As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
O grupo de extorsão cibernética conhecido como ShinyHunters publicou esta semana na rede escura que violou sistemas do Buró Federal de Pesquisas dos Estados Unidos (FBI) e que obteve dados de funcionários atuais e passados, além de requerentes de emprego. Segundo o comunicado do próprio grupo reproduzido por vários meios, os serviços comprometidos incluem módulos de pagamento e recursos humanos como Criminal Justice (CJ), HR e Medlink; o site de empregos do FBI apareceu brevemente com uma mensagem de "esta página foi intervenida por ShinyHunters" e atualmente mostra um aviso de manutenção quando se visita. Em resposta oficial, o FBI disse que está “ao tanto das afirmações” sobre atividade não autorizada no FBIjobs.gov e que investiga os fatos.
Atos confirmados: ShinyHunters publicou a queixa; o FBI reconheceu publicamente que investiga possíveis acessos não autorizados; e os meios especializados informaram sobre a ocorrência e posterior mudança da mensagem no portal de empregos. Também é verificável que ShinyHunters usou anteriormente uma vulnerabilidade conhecida (CVE-2026-35273, segundo relatos) em ataques de extorsão contra empresas em meses recentes.

O que ainda não está confirmado: não existe até agora uma verificação pública e independente que confirme que os dados reclamados pelo grupo realmente provêm de sistemas internos do FBI ou que o volume e a natureza exata da informação sejam os que a banda declara (por exemplo, «quase TODOS os agentes»). Também não foi publicado um detalhe técnico verificado do vetor de ataque: ShinyHunters assegurou diante de um meio que aproveitou um suposto zero-day no Oracle PeopleSoft para execução remota, mas não há um aviso público ou exploit verificado disponível por agora.
Tecnicamente, o que o grupo descreve – e o que concorda com seu histórico e com as táticas que especialistas em inteligência de ameaças têm associado o grupo – aponta para dois cenários potenciais não excludentes: exploração de uma vulnerabilidade na plataforma web que hospeda o portal de empregos (um RCE pré-autenticado no PeopleSoft permitiria executar comandos no servidor) e/ou abuso de relações de confiança e identidades (credenciais administrativas, tokens de integração SaaS, ou aplicações maliciosas OAuth). O primeiro vetor oferece acesso direto a arquivos e bases de dados armazenadas nos servidores comprometidos; o segundo permite movimentos laterais e acesso a sistemas conectados sem quebrar firmemente uma barreira perimetral tradicional.
Quem é afectado: confirmar o alcance alegado, as consequências vão além de um incidente empresarial típico. Os potenciais afetados incluem funcionários atuais e anteriores do FBI e requerentes que forneceram documentação sensível: dados pessoais, história de trabalho, detalhes de processos de seleção ou avaliações internas. Isso implica riscos de segurança pessoal, suplantação de identidade, extorsão e compromissos operacionais se as informações incluirem detalhes logísticos ou de pesquisas. Além disso, existe um efeito multiplicador: a exposição de credenciais ou integrações poderia permitir aos atacantes pivotar para empreiteiros ou sistemas federais ligados.
O histórico de ShinyHunters e o comentário de analistas apontam uma mudança tático relevante: a banda tem priorizado recentemente o abuso de "caminos de identidade" confiáveis (engenharia social de help-desk, apps OAuth maliciosas, tokens roubados) em vez de depender exclusivamente de vulnerabilidades técnicas exploradas fora. Essa combinação faz com que mesmo organizações com perímetros bem defendidos sejam vulneráveis se não se protegerem as identidades e as integrações de terceiros.
Consequências reais e riscos: no pior cenário corroborado, a filtração de dados sensíveis pode provocar desde fraude financeira e roubo de identidade até ameaças diretas à segurança pessoal de agentes e testemunhas. Para a instituição, além do impacto reputacional, há risco operacional: processos de contratação, equipamentos de pesquisa e cooperação internacional podem ser afetados. Há também um custo legal e regulatório: notificação a afetados, pesquisas internas e possíveis sanções se for determinada negligência na proteção de dados.
Para o público geral e qualquer pessoa potencialmente afetada (empregados federais, excolaboradores, requerentes) as recomendações práticas imediatas são claras e acionáveis: monitorar o crédito e o uso indevido de identidade, ativar alertas e congelar os relatórios de crédito se for caso disso, rever contas de e-mail e ambientes de trabalho para atividade incomum, mudar senhas em serviços sensíveis e ativar autenticação multifator sempre que possível. O guia oficial da Comissão Federal do Comércio sobre roubo de identidade oferece passos concretos para potenciais vítimas: https://www.identitytheft.gov.
Para administradores e responsáveis pela segurança em organizações que utilizem Oracle PeopleSoft ou outras plataformas de RR. As acções prioritárias são as seguintes: verificar e aplicar sistemas de segurança oficiais disponíveis, auditar e rotar credenciais administrativas e certificados, revogar e voltar a emitir tokens de integração ou aplicações OAuth suspeitos, segmentar as redes que alojam sistemas de pessoal e registrar e analisar logs de acesso para detectar atividade lateral. É também crítico iniciar uma caça de ameaças internas (threat hunt) e, se for caso disso, contratar resposta a incidentes externos e coordenar com as autoridades. Informação sobre o produto pode ser consultado na página oficial do Oracle PeopleSoft: https://www.oracle.com/applications/peoplesoft/.

De uma perspectiva institucional, o incidente sublinha a necessidade de reforçar controlos de identidade e confiança de terceiros: políticas de menor privilégio, revalidação periódica de aplicações integradas, procedimentos robustos de administração de acesso privilegiado (PAM) e programas de sensibilização focalizados em help-desk e suporte técnico, que são vetores recorrentes em campanhas sofisticadas.
O que os leitores podem fazer agora mesmo: se você trabalha ou trabalha no FBI ou apresentou um pedido recentemente, mantenha atento às comunicações oficiais do próprio FBI e do departamento de recursos humanos. Considera activar a monitorização de crédito e rever com atenção qualquer pedido de informação incomum. Para responsáveis por TI, prioriza a revisão de integrações cloud, o fechamento de caminhos de acesso não autenticados e a coordenação com as equipes de resposta e as forças da ordem. Organizações interessadas no contexto da inteligência sobre o ator podem consultar análises de empresas de segurança e empresas de rede como a Cato Networks para tendências e recomendações operacionais: https://www.catonetworks.com.
Finalmente, convém manter cautela frente a afirmações de grupos criminosos na rede escura: seu objetivo primário é extorsionar e, às vezes, exageran alcance ou mezcolam dados reais com material de fontes publicadas para aumentar o pânico e seu poder de negociação. A verificação forense do FBI e de terceiros independentes será fundamental para estabelecer alcance, vetor de intrusão e medidas correctivas definitivas.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...