存在未修補的預認證 RCE,攻擊者可跳過「先騙帳號」階段,直接在應用層取得立足點。本案中,駭客把初始立足點描述為「求職網站/PeopleSoft」,再進入後端人事庫——這與近年「供應鏈/業務應用零日 → 雲端身份與資料湖」模式一致。

2. 從業務應用到 AWS GovCloud
GovCloud 為美國政府工作負載設計的隔離雲區域。若人事與申請人資料存放於此,橫向移動意味著攻擊者已取得足夠的雲端身份、角色或內網路徑。企業應把「應用漏洞」與「雲端權限邊界」視為同一事故鏈:就算入口網站可快速下線,已複製的資料副本仍可能外流。

3. PII/PHI 與反情報風險
若樣本屬實,外洩範圍可能涵蓋可識別個人資訊(PII)與受保護健康資訊(PHI)、執法人員住址與家屬姓名。前 FBI 官員 Cynthia Kaiser(現任 Halcyon 資深副總裁)對路透社指出,此類洩漏「extremely harmful」,因犯罪者可用來曝光並施壓調查人員;她亦提到二零一六年舊洩漏至今仍被用來騷擾特工。TechCrunch 進一步指出:境外情報單位 theoretically 可用家屬資料進行脅迫——屬風險評估語境,並非本案已證實之後果。

4. 與同組織近期活動的連動
路透社回顧 ShinyHunters 近期包括聲稱竊取 Rockstar Games 商業紀錄、五月衝擊教育平台 Canvas,以及 Anthropic 稱曾攔截與該組織相關的 AI 工具濫用。組織上週亦與 cl0p 公開互鬥。這些背景說明其「高調洩漏站 + 媒體對話」營運模式,但不構成對本次 FBI 指控的獨立驗證。

三、代幣經濟學/協議層影響

本案屬傳統網安與政府雲事故報道,不涉及代幣發行、質押或協議治理;略過本節。

四、日常應用場景

1. 開發者與技術團隊

應立即盤點:對外暴露的 PeopleSoft/HR/招募入口、預認證攻擊面、WAF 與虛擬修補策略;雲端端則檢查 GovCloud/同等隔離區的角色邊界、異常大量匯出與「維護模式」應變劇本。對「零日尚未公開細節」的情況,重點是縮小暴露面與加強偵測,而非等待 CVE 編號才行動。

2. 企業與隱私敏感行業

金融、法律、醫療與政府承包商若同樣運行 PeopleSoft 或類似 HR 套件,應假設攻擊者聲稱「正把同一漏洞用於《財富》五百強」為高優先情報(即使未驗證),啟動供應商問詢、漏掃與特權帳號稽核。人事資料外洩的法規通知時限與員工/申請人通知義務,須由法務預先起草。

3. 一般用戶

一般消費者無 FBI 人事系統存取權;若曾向美國執法機構投遞申請,短期應關注官方求職入口是否恢復、以及是否有官方個人通知——勿輕信暗網或社交平台上的「查詢你是否在名單」釣魚

4. 香港與亞洲市場視角

香港企業大量使用雲端 HR、招聘網站與跨國共用的 ERP/HCM;美國政府雲事故提醒:人事系統常被視為「內部行政」而防護弱於核心交易系統,卻儲存同樣敏感的身分、住址、健康與背景審查資料。本地金融與專業服務機構應把 HR SaaS、求職入口與身份提供者納入與核心業務同等的零信任與資料外洩演練。對為跨國客戶運維雲端與資安的香港團隊,本案亦是檢視「應用層零日 → 雲端橫向」偵測覆蓋的時機。

五、專業評價與潛在考量

優勢(報道價值與防衛啟發)

  • 路透社、TechCrunch、BleepingComputer、The Register 多源同日交叉,並清楚區分聲稱與核對結果。
  • FBI 至少確認「知悉 FBIjobs.gov 相關未授權活動指控並調查中」,避免完全無官方回應的真空。
  • 攻擊敘事完整(業務套件零日 → 政府雲人事庫),對企業紅隊/藍隊具高度可遷移性。
  • 「非金錢動機」勒索變體提醒:報復性洩漏與聲譽戰同樣可驅動重大事故。

需要留意的地方

  • 入侵與竊檔尚未獲 FBI 公開確認;媒體亦未能證明樣本必然來自 FBI 內部。
  • PeopleSoft 零日細節未公開,Oracle/AWS 於報道時未即時回應,技術社群應防「未驗證 IOC」造成誤報。
  • 二至三 TB、服務名稱清單均來自攻擊者,可能誇大以施壓。
  • 一周最後通牒若演變成公開傾倒,將造成不可逆的長期騷擾風險;防衛方宜假設最壞情況準備員工保護指引。

結語

ShinyHunters 於九月二十二日高調聲稱入侵 FBI 人事與求職體系,並以 Oracle PeopleSoft 零日與 AWS GovCloud 橫向移動作為技術故事主軸;FBI 已確認調查針對 FBIjobs.gov 的未授權活動指控,惟尚未定性是否失守。對企業而言,等待「官方確認全文」才加固 HR 與雲端邊界,往往為時已晚——人事系統與求職入口應被視為與核心業務同等的高價值資產。

若香港企業需要強化雲端遷移、零信任、漏洞應變與網絡安全營運,可參考 YSK Limited 的雲端遷移與網絡安全服務(官網刊 99.99% SLA):https://ysk.hk/services/cloud-security


參考來源

延伸閱讀 · 相關服務與產品