ShinyHunters dice haber entrado en el FBI con un zero-day de Oracle PeopleSoft
El grupo de extorsión asegura que explotó una vulnerabilidad sin parchear de ejecución remota de código en Oracle PeopleSoft y robó entre 2 y 3 TB de datos. El FBI investiga, pero no confirma la brecha.

ShinyHunters asegura que entró en sistemas del FBI aprovechando una vulnerabilidad sin parchear de Oracle PeopleSoft que permite ejecución remota de código. Según su versión, la explotó el lunes por la noche, se movió después hacia la infraestructura AWS GovCloud que gestiona la agencia y se llevó entre 2 y 3 TB de datos: información de empleados en activo y antiguos, solicitantes de empleo y otros registros internos. El FBI confirma que investiga actividad no autorizada en FBIjobs.gov, pero no si hubo brecha ni robo de información.
El grupo de extorsión da más detalles de los habituales en este tipo de casos, y bastantes menos pruebas. Dice que durante la intrusión comprometió servicios de Justicia Criminal, Recursos Humanos y Medlink, además de otros sistemas internos, y que la agencia reaccionó rápido: cortó el acceso a varias redes a la vez y dejó el portal de empleo en mantenimiento. "Literalmente tiraron del cable de todo", resume uno de sus mensajes.
Como muestra enseñaron una captura de apply.fbijobs.gov con su logo de Umbreon, el Pokémon, y un mensaje sobreimpreso: "THIS SITE HAS BEEN SEIZED BY SHINYHUNTERS. rooting your systems since '19 ;)". En ese texto afirmaban haberse llevado PII y datos de salud de empleados y candidatos. También compartieron dos registros de muestra, uno asociado supuestamente a un agente especial que investigó BreachForums y otro vinculado al director del FBI, Kash Patel. Esos datos personales no se han hecho públicos y nadie ha verificado su autenticidad.
404 Media, que informó antes del caso, recibió una muestra de unos 5.000 registros de empleados y comprobó que parte de la información cuadraba, incluidos teléfonos correspondientes a personas con esos nombres y números de personal del Departamento de Justicia.
Un fallo reutilizado
ShinyHunters sostiene que el fallo sigue sin parche y que ya lo está usando contra otras organizaciones, incluidas empresas del Fortune 500, después de haber atacado el sector educativo. Mandiant ha documentado esa campaña previa contra universidades e institutos. El grupo también afirma que intentó borrar los rastros de su actividad en los servidores comprometidos para dificultar la identificación del vector de entrada.
Ninguna de esas afirmaciones está verificada de forma independiente, y de momento Oracle no ha confirmado que exista tal vulnerabilidad en PeopleSoft. Tampoco es la primera vez que se vincula a ShinyHunters con la explotación de una vulnerabilidad desconocida de Oracle.
La represalia
Detrás del ataque hay, según el propio grupo, una venganza: el informe FLASH que el FBI publicó en mayo de 2026 describiendo sus actividades. ShinyHunters rechaza las acusaciones que contenía, entre ellas exagerar el acceso a información sensible, acosar a víctimas y familiares, practicar swatting y falsificar material comprometedor, y niega formar parte de "The Com". Da a la agencia una semana para corregir o retirar el documento y sostiene que la petición no busca dinero. Preguntado por si publicará los datos robados si el FBI no cede, el grupo respondió: "Sin comentarios". Sobre la posibilidad de que el gobierno estadounidense redoble la presión para detenerles, el mismo portavoz fue más explícito: "Me da igual".
Para quien administra un PeopleSoft, lo relevante aquí es doble. Primero, que se trata de un RCE sin parche en un producto muy extendido en administraciones públicas, universidades y grandes empresas, y que quien tenga el sistema expuesto debería revisar qué hay publicado en la superficie y qué guarda en el cloud. Segundo, que la cifra de datos robados y el alcance del ataque son del grupo atacante, no de un tercero: hasta que haya parche o confirmación del fabricante, poco más se puede hacer que vigilar sus sistemas y esperar a que Oracle se pronuncie.


