Grupul ShinyHunters susține că a furat datele a 5.000 de agenți FBI

Grupul ShinyHunters susține că a furat datele a 5.000 de agenți FBI

0 Shares
0
0
0

Pagina prin care FBI își recrutează viitorii agenți a afișat marți, 22 septembrie, pentru scurt timp, un Pokémon negru cu inele galbene și un mesaj care anunța că site-ul a fost confiscat. De obicei, FBI e cel care pune astfel de anunțuri pe serverele infractorilor, așa că rolurile s-au inversat într-un mod cât se poate de stânjenitor. Semnătura aparține ShinyHunters, un grup care a transformat ani la rând bazele de date furate în bitcoini și care susține că, de data aceasta, nu banii sunt miza.

ShinyHunters afirmă că a pătruns pe 21 septembrie 2026 în sistemele FBI printr-o vulnerabilitate necunoscută din Oracle PeopleSoft și că a copiat între 2 și 3 terabyți de date despre angajați și candidați. Un eșantion cu 5.000 de presupuși agenți a ajuns la presă. FBI spune doar că investighează, iar hackerii cer retragerea unui raport din mai.

Povestea a fost relatată miercuri de Protos, pornind de la informațiile publicate cu o zi înainte de 404 Media și Reuters. Am completat-o cu detaliile tehnice obținute de BleepingComputer și cu documentele oficiale disponibile până acum. Puse cap la cap, faptele descriu mai puțin un jaf clasic și mai mult o răzbunare publică, cu termen-limită și cu spectatori.

Ce susțin hackerii și ce s-a putut verifica până acum?

Până acum s-a confirmat doar o parte din eșantionul trimis presei, nu și breșa revendicată de ShinyHunters în ansamblul ei. Mai multe redacții au găsit în fișier date reale ale unor angajați FBI, dar niciuna nu a putut stabili din ce sistem provin.

Eșantionul de 5.000 de nume

Un reprezentant al grupului le-a scris jurnaliștilor de la 404 Media că ShinyHunters deține informații despre toți angajații și candidații FBI. Ca dovadă, a trimis un fișier cu aproximativ 5.000 de înregistrări, care conțin nume, adrese, numere de telefon și date de naștere, iar în unele cazuri și detalii despre soțul sau soția angajatului. Protos adaugă că eșantionul ar include numere de asigurare socială și informații despre misiunile agenților.

Redacția 404 Media a trecut câteva dintre numerele de telefon prin OSINT Industries, un instrument de investigație din surse deschise, și a constatat că aparțin unor persoane cu aceleași nume ca în fișier. O a doua verificare, făcută cu Darkside, instrumentul prin care firma de securitate District 4 caută în date compromise anterior, a legat unele numere de personal al Departamentului de Justiție american. Reuters a reușit, la rândul său, să potrivească datele cu angajați FBI reali în cel puțin zece cazuri, printre care se află chiar directorul biroului, Kash Patel. Agenția de presă a precizat însă că nu poate stabili de unde provin informațiile și nici dacă au fost luate din sistemele interne ale FBI, cum susțin hackerii.

Nuanța contează. O adresă și un număr de telefon corecte pot veni și din scurgeri mai vechi, din bazele brokerilor de date sau din combinarea unor surse publice. Faptul că datele sunt reale arată că cineva le deține, nu și că le-a furat de la FBI săptămâna aceasta.

Ce a confirmat FBI și ce nu?

Reacția oficială a fost minimă. Un purtător de cuvânt al FBI a transmis presei că instituția are cunoștință de afirmațiile privind o activitate neautorizată pe site-ul FBIjobs.gov și că le investighează. Nu a confirmat nici breșa, nici furtul de date, iar cifrele avansate de hackeri au rămas fără comentariu.

Pe drumul de la o redacție la alta, un detaliu și-a schimbat sursa. Protos și Silicon Republic au scris că explicația tehnică, cu vulnerabilitatea din PeopleSoft și accesul la serverele AWS GovCloud, ar veni de la un purtător de cuvânt al FBI. În textul original al 404 Media, aceeași explicație îi aparține reprezentantului ShinyHunters, iar FBI apare doar cu declarația de mai sus, adăugată după publicare. Diferența e de fond. Una e ca agenția să recunoască pe unde a intrat atacatorul și cu totul altceva e ca atacatorul să își povestească singur isprava.

Pagina de cariere, transformată în afiș

Partea cea mai vizibilă a atacului a fost un defacement, adică înlocuirea conținutului unui site cu mesajul atacatorilor. Pe apply.fbijobs.gov, portalul unde se depun candidaturile, a apărut sigla grupului, Umbreon, un Pokémon introdus în a doua generație a seriei. Și numele vine tot de acolo. În jocurile Pokémon, exemplarele „shiny” sunt variante rare, colorate altfel decât de obicei, iar jucătorii care le caută ore în șir sunt numiți chiar shiny hunters.

Mesajul imita anunțurile de confiscare pe care FBI și alte agenții le afișează pe site-urile infracționale după ce le închid. Site-ul era, potrivit textului, „confiscat de ShinyHunters”, iar grupul se lăuda dedesubt că pătrunde în sistemele altora din 2019. Tot acolo scria că toate datele FBI au fost compromise, inclusiv informații personale și medicale despre angajați actuali și foști. Finalul copia formula de mulțumire cu care Donald Trump își încheie postările de pe Truth Social. Hackerii au povestit că FBI a observat repede intruziunea și a scos sistemele din funcțiune, iar în momentul relatărilor portalul pentru candidați afișa un mesaj de indisponibilitate.

Cum ar fi intrat hackerii în sistemele FBI?

Potrivit grupului, poarta de intrare a fost o vulnerabilitate zero-day din Oracle PeopleSoft, care i-a permis să ruleze cod de la distanță pe un server al FBI. De acolo, spun hackerii, au ajuns în infrastructura AWS GovCloud administrată de FBI, unde erau stocate datele angajaților și ale candidaților.

Traseul a fost descris mai detaliat pentru BleepingComputer. Grupul susține că a compromis și serviciile de justiție penală, de resurse umane și platforma Medlink ale biroului, iar publicația precizează că nu a putut verifica independent nimic din toate acestea, de la vulnerabilitate până la volumul datelor. Hackerii mai spun că folosesc aceeași breșă împotriva unor companii din Fortune 500, clasamentul celor mai mari firme americane.

Ce este un zero-day, explicat fără jargon?

Un zero-day este un defect de securitate pe care producătorul programului nu îl cunoaște încă, motiv pentru care nu există nicio reparație. Denumirea vine chiar de aici, fiindcă producătorul a avut zero zile de pregătire, iar atacul a început înainte ca el să afle de problemă.

Pentru un cititor din România, cea mai la îndemână comparație e interfonul de bloc. Gândește-te la un model de interfon montat în mii de blocuri din Cluj, București sau Iași, care se deschide la o anumită combinație de taste despre care nici fabricantul nu știe. Cine a descoperit combinația intră în orice bloc echipat cu acel model, iar locatarii nu se pot apăra până când producătorul nu află și nu trimite o actualizare. Cam așa funcționează un zero-day într-un program folosit de sute de instituții.

PeopleSoft, programul care ține evidența oamenilor

PeopleSoft este o suită de programe Oracle cu care organizațiile mari își gestionează personalul, salariile, recrutările și finanțele, iar universitățile și evidența studenților. Tocmai de aceea atrage atacatorii. Într-un singur loc se adună tot ce știe o instituție despre oamenii ei, de la adresa de acasă până la salariu. La noi, echivalentul ar fi programul în care serviciul de resurse umane al unei instituții ține dosarele personalului, cu CNP, domiciliu și date despre familie.

AWS GovCloud este o zonă separată a cloudului Amazon, construită pentru agențiile guvernamentale americane și pentru firmele care lucrează cu datele lor sensibile. Faptul că informațiile stăteau acolo nu e o problemă în sine. Problema apare când cineva intră în rețea printr-o aplicație vulnerabilă și găsește drumul spre ele.

Același program, a doua oară în 2026

Dacă afirmațiile se confirmă, ar fi a doua oară anul acesta când ShinyHunters lovește prin PeopleSoft. Mandiant și Google Threat Intelligence Group au documentat în iunie o campanie a grupului, urmărit intern sub codul UNC6240, care a exploatat între 27 mai și 9 iunie vulnerabilitatea CVE-2026-35273. Defectul avea un scor de gravitate de 9,8 din 10 și permitea rularea de cod fără autentificare. Oracle a publicat avertizarea abia pe 10 iunie, deci atacurile au avut loc cât timp problema era încă un zero-day. Google a alertat atunci peste 100 de organizații expuse, cele mai multe din Statele Unite, iar 68% dintre ele erau universități și colegii.

De data aceasta, grupul vorbește despre o altă vulnerabilitate, diferită de cea reparată în iunie. Reprezentantul lui a declarat pentru BleepingComputer că au descoperit-o luni și au folosit-o aproape imediat împotriva FBI, apoi au încercat să șteargă urmele ca defectul să fie mai greu de identificat. Până la publicarea acestui articol, Oracle nu a confirmat existența unei noi breșe în PeopleSoft.

Relația grupului cu produsele Oracle are și un capitol mai vechi. În campania din 2025 împotriva Oracle E-Business Suite, atribuită grupării de ransomware Clop, ShinyHunters făcea parte dintr-o alianță numită Scattered Lapsus$ Hunters, care a publicat un exploit demonstrativ confirmat apoi de Oracle drept cel folosit în atacuri. ShinyHunters a susținut că exploitul îi aparținea și că Clop l-a luat fără permisiune. Conflictul s-a reaprins la mijlocul lui septembrie 2026, când ShinyHunters a spart site-ul pe care Clop își expune victimele și i-a înlocuit conținutul.

De ce spune grupul că nu cere bani de la FBI?

ShinyHunters prezintă atacul ca pe o răzbunare pentru un avertisment publicat de FBI în mai și cere ca documentul să fie corectat sau retras în termen de o săptămână. Grupul insistă că nu urmărește bani, dar nu spune ce va face dacă FBI refuză.

Raportul care a supărat grupul

E vorba de un anunț public emis pe 15 mai 2026 prin IC3, centrul FBI care primește reclamațiile privind criminalitatea informatică, cu numărul de alertă I-051526-PSA. Documentul a apărut după un atac asupra unei platforme de cursuri online care a întrerupt activitatea unor instituții de învățământ din toate Statele Unite. Anunțul nu numea platforma, însă presa o identificase deja ca fiind Canvas, deținută de compania Instructure, care ajunsese între timp la o înțelegere cu hackerii.

FBI descria acolo ShinyHunters drept un grup specializat în furturi masive de date și în extorcare și avertiza că membrii lui își exagerează uneori accesul la informații ca să forțeze plata. Potrivit documentului, victimele și familiile lor primesc mesaje și apeluri amenințătoare, în unele cazuri s-a ajuns la swatting, iar hackerii pretind uneori că au fotografii sau clipuri compromițătoare care, de cele mai multe ori, nu există. Recomandarea FBI era fără echivoc. Nimic nu trebuie plătit.

Swatting înseamnă un apel fals la numărul de urgență, făcut ca să trimită o echipă de intervenție înarmată la adresa victimei. Tradus în realitatea românească, ar fi ca un necunoscut să sune la 112, să anunțe o luare de ostatici la tine acasă, iar tu să te trezești cu mascații la ușă. În Statele Unite, practica s-a soldat și cu morți, de aceea autoritățile o tratează ca pe o infracțiune gravă.

În declarația publicată pe site-ul său de scurgeri de date, ShinyHunters respinge aceste acuzații. Grupul neagă și că ar face parte din The Com, o rețea informală de infractori cibernetici pe care anchetatorii și cercetătorii o leagă frecvent de furturi de date și de criptomonede.

Constrângere sau șantaj, o distincție pe care Codul penal român nu o face

Întrebat de 404 Media dacă grupul va încerca să obțină bani de la FBI, reprezentantul a răspuns că ce urmează „nu e extorcare, poate constrângere” și a ținut să precizeze că gestul nu are motivație financiară. Formularea sună a nuanță juridică. În realitate, ține mai degrabă de imagine.

Legislația românească arată de ce. Articolul 207 din Codul penal definește șantajul drept constrângerea unei persoane să dea, să facă, să nu facă sau să sufere ceva, cu scopul de a obține pe nedrept un folos nepatrimonial, și îl pedepsește cu închisoare de la unu la cinci ani. Legea nu cere, așadar, ca șantajistul să urmărească bani. A obliga o instituție să își retragă un document, sub amenințarea publicării unor date, se potrivește exact cu tiparul descris în text, iar dacă scopul devine unul bănesc, pedeapsa crește. Fără pretenția unei analize juridice, distincția propusă de ShinyHunters ar trece drept un simplu joc de cuvinte în fața unui judecător român.

Ultimatumul de o săptămână

Termenul dat de hackeri expiră în jurul datei de 29 septembrie, iar grupul nu a spus ce se va întâmpla după. Întrebat de BleepingComputer dacă va publica datele în cazul în care FBI nu modifică raportul, reprezentantul a refuzat să comenteze. La întrebarea dacă nu se teme de presiunea guvernului american, a răspuns că nu îi pasă.

William Wright, directorul executiv al firmei Closed Door Security, a comentat pentru Silicon Republic că atacul arată cât de mult ține grupul la reputație și cât de departe e dispus să meargă ca să controleze ce se spune despre el. Remarca nu e deloc gratuită. În extorcarea cibernetică, credibilitatea e un capital. O victimă plătește mai ușor dacă e convinsă că atacatorul chiar are datele și chiar le va publica, iar un document oficial care spune că grupul exagerează lovește direct în acest capital.

Cine sunt ShinyHunters și cum fac bani din date furate?

ShinyHunters este un grup internațional de hackeri, activ cel puțin din 2020, care fură baze de date mari și cere apoi victimelor răscumpărări plătite de obicei în criptomonede. Mandiant descrie numele ca pe o emblemă sub care operează mai multe grupuri de atacatori, nu ca pe o singură echipă cu o structură fixă.

De la AT&T la aplicațiile de întâlniri

Una dintre primele breșe mari atribuite grupului a lovit în 2020 platforma indoneziană de comerț online Tokopedia. Cazul care i-a arătat cel mai limpede modelul de afaceri a venit însă în 2024, când grupul a furat date despre aproape toți cei circa 109 milioane de clienți ai operatorului american AT&T. Compania a cedat și a plătit aproape șase bitcoini, echivalentul a 373.646 de dolari la acel moment, în schimbul promisiunii că informațiile vor fi șterse.

Anul 2026 a adus un ritm și mai alert. În ianuarie, grupul a revendicat datele utilizatorilor aplicațiilor de întâlniri Hinge, Match și OkCupid, iar în martie a anunțat că a copiat circa 350 GB de pe platforma Europa.eu a Comisiei Europene. Primăvara a continuat cu platforma educațională Canvas și cu atacurile asupra universităților care foloseau PeopleSoft. Pentru un utilizator din România, asta înseamnă că grupul nu vânează doar ținte americane. Platformele europene și cele globale se află la fel de bine în raza lui.

Arestări care nu au oprit grupul

De-a lungul timpului, autoritățile au prins mai mulți oameni legați de ShinyHunters, fără ca activitatea grupului să se oprească. Programatorul francez Sébastien Raoult a fost arestat în Maroc în 2022, extrădat în Statele Unite și condamnat în ianuarie 2024 la trei ani de închisoare, plus despăgubiri de cinci milioane de dolari. În iunie 2025, brigada de combatere a criminalității cibernetice a poliției din Paris a reținut patru bărbați de douăzeci și ceva de ani, cunoscuți online drept ShinyHunters, Hollow, Noct și Depressed, după cum a anunțat procurorul Laure Beccuau, potrivit Infosecurity Magazine. Protos plasează aceste arestări în luna mai a acestui an, însă comunicatul parchetului din Paris le datează în iunie 2025.

Cercetătorii și chiar grupul au spus atunci că cei arestați erau afiliați, nu conducători, iar faptul că atacurile au continuat în același ritm pare să le dea dreptate. Aici se vede și limita acțiunilor polițienești împotriva unui brand descentralizat. Cine controlează infrastructura și canalele de comunicare poate folosi numele mai departe, chiar dacă o parte dintre membri ajung după gratii.

Unde intră criptomonedele în această poveste?

Criptomonedele sunt canalul prin care grupuri ca ShinyHunters își încasează răscumpărările, pentru că permit transferuri rapide, fără bancă și peste granițe. Anonime nu sunt. Fiecare plată în bitcoin rămâne înregistrată public pe blockchain, iar firmele de analiză o pot urmări până la platforma de schimb unde banii sunt transformați în monedă obișnuită.

ShinyHunters nu criptează de obicei sistemele victimelor, cum fac grupurile clasice de ransomware, ci fură datele și amenință că le publică. Economia din spate e însă aceeași. Raportul Chainalysis din 2026 arată că grupurile de ransomware au încasat în 2025 plăți on-chain de aproximativ 820 de milioane de dolari, cu 8% mai puțin decât cele 892 de milioane estimate pentru 2024. Doar 28% dintre victime au plătit, cel mai mic procent înregistrat vreodată, însă plata mediană a crescut cu 368%, până la aproape 60.000 de dolari. Mai puține victime cedează, dar cele care o fac plătesc mult mai mult.

În cazul FBI, logica asta nu funcționează. O agenție federală nu va plăti o răscumpărare unui grup pe care îl investighează, iar hackerii o știu foarte bine. De aici și schimbarea de discurs, de la bani la orgoliu.

Ce riscuri apar când datele unor anchetatori ajung la infractori?

Datele personale ale unor agenți FBI, ajunse la infractori, îi pun în pericol pe ei și pe familiile lor și pot compromite anchete aflate în desfășurare. 404 Media amintește că infractori din același ecosistem cu ShinyHunters au mai folosit înregistrări telefonice furate ca să urmărească și să intimideze agenții care îi anchetau.

Un detaliu din relatarea BleepingComputer spune mult. Una dintre cele două înregistrări trimise ca mostră ar aparține unui agent special implicat într-o anchetă anterioară privind BreachForums, forumul unde se vindeau baze de date furate și pe care, potrivit FBI, ShinyHunters l-a administrat o vreme. Greu de crezut că alegerea mostrei a fost întâmplătoare.

Un exercițiu de imaginație pentru cititorul român

Miza se înțelege mai ușor dacă mutăm scena acasă. Dacă o grupare ar publica mâine lista anchetatorilor de la DIICOT sau de la structurile de combatere a criminalității informatice din Poliția Română, cu adresele de acasă, numerele de telefon și numele soților, fiecare ofițer care a semnat un act într-un dosar de hacking ar ști că infractorii îi cunosc adresa. Unii ar cere protecție, alții ar deveni mai prudenți, iar instituția ar avea de gestionat o presiune greu de măsurat, dar foarte reală.

Aceleași date interesează și serviciile de informații străine. O listă cu angajații unei agenții, cu adrese și legături de familie, ajută la identificarea unor ținte pentru recrutare și la reconstituirea organigramei interne. 404 Media observă că astfel de informații ar fi un câștig serios pentru orice serviciu care vrea să înțeleagă cum funcționează FBI din interior.

De la numărul de asigurare socială la CNP

Printre datele pe care Protos le menționează în eșantion se află și numerele de asigurare socială. În Statele Unite, acest număr are un rol apropiat de cel al CNP-ului, cu diferența că americanii îl folosesc intens la credite și la verificarea identității financiare. Cine are numele, data nașterii și acest număr poate încerca să deschidă conturi sau să ia împrumuturi în numele altcuiva.

În România, CNP-ul singur nu îți deschide un credit. Combinat cu o copie a buletinului, o adresă și un număr de telefon, devine însă materia primă pentru fraude de identitate și, mai des, pentru apelurile în care escrocii se dau drept bancă, poliție sau ANAF. Un mesaj care îți spune numele complet și adresa corectă pare mult mai credibil decât unul generic, iar exact asta oferă o bază de date scursă.

Ce înseamnă breșa de la FBI pentru un utilizator obișnuit din România?

Direct, un român obișnuit are șanse foarte mici să figureze în datele FBI. Indirect, cazul îl privește, pentru că aceleași metode, și adesea același grup, lovesc companii și platforme folosite zilnic de europeni.

Lecția spitalelor din februarie 2024

România a trecut printr-o versiune locală a aceleiași probleme. În noaptea de 11 spre 12 februarie 2024, un atac ransomware asupra companiei care dezvoltă sistemul informatic Hipocrate, folosit de spitale pentru evidența pacienților, a perturbat activitatea a 26 de spitale, potrivit datelor DNSC citate de HotNews. Alte 79 de unități medicale au fost deconectate de la internet pentru verificări. Atacatorii au folosit Backmydata, un program din familia Phobos, și au cerut 3,5 bitcoini, aproximativ 157.000 de euro, iar Directoratul Național de Securitate Cibernetică a recomandat ferm să nu se plătească nimic.

Paralela cu FBI e evidentă. În ambele cazuri, punctul slab nu a fost neapărat instituția lovită, ci un program furnizat de altcineva și folosit de multe organizații deodată. Un defect într-un asemenea program, fie că se numește PeopleSoft sau Hipocrate, transformă o singură breșă în zeci de victime. Atunci, în februarie, medicii s-au întors la pix și hârtie, iar pacienții au așteptat la camerele de gardă mai mult ca de obicei.

Cum recunoști o tentativă care folosește date scurse?

O scurgere de date ajunge cel mai des la omul obișnuit sub forma unui mesaj foarte bine țintit. Să zicem că primești un SMS care te strigă pe nume, îți pomenește strada pe care locuiești și te anunță că un colet nu poate fi livrat până nu achiți o taxă de câțiva lei. Tocmai adresa corectă face mesajul credibil, iar linkul duce spre o pagină care îți cere datele cardului. Același mecanism stă în spatele apelurilor în care cineva se prezintă drept polițist, îți spune că datele tale au fost furate și îți cere apoi bani sau coduri.

Deținătorii de criptomonede au motive în plus de prudență. După scurgerea datelor clienților Ledger din 2020, mulți au primit scrisori fizice și chiar dispozitive contrafăcute acasă, trimise ca să le golească portofelele. În 2026, clienții Trezor au trecut printr-un episod asemănător, după breșa de la partenerul logistic ShipMonk. Iar în Franța, unde răpirile deținătorilor de criptomonede s-au înmulțit, o adresă de domiciliu ajunsă în mâini greșite devine o problemă de siguranță fizică.

Sfaturile din anunțul FBI de la 15 mai se potrivesc perfect și aici. Orice cerere urgentă sau neobișnuită se verifică pe alt canal decât cel pe care a venit, amenințările nu primesc nici răspuns, nici bani, iar linkurile și atașamentele neașteptate rămân neatinse. Nicio instituție reală nu îți cere bani ca să îți „șteargă” datele de pe internet și nicio firmă serioasă nu îți cere fraza de recuperare a portofelului crypto.

Dacă o companie românească ți-a expus datele, Regulamentul general privind protecția datelor o obligă să anunțe autoritatea de supraveghere în cel mult 72 de ore de la momentul în care a aflat și să te anunțe și pe tine atunci când riscul e ridicat. Când firma tace, plângerea se depune la ANSPDCP, autoritatea care poate cere explicații și poate aplica amenzi.

Ce urmează după expirarea ultimatumului?

Cel mai probabil, FBI nu va retrage raportul, iar ShinyHunters va trebui să aleagă între publicarea datelor și o altă formă de presiune. Pentru o agenție federală, a modifica un document public la cererea unui grup pe care îl anchetează ar însemna să recunoască faptul că poate fi constrânsă, un precedent pe care nicio instituție de aplicare a legii nu și-l permite. De cealaltă parte, un grup care își construiește afacerea pe credibilitatea amenințărilor nu poate lăsa termenul să treacă fără urmări, cel puțin nu fără să piardă din reputația pe care tocmai încearcă să o apere.

Rămâne de văzut și ce spune Oracle. Dacă noua vulnerabilitate din PeopleSoft există, fiecare zi fără reparație lasă expuse și alte organizații care folosesc programul, de la universități la companii mari. William Wright a atras atenția că orice interval dintre anunțul atacului și publicarea unei actualizări poate fi folosit și de alți atacatori, iar episodul din iunie a arătat cât de repede poate trece grupul de la o țintă la o sută.

Mai e și o ironie greu de ignorat. Anunțul FBI din mai avertiza că ShinyHunters exagerează uneori ce a furat, ca să pună presiune pe victime. Dacă breșa se confirmă la amploarea declarată, grupul ar demonstra contrariul în modul cel mai public cu putință. Dacă nu, ar confirma exact raportul pe care vrea să-l vadă șters. Zilele de până la 29 septembrie vor arăta care dintre variante e cea reală.

Întrebări frecvente

Au fost afectați cetățeni români de breșa de la FBI?

Nimic din ce s-a publicat până acum nu indică așa ceva. Eșantionul văzut de presă conține date despre angajați ai FBI și ai Departamentului de Justiție american. Grupul spune că deține și datele candidaților la posturi în FBI, însă pentru a candida e nevoie de cetățenie americană, așa că un român obișnuit e expus doar indirect, prin metodele pe care grupul le folosește și în alte atacuri.

Ar putea FBI să plătească hackerilor?

Practic, nu. Guvernul american descurajează plata răscumpărărilor, iar FBI le-a recomandat explicit victimelor ShinyHunters să nu plătească. În plus, grupul nu cere bani, ci retragerea unui document, iar a ceda ar însemna ca o agenție de aplicare a legii să accepte condițiile unor oameni pe care îi anchetează.

De ce cer hackerii plata în bitcoin, dacă tranzacțiile sunt publice?

Bitcoinul circulă rapid, fără bancă și fără granițe, iar adresele de portofel nu poartă nume. Transparența blockchainului îi ajută însă pe anchetatori, care pot urmări fondurile până la platformele unde sunt schimbate în bani obișnuiți. De aceea infractorii apelează la mixere, la schimburi repetate între criptomonede și la platforme fără verificarea identității, deși urma rămâne oricum înregistrată pentru totdeauna.

Ce ar trebui să facă firmele care folosesc Oracle PeopleSoft?

Primul pas este aplicarea remedierilor publicate de Oracle în iunie 2026 pentru CVE-2026-35273, cu atenție și la versiunile mai vechi, care pot fi și ele vulnerabile. Mandiant recomandă dezactivarea componentei Environment Management Hub sau blocarea accesului din exterior la ea, apoi verificarea jurnalelor serverului pentru cereri suspecte venite din afara rețelei. Până la o eventuală alertă Oracle despre noua vulnerabilitate revendicată de ShinyHunters, orice instanță PeopleSoft expusă pe internet merită tratată ca una cu risc ridicat.

Cum aflu dacă datele mele au apărut într-o scurgere?

Pentru adresa de e-mail, serviciul gratuit Have I Been Pwned verifică dacă aceasta apare în scurgerile publice cunoscute. Dacă o găsești acolo, schimbă parolele reutilizate și activează autentificarea în doi pași, de preferat printr-o aplicație sau o cheie fizică, nu prin SMS. Verificarea se poate repeta periodic, pentru că baza de date se completează pe măsură ce apar scurgeri noi.

Unde raportez în România o fraudă care folosește date scurse?

Incidentele de securitate cibernetică se raportează la Directoratul Național de Securitate Cibernetică, inclusiv telefonic, la 1911. Dacă ai pierdut bani sau ai fost amenințat, depune plângere la poliție. Păstrează mesajele, numerele de telefon și capturile de ecran, pentru că anchetatorii vor avea nevoie de ele.

Ce este The Com, comunitatea de care ShinyHunters se dezice?

The Com este numele folosit de anchetatori și de cercetători pentru o rețea informală de infractori cibernetici, mulți dintre ei foarte tineri, legată de furturi de date, preluări de conturi și furturi de criptomonede. Nu are o conducere centrală, ceea ce o face greu de destructurat. Jurnalista Kim Zetter descria în februarie 2026 grupuri ca ShinyHunters drept celule slab legate ale acestei rețele, încadrare pe care grupul o respinge.

0 Shares
You May Also Like