ShinyHunters Klaim Meretas FBI dan Mencuri Data dalam Dugaan Serangan Zero-Day PeopleSoft

Kelompok pemerasan data ShinyHunters mengklaim telah membobol sistem FBI Amerika Serikat dengan memanfaatkan zero-day baru pada Oracle PeopleSoft. Kelompok tersebut mengaku memperoleh akses ke sejumlah layanan internal FBI dan mencuri data sensitif yang berkaitan dengan pegawai serta pelamar kerja.
ShinyHunters mengatakan eksploitasi dilakukan pada Senin malam menggunakan kerentanan yang mereka klaim memungkinkan remote code execution (RCE). Setelah mendapatkan akses awal, kelompok tersebut mengaku melakukan pergerakan lateral hingga mencapai infrastruktur AWS GovCloud yang dikelola FBI.
Namun, hingga saat ini klaim tersebut belum dapat diverifikasi secara independen. FBI mengonfirmasi bahwa mereka mengetahui klaim mengenai aktivitas tidak sah yang memengaruhi layanan FBI Jobs dan sedang melakukan investigasi, tetapi belum mengonfirmasi bahwa sistem FBI benar-benar berhasil ditembus atau data telah dicuri.
ShinyHunters Klaim Mencuri 2–3 TB Data FBI
Menurut klaim ShinyHunters, kelompok tersebut berhasil mencuri antara 2 TB hingga 3 TB data dari lingkungan FBI.
Data yang diklaim berhasil diakses mencakup informasi mengenai:
- Pegawai FBI aktif dan mantan pegawai.
- Pelamar pekerjaan FBI.
- Data internal organisasi.
- Informasi dari layanan Criminal Justice.
- Sistem Human Resources (HR).
- Layanan Medlink.
- Data yang tersimpan pada infrastruktur AWS GovCloud.
Kelompok tersebut juga mengklaim bahwa informasi sensitif berupa personally identifiable information (PII) dan protected health information (PHI) milik pegawai serta pelamar FBI ikut terdampak.
Namun, data pribadi yang diklaim dicuri tersebut belum dipublikasikan secara lengkap dan keasliannya belum diverifikasi secara independen.
FBI Jobs Diduga Mengalami Defacement
Sebagai bukti atas klaim mereka, ShinyHunters membagikan tangkapan layar situs FBI Jobs yang disebut telah mengalami defacement.
Situs tersebut dilaporkan menampilkan logo Pokémon Umbreon yang digunakan kelompok tersebut serta pesan yang mengklaim bahwa informasi pegawai dan pelamar FBI telah dikompromikan.
ShinyHunters mengatakan FBI dengan cepat mendeteksi intrusi tersebut dan kemudian mematikan sistem yang terdampak. Kelompok itu mengklaim sejumlah jaringan FBI juga diputus secara bersamaan setelah aktivitas mereka terdeteksi.
Situs FBI Jobs kemudian menampilkan pesan maintenance.
Namun, defacement sebuah situs tidak dengan sendirinya membuktikan bahwa seluruh klaim mengenai akses ke jaringan internal atau pencurian data dalam jumlah besar benar-benar terjadi.
ShinyHunters Membagikan Contoh Data yang Diklaim Dicuri
Kelompok tersebut juga memberikan dua contoh record kepada media yang diklaim berasal dari sistem FBI.
Salah satu record disebut berkaitan dengan seorang agen khusus FBI yang pernah terlibat dalam penyelidikan BreachForums. Record lainnya diklaim berkaitan dengan Direktur FBI Kash Patel.
Informasi pribadi dalam record tersebut tidak dipublikasikan untuk mencegah penyebaran data sensitif, dan keaslian maupun sumber data tersebut belum diverifikasi secara independen.
Sebelumnya, 404 Media melaporkan dugaan pembobolan tersebut setelah menerima sampel yang berisi sekitar 5.000 record yang diklaim sebagai data pegawai FBI.
Media tersebut mengatakan sebagian informasi dalam sampel dapat diverifikasi sebagai akurat, termasuk nomor telepon yang sesuai dengan nama tertentu serta nomor yang terkait dengan personel Departemen Kehakiman Amerika Serikat. Namun, temuan tersebut tetap tidak membuktikan seluruh klaim mengenai skala dan metode intrusi.
Dugaan Zero-Day Oracle PeopleSoft Menjadi Titik Masuk
ShinyHunters mengklaim memperoleh akses awal melalui zero-day pada Oracle PeopleSoft yang menurut mereka belum memiliki patch.
Kelompok tersebut mengatakan mereka menemukan kerentanan baru pada PeopleSoft dan langsung mengeksploitasinya untuk memperoleh akses ke sistem FBI.
Menurut klaim ShinyHunters, kerentanan tersebut memungkinkan remote code execution sehingga dapat digunakan sebagai titik masuk awal sebelum pelaku melakukan pergerakan lebih jauh ke lingkungan korban.
Kelompok itu juga mengklaim telah mencoba menghapus jejak aktivitas dari server yang dikompromikan agar eksploitasi lebih sulit dianalisis.
ShinyHunters kemudian mengatakan bahwa kerentanan PeopleSoft yang sama telah digunakan untuk menargetkan organisasi lain, termasuk perusahaan Fortune 500.
Sebelumnya, kelompok tersebut juga diketahui menargetkan sektor pendidikan menggunakan eksploit terhadap produk Oracle.
Hingga saat ini belum ada konfirmasi independen mengenai keberadaan zero-day PeopleSoft yang diklaim tersebut maupun apakah kerentanan yang sama memang digunakan dalam serangan terhadap organisasi lain.
AWS GovCloud Disebut Menjadi Bagian dari Intrusi
Menurut ShinyHunters, setelah memperoleh akses melalui PeopleSoft, mereka dapat bergerak secara lateral menuju lingkungan AWS GovCloud yang digunakan FBI.
Infrastruktur tersebut diklaim menyimpan informasi pegawai dan pelamar kerja.
Jika klaim tersebut terbukti benar, pergerakan lateral dari aplikasi enterprise menuju lingkungan cloud akan menjadi aspek penting dalam investigasi karena menunjukkan bahwa kompromi aplikasi awal dapat digunakan sebagai titik masuk menuju sistem lain yang memiliki akses ke data sensitif.
Namun, FBI belum mengonfirmasi detail mengenai sistem apa saja yang berhasil diakses dalam insiden tersebut.
Serangan Diklaim sebagai Retaliasi terhadap FBI
ShinyHunters kemudian mempublikasikan pernyataan yang menyebut serangan tersebut sebagai respons terhadap laporan FBI FLASH mengenai aktivitas kelompok tersebut yang diterbitkan pada Mei 2026.
Dalam pernyataannya, ShinyHunters membantah sejumlah tuduhan yang menurut mereka diarahkan kepada anggota kelompok, termasuk klaim mengenai pembesaran akses terhadap data sensitif, intimidasi terhadap korban dan keluarga mereka, serta aktivitas swatting.
Kelompok tersebut juga membantah keterkaitan dengan The Com, istilah yang digunakan untuk menggambarkan komunitas kejahatan siber yang longgar dan sering dikaitkan dengan pembobolan data serta pencurian aset kripto.
ShinyHunters memberikan waktu satu minggu kepada FBI untuk memperbaiki atau menghapus laporan tersebut. Kelompok itu menyatakan tuntutannya bukan bermotif finansial dan bukan tindakan pemerasan.
Ketika ditanya apakah data yang diklaim dicuri akan dipublikasikan jika permintaan tersebut tidak dipenuhi, kelompok tersebut tidak memberikan jawaban.
ShinyHunters Memiliki Riwayat Klaim Eksploit Zero-Day Oracle
Dugaan zero-day PeopleSoft ini bukan pertama kalinya ShinyHunters dikaitkan dengan eksploit terhadap kerentanan Oracle yang sebelumnya belum diketahui publik.
Dalam kampanye pencurian data Oracle E-Business Suite pada 2025 yang dikaitkan dengan kelompok Clop, ShinyHunters menjadi bagian dari kelompok yang menggunakan nama Scattered Lapsus$ Hunters.
Kelompok tersebut kemudian mempublikasikan proof-of-concept exploit yang menurut Oracle memiliki kesamaan dengan eksploit yang digunakan dalam serangan.
ShinyHunters kemudian mengklaim bahwa eksploit tersebut awalnya merupakan milik mereka dan diperoleh Clop tanpa izin.
Perselisihan tersebut kembali mencuat pada September 2026 ketika ShinyHunters mengklaim telah membobol dan melakukan defacement terhadap situs kebocoran data milik Clop.
ShinyHunters juga mengklaim mencuri data server serta private key untuk layanan Tor milik situs tersebut dan kemudian menambahkan Clop ke situs kebocoran data mereka sendiri.
Klaim Pembobolan FBI Masih Dalam Investigasi
Untuk saat ini, informasi mengenai serangan terhadap FBI perlu dipisahkan antara klaim ShinyHunters dan fakta yang telah dikonfirmasi secara independen.
ShinyHunters mengklaim adanya eksploitasi zero-day PeopleSoft, akses ke sistem FBI, pergerakan lateral menuju AWS GovCloud, serta pencurian 2–3 TB data. Namun, FBI baru mengonfirmasi bahwa mereka mengetahui klaim aktivitas tidak sah yang memengaruhi FBIjobs.gov dan sedang melakukan investigasi.
Belum ada konfirmasi resmi bahwa seluruh sistem yang disebut ShinyHunters benar-benar berhasil dikompromikan atau bahwa data dalam jumlah 2–3 TB telah dicuri.
Oracle dan tim threat intelligence Mandiant milik Google Cloud juga telah dimintai tanggapan terkait dugaan zero-day PeopleSoft dan aktivitas eksploitasi tersebut.
Jika keberadaan kerentanan tersebut nantinya dikonfirmasi, organisasi yang menggunakan Oracle PeopleSoft perlu segera memeriksa sistem mereka terhadap aktivitas mencurigakan dan mengikuti pembaruan keamanan resmi dari Oracle.
Untuk saat ini, dugaan serangan tersebut masih menjadi kasus yang perlu ditelusuri lebih lanjut, terutama untuk memastikan apakah klaim mengenai zero-day, akses internal FBI, serta pencurian data dalam skala besar benar-benar sesuai dengan bukti teknis yang ditemukan dalam investigasi.
Sumber: FBI








