ФБР публично предложило оставшимся на свободе участникам ShinyHunters самим выйти на связь с бюро после ареста в Нидерландах человека, которого следствие считает одним из лидеров группировки. 24-летнего жителя Амстердама задержали еще 15 сентября, а теперь американские власти используют его арест как предупреждение остальным участникам одной из самых активных группировок, занимающихся кражей корпоративных данных и вымогательством.
Нидерландская полиция подозревает мужчину в участии в преступной организации и деятельности ShinyHunters. Во время обыска следователи изъяли несколько носителей данных, а на ноутбуке обнаружили большой объем информации о подготовке двух убийств за пределами страны. По версии полиции, имеются признаки того, что подозреваемый сам отдал соответствующее распоряжение. Обвинение, связанное с попыткой склонить других людей к убийствам, расследуют отдельно от дела ShinyHunters.
Суд в Роттердаме 29 сентября оставил мужчину под стражей еще как минимум на 90 дней. Расследование продолжается, полиция прямо предупреждает о возможных новых задержаниях. Нидерландские власти не раскрывают имя подозреваемого, а представители ShinyHunters заявили, что задержанный якобы вообще не связан с группировкой. Независимых подтверждений такого заявления нет.
ФБР рисует значительно более крупный масштаб. По версии бюро, с прошлого года ShinyHunters и связанные с группой злоумышленники взломали более 140 организаций и получили не менее $70 млн в результате вымогательства. Американские власти относят к ShinyHunters преступников, которые крадут данные у крупных компаний, а затем требуют деньги под угрозой публикации информации.
За названием ShinyHunters при этом скрывается не обязательно одна жестко организованная команда. Исследователи Google отслеживают несколько связанных кластеров активности и отмечают, что бренд используют разные участники преступной экосистемы. В кампаниях последних месяцев злоумышленники звонили сотрудникам компаний, выдавали себя за техподдержку, похищали учетные данные SSO и коды многофакторной аутентификации, после чего проникали в облачные сервисы. Такие атаки на SaaS позволяли красть корпоративную переписку и массивы данных для последующего шантажа.
Отдельное направление ShinyHunters связано с Oracle PeopleSoft. Весной группировка использовала CVE-2026-35273 как уязвимость нулевого дня еще до публикации исправления. Oracle закрыла брешь в июне, однако в сентябре злоумышленники снова начали массовые атаки на компании, которые ограничились правилами веб-фильтрации и не установили обновление. Google обнаружила, что ShinyHunters научилась обходить такие фильтры простым изменением представления адреса уязвимого компонента, после чего получала возможность выполнять команды на серверах PeopleSoft.
С этой известной уязвимостью не следует автоматически связывать недавний инцидент в ФБР. ShinyHunters утверждает, что для взлома портала FBIJobs.gov использовала другую, ранее неизвестную уязвимость Oracle PeopleSoft, позволявшую удаленно выполнять код. Группировка заявила о последующем проникновении во внутреннюю инфраструктуру и краже от 2 до 3 ТБ информации. Версия о новом 0-day пока исходит от самих злоумышленников. ФБР подтвердило расследование инцидента, но официально не установило, находилась ли точка первоначального проникновения непосредственно в инфраструктуре бюро или у стороннего подрядчика.
Часть похищенной информации выглядит значительно убедительнее самого рассказа об уязвимости. Журналисты получили таблицу примерно на 5000 строк с именами, адресами, телефонами, датами рождения, номерами социального страхования и сведениями о работе сотрудников ФБР. Проверка по сторонним базам позволила подтвердить данные более чем о 22 людях, хотя весь массив независимо аутентифицировать не удалось.
Особенно неприятной для бюро стала служебная информация. В образце фигурируют сотрудники подразделений, связанных с контрразведывательной работой по Китаю и России, кибероперациями, наблюдением и агентурной разведкой. Некоторые записи содержат названия подразделений и инициатив, которые раньше публично не раскрывались. Внутри ФБР ситуацию воспринимают настолько серьезно, что, согласно попавшей к журналистам внутренней записке, руководство исходило из предположения, что затронутым мог оказаться каждый сотрудник бюро.
Позднее исследование образцов выявило еще один пласт информации. Среди файлов оказались психиатрические и медицинские документы сотрудников и кандидатов, включая результаты обследований, сведения о назначенных препаратах и другую конфиденциальную медицинскую информацию. Независимая проверка частично подтвердила подлинность нескольких документов, однако масштаб всей предполагаемой утечки по-прежнему остается неизвестным.
ShinyHunters утверждает, что нападение на ФБР не имело финансовой мотивации. Группировку разозлило майское предупреждение бюро, где ShinyHunters приписали угрозы сотрудникам жертв и их родственникам, ложные заявления о наличии компромата и случаи swatting. Хакеры назвали часть обвинений недостоверными и первоначально дали ФБР неделю на исправление или отзыв документа. Позже группировка смягчила риторику, заявила, что срок не был ультиматумом, назвала всю историю «маркетинговой кампанией» и сообщила об отсутствии планов публиковать данные.
Теперь тон сменило уже ФБР. Руководитель киберподразделения бюро Бретт Лезерман напомнил участникам ShinyHunters, что после арестов люди начинают охотнее разговаривать со следствием, а изъятая инфраструктура помогает устанавливать оставшихся участников. Финальная формулировка получилась предельно прозрачной: «Вы знаете, как найти нас, а мы знаем, как найти вас».
Публичное обращение выглядит особенно примечательно на фоне продолжающегося расследования собственной утечки ФБР. Бюро пока не подтвердило заявленный ShinyHunters объем похищенных данных и механизм первоначального взлома, но уже располагает частично подтвержденными свидетельствами компрометации чувствительной информации. Одновременно нидерландская полиция изучает изъятые устройства и не исключает новых арестов. Похоже, привычные для ShinyHunters переговоры после кражи данных постепенно перемещаются с DLS-площадки в куда менее уютное место.