El FBI investiga un robo de datos que ShinyHunters atribuye a PeopleSoft
La agencia reconoce la reclamación del grupo, que dice haber entrado por una vulnerabilidad en el ERP Oracle PeopleSoft y haber robado datos de miles de empleados, agentes incluidos.

El FBI ha confirmado que investiga "de forma activa y agresiva" la brecha que ShinyHunters dice haber perpetrado contra sus sistemas. En un mensaje en X, la agencia reconoce que conoce la reclamación del grupo sobre el portal FBIJobs.gov y sobre información personal identificable (PII) de su personal, y añade que el punto de entrada sigue sin determinarse mientras trabaja con los proveedores terceros implicados.
ShinyHunters sostiene que entró a través de una vulnerabilidad en software de terceros. Ese software sería Oracle PeopleSoft, un ERP que las organizaciones usan para recursos humanos, finanzas y cadena de suministro. Desde ahí, según su versión, alcanzó varios sistemas: portales de empleo, herramientas de verificación de antecedentes y una plataforma donde se almacena información relacionada con investigaciones. No es la primera vez que el grupo explota ese mismo producto: a principios de este año reivindicó una ronda de ataques apoyada en un cero día del ERP, con Nissan y la Universidad de Nottingham entre los afectados.
Qué se dice que se llevaron
El alcance real sigue sin confirmar. El grupo asegura haber robado datos de miles de empleados: nombres de agentes, números de placa, direcciones particulares y datos de contacto. Según Reuters, el material incluiría además información sensible sobre investigaciones de inteligencia extranjera y de carteles de la droga.
Ahí está el problema. Joe Hancock, socio responsable de riesgo cibernético e investigaciones complejas en el despacho Mishcon de Reya, lo resume: "Si los informes son exactos, es una brecha grave. Este tipo de datos tiene utilidad real en las manos equivocadas, como vimos con la brecha del PSNI, donde la exposición de personas en puestos sensibles se tradujo en riesgo real". Añade que el origen en un portal de empleo puede limitar parte del impacto operativo, pero no resta gravedad a la exposición de identidades: "Vincular información personal con roles concretos de inteligencia, contraespionaje o vigilancia lleva esto mucho más allá del robo de identidad convencional".
Andrew Brandt, principal threat intelligence incident commander en Huntress, apunta a otra derivada: si el grupo vende los datos a organizaciones criminales o a actores estatales, "podrían darles un uso más dañino". "El FBI lleva algunas de las investigaciones de delincuencia interestatal y transnacional más graves. Basta poca imaginación para ver escenarios en los que empleados o sus familias se vean amenazados o resulten heridos por la publicación de esta información", dice.
La exigencia
En su página de filtraciones, ShinyHunters afirma que el ataque no responde a un motivo económico, sino a el aviso que la agencia publicó en mayo a raíz de los ataques contra el sistema académico Canvas, en el que calificaba de "reales o exageradas" las afirmaciones de grupos como este para presionar a las víctimas. El grupo exige que el FBI lo retire o publicará los datos.
ShinyHunters se ha convertido en uno de los grupos de extorsión más activos del momento, con reclamaciones sobre Salesforce, Canvas y la Comisión Europea en los últimos meses, además de decir que ha hackeado a un rival, Clop.
Lo que importa aquí para quien administra sistemas no es solo el destino de los datos. Es la ruta: un ERP de recursos humanos de terceros, con su historial de vulnerabilidades, como puerta de entrada a sistemas que no tienen nada que ver con nóminas. Si se confirma el vector, toca revisar qué hay expuesto de PeopleSoft hacia fuera, qué parches se han aplicado y qué datos de personal viven en plataformas que nunca se diseñaron para soportar este nivel de amenaza. El FBI no ha confirmado el alcance, y el grupo tiene la sartén por el mango: o retractación, o publicación.

