- ShinyHuntersがFBIの採用サイトを改ざん、PeopleSoftのゼロデイ脆弱性を利用して人事データ2TBを盗んだと主張
- 身代金目的ではなく、嫌がらせやスワッティング戦術を主張したFBIの5月の広報文書に異議を唱えるための攻撃だとグループは説明
- 専門家はエクスプロイト自体の価値の高さに警鐘を鳴らす、FBIはサイトを奪還し侵害の主張についての捜査を継続中
恐喝グループShinyHuntersが、これ以上ないほどShinyHuntersらしいやり方でブランドイメージ管理に乗り出しています。FBIにハッキングを仕掛け、同庁の機密ファイルを盗み出したのです。
同庁の採用サイトは改ざんされ、ShinyHuntersがいつも使う内容――同グループのロゴを模したASCIIアート画像と、「This site has been seized by ShinyHunters. Rooting your systems since ’19 :)」というメッセージに置き換えられました。
しかし今回ShinyHuntersは、FBIをデータ漏洩サイトに掲載し、身代金を支払わなければ盗んだファイルを公開すると脅す代わりに、報道各社に直接語りかけるという行動に出ました。 The Registerに対し、Oracle PeopleSoftの人事管理システムにゼロデイ脆弱性を発見し、それを利用してサーバー上で任意のコードをリモート実行できたと語ったのです。
彼らはこの手口を使い、FBIのサーバーから2TB超の機密データを盗み出した(とされています)。現職・元職・採用候補者を含むFBI職員の氏名、住所、電話番号、配偶者情報などが含まれるということです。
「われわれはFBIの全職員および応募者のデータを保有している」と、広報担当者はThe Registerに対し語り、人事部門、MedLink、そして刑事司法情報サービス(CJIS)を侵害したと述べました。
ブランドイメージ管理
FBIは現時点でコメントを出しておらず、OracleとAWSも同様にコメントを控えています。しかし今回の事件で最も特異な点は、金銭目的の攻撃には見えないということです。
これまでShinyHuntersの行動はすべて金銭目的でした。企業に侵入してファイルを盗み出し、身代金を支払わなければ盗んだ情報を削除しないと被害者に圧力をかけるというやり口です。しかし今回、同グループはFBIの運用姿勢に関する見解を改めさせることが攻撃の目的だと主張しています。
「今回は金銭目的ではない」と同グループはThe Registerに語りました。「われわれが求めているのは、FBIが重大な虚偽の主張を含む声明を訂正または撤回することだ」
問題となった声明は、Canvas攻撃直後の今年5月15日に公表されたセキュリティ勧告に記載されていたものです。2026年5月初旬、人気の学習管理システムCanvasを手がけるエドテック大手Instructureは、サイバー攻撃を受け、機密の顧客データが流出したことを認めました。その後、ハーバード大学、オックスフォード大学、MITといった世界屈指の名門大学も被害者に含まれていたことが明らかになっています。
この攻撃は非常に深刻な影響をもたらし、Instructureの最高経営責任者(CEO)は数週間後、米下院国土安全保障委員会での証言を求められました。
5月15日、FBIは広報文書(PSA)を発表し、ShinyHuntersが被害者に圧力をかけるために「嫌がらせの手法を常用している」と指摘しました。その中には「被害者やその家族への脅迫的なメッセージ・電話の送付、場合によってはスワッティング」も含まれるとされています。
スワッティングとは、SWATチームが出動するほど深刻な犯罪行為が発生していると偽って警察に通報する行為を指します。通常はライブ配信者に対して、命に関わる危険性があるにもかかわらず悪質な悪ふざけとして行われます。
PSAは次のように結論づけています。「脅威アクターは、恥ずべき写真や動画など、被害者に関する機密情報や弱みを握るような情報を保有していると虚偽の主張をすることがあり、実際にはそうした情報が存在しないケースも多い。こうした圧力戦術の後、SHのメンバーはTorネットワーク上のさまざまなSHデータ漏洩サイトに流出データを掲載することがある」
「私はこうした主張に反論するため、これまで最大限努力してきた」とShinyHuntersはメディアに語りました。「そして今回の行動こそが、その最善の方法だ」
金銭目的ではない?
ShinyHuntersが金銭目的ではないという主張を、誰もが鵜呑みにしているわけではありません。
Suzu LabsのCTO、Denis Calderone氏はTechRadar Proに寄せた声明の中で、この主張は割り引いて受け止めるべきだと指摘しています。「FBI職員データ数テラバイトがただ放置されているとは考えにくい。外国の諜報機関はそれを喉から手が出るほど欲しがるだろうし、FBIを侵害した実績があれば、今後のあらゆる恐喝の脅しの信憑性が増す。もしPeopleSoftのゼロデイが本物であれば、そのエクスプロイト自体がデータそのものより価値を持つ可能性さえある。一方、この脅しが実行に移されれば、捜査官とその配偶者の自宅住所が1週間以内に公開されてもおかしくない」
Calderone氏はまた、事件そのものよりもこのゼロデイ脆弱性にこそ注意を向けるべきだと強調しています。
「PeopleSoftを運用しているなら、パッチを待ってはいけない。可能な限り公開インターネットから切り離し、公開せざるを得ない部分はWAFの背後に置き、彼らが公開したスクリーンショットに写っていた/PSEMHUB/パスのような管理コンポーネントが外部からアクセスできないようにすべきだ。6月に確認された侵害指標を洗い出し、psoftアカウントやoracleアカウントに対するSSH試行がないか調べるべきだ。その上で、自社の応募者向けポータルがどこにアクセスできるかを自問してほしい。FBIの場合、見知らぬ人が履歴書をアップロードするためのウェブサイトが、GovCloudへの侵入経路になっていたとされている」
FBIはその後、自庁のウェブサイトを奪還しており、現在は「メンテナンス中」と表示されています。