Entrada do edifício J. Edgar Hoover, sede do FBI, em Washington, com a placa do nome do edifício legível, bandeiras dos Estados Unidos e fachada de betão

Fotografia: Tony Webster — Wikimedia Commons (CC BY 2.0). Imagem de arquivo da sede do FBI, em Washington; não retrata o incidente nem prova a intrusão alegada

🔒 Cibersegurança

ShinyHunters alegam ter entrado no FBI pelo Oracle PeopleSoft

O grupo de extorsão ShinyHunters afirmou a 22 de Setembro ter entrado em sistemas ligados ao FBI e ter roubado dois a três terabytes de dados de agentes e de candidatos a emprego. Jornalistas viram uma amostra de 5 000 registos. O FBI não confirmou nem comentou.

O que o grupo diz ter feito

Segundo o relato que o grupo fez ao The Register e ao site 404 Media, foi explorada uma falha desconhecida no Oracle PeopleSoft que corre no portal de candidaturas do FBI, em apply.fbijobs.gov, para obter execução remota de código.

A partir daí, dizem, avançaram para servidores do AWS GovCloud e desfiguraram o portal com um aviso em que reivindicavam a apreensão do site. O portal de candidaturas do FBI esteve indisponível durante o dia.

Os dados alegadamente roubados incluiriam nomes, moradas de residência, números de telefone, datas de nascimento e informação sobre cônjuges de funcionários, a juntar a candidaturas de emprego. A 404 Media recebeu uma amostra de 5 000 registos e conseguiu confirmar parte deles em registos públicos.

Dois a três terabytes, «quase todos os agentes»: os números são do próprio grupo. Até agora, nenhuma autoridade confirmou a intrusão e nenhum jornalista viu mais do que uma amostra parcial.

Sem resgate: o grupo pede uma retratação

O grupo garante que o ataque não tem motivação financeira. Um porta-voz afirmou ao The Register que o objectivo é que o FBI corrija ou retire afirmações feitas em Maio, que o grupo considera falsas, e não a cobrança de um resgate.

Isto não é por dinheiro. Queremos que o FBI corrija ou retrate as afirmações que fez, que incluíam alegações substanciais e falsas.

— Porta-voz dos ShinyHunters, ao The Register

Declaração traduzida do inglês.

A referência é ao alerta que o centro de queixas de crimes na internet do FBI (IC3) publicou a 15 de Maio de 2026. No documento, a agência descreve o grupo a pressionar vítimas com mensagens e chamadas ameaçadoras, por vezes estendidas à família.

O alerta fala ainda de casos de «swatting», ou seja, chamar a polícia armada a casa de alguém com um falso alarme, e de alegações inventadas de material comprometedor. A recomendação oficial era não pagar, não responder e confirmar pedidos urgentes por outro canal.

O que está confirmado — e o que não está

Data da alegação22 de Setembro de 2026
Volume alegado2 a 3 TB de dados
Amostra vista por jornalistas5 000 registos, em parte confirmados pela 404 Media
Plataforma visadaapply.fbijobs.gov, descrita pelo próprio FBI como «Oracle Application Portal»
Vulnerabilidade alegadafalha desconhecida em Oracle PeopleSoft, sem CVE nem aviso da Oracle conhecidos
Confirmação oficialnenhuma
Resposta do FBIsem comentário à Reuters, ao The Register, à TechCrunch e ao CyberInsider

O que está confirmado é menos do que o título sugere. Dois jornalistas da 404 Media viram um ficheiro com 5 000 nomes e moradas de agentes; o The Register recebeu a imagem usada na desfiguração; a Reuters conversou com um representante do grupo por escrito.

O portal fora do ar é compatível com uma intrusão, mas também com uma medida de precaução: uma instituição pode desligar um serviço sem que a alegação de quem o atacou fique provada. Nenhuma autoridade dos Estados Unidos falou sobre o caso.

A mesma plataforma já tinha sido atacada em Junho

Em Junho, o grupo reivindicou o ataque ao Conselho da Europa: 297 GB de dados, mais de 10 000 funcionários afectados e ficheiros publicados a 21 de Junho, depois de a instituição não pagar o resgate.

Fachada de vidro e tijolo de um edifício de escritórios moderno com pala larga e escadas de entrada, junto a uma paragem de autocarros, sob céu encoberto

O edifício Agora do Conselho da Europa, em Estrasburgo: em Junho, o mesmo grupo reivindicou o roubo de 297 GB de dados desta instituição. Imagem de arquivo (Gzen92, Wikimedia Commons, CC BY-SA 4.0); não retrata o incidente do FBI.

Não é a primeira vez este ano que os ShinyHunters usam PeopleSoft. Entre 27 de Maio e 9 de Junho, a Mandiant e a equipa de inteligência de ameaças da Google atribuíram ao grupo, com o código de seguimento UNC6240, a exploração de uma falha crítica nesse software.

A falha, o CVE-2026-35273, tinha pontuação 9,8 em 10 e podia ser explorada sem autenticação no PSEMHUB, o componente de gestão de ambientes que os atacantes procuravam em servidores expostos à internet.

A Oracle publicou o aviso e uma correcção fora do ciclo normal a 10 de Junho, já depois de a exploração estar a acontecer. A Google notificou mais de 100 organizações, sobretudo nos Estados Unidos; 68% delas eram do ensino superior.

Uma falha nova, sem aviso da Oracle

Agora o grupo fala de uma vulnerabilidade diferente e ainda desconhecida publicamente. Não há, a esta data, identificador CVE nem aviso da Oracle para uma falha nova em PeopleSoft. Isso não prova que não exista, mas deixa a alegação apenas na voz de quem a faz.

Se os dados existirem, o risco é diferente do de uma fraude com cartões de crédito. Moradas, telefones e nomes de familiares servem para assédio dirigido e para esquemas de falsa emergência — as tácticas que o FBI descreveu em Maio. Para quem consta nesse ficheiro, a exposição de morada e telefone é permanente.

O que fazer se a sua organização corre PeopleSoft

  • Confirmar que o CVE-2026-35273 está corrigido — o pacote da Oracle saiu a 10 de Junho de 2026.
  • Inventariar quem expõe à internet endpoints do PSEMHUB, o componente de gestão de ambientes visado na campanha de Maio e Junho.
  • Tratar pedidos de extorsão como o FBI recomenda: não pagar, não responder e confirmar por outro canal qualquer pedido urgente.
  • Se houver exposição de dados pessoais, avaliar a notificação à autoridade de protecção de dados no prazo de 72 horas previsto no RGPD (Regulamento Geral de Protecção de Dados).

Até haver confirmação, o caso fica a meio caminho: um portal oficial fora do ar, uma amostra que resistiu à verificação e um grupo que trocou o resgate pela reparação de uma acusação. Se os dados existirem, a publicação fará a confirmação que as autoridades ainda não fizeram.

💬 Comentários

Nenhum comentário ainda. Sê o primeiro a comentar!