📰 Source : Hackread.com (article exclusif de Waqas, publié le 28 septembre 2026)

Contexte

Le groupe ShinyHunters a contacté exclusivement Hackread.com pour clarifier ses intentions après son attaque revendiquée du 22 septembre 2026 contre le portail FBI Jobs (apply.fbijobs.gov). Le groupe avait alors défacé le portail et affirmé avoir compromis d’autres systèmes du FBI.

Vecteur d’accès initial revendiqué

Selon ShinyHunters, l’accès initial a été obtenu via une zero-day Oracle PeopleSoft sur le portail apply.fbijobs.gov. Le groupe affirme ensuite avoir effectué un mouvement latéral vers d’autres services, notamment l’infrastructure AWS GovCloud.

Données prétendument exfiltrées

  • Volume revendiqué : 2 à 3 To de données
  • Contenu allégué : données personnelles (PII) d’employés du FBI et de candidats à des postes

Clarification du groupe

ShinyHunters déclare que :

  • La décision de ne jamais publier ni vendre les données avait été prise dès le début
  • L’ultimatum d’une semaine adressé au directeur du FBI Kash Patel et à Brett Leatherman (directeur adjoint de la division Cyber) était une campagne marketing visant à contester des allégations du FBI sur le groupe
  • Le groupe nie toute motivation financière, tout acte d’extorsion, et tout lien avec “The Com”
  • Il conteste les affirmations du FBI selon lesquelles ShinyHunters exagère ses accès, utilise des tactiques de harcèlement (swatting, menaces contre des proches) et fabrique des preuves

Réaction du FBI

Le FBI a confirmé enquêter sur des allégations de compromission de FBIJobs.gov et d’exposition de PII d’employés, sans confirmer publiquement le volume ou le contenu exact des données.

Nature de l’article

Article de presse spécialisée à caractère exclusif, basé sur une déclaration directe du groupe ShinyHunters à Hackread.com. L’objectif principal est de rapporter la position officielle du groupe sur ses intentions et de contextualiser l’incident par rapport aux déclarations antérieures.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1210 — Exploitation of Remote Services (Lateral Movement)
  • T1485 — Data Destruction (Impact)
  • T1530 — Data from Cloud Storage (Collection)
  • T1491.002 — Defacement: External Defacement (Impact)
  • T1119 — Automated Collection (Collection)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 29 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟡 Indice de vérification factuelle : 51/100 (moyenne)

  • ⬜ hackread.com — source non référencée (0pts)
  • ✅ 7677 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ 0/1 IOCs confirmés externellement (0pts)
  • ✅ 6 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : ShinyHunters (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://hackread.com/exclusive-shinyhunters-fbi-data-wont-be-leaked/#google_vignette