Una muestra de 5.000 registros resultó demasiado convincente para descartar la afirmación como simple alarde.

El grupo ShinyHunters afirmó haber vulnerado sistemas del FBI y robado datos de prácticamente todos los empleados actuales y anteriores de la oficina, así como de candidatos. No hay confirmación de una filtración tan masiva, pero el FBI ya investiga actividad no autorizada relacionada con el portal de empleo FBIJobs.gov.
Como prueba, los atacantes entregaron a periodistas una muestra de aproximadamente 5000 registros. Contiene nombres, direcciones particulares, números de teléfono, fechas de nacimiento y, en algunos casos, datos sobre cónyuges. ShinyHunters se ha especializado desde hace tiempo en grandes robos de información corporativa y en extorsión, y el grupo sigue operando a pesar de los arrestos de participantes y el cierre de plataformas vinculadas.
El ataque afectó también a la infraestructura pública del FBI. En el sitio para solicitantes apareció por un tiempo una página de ShinyHunters con una declaración de toma del recurso. FBIJobs.gov y el portal de presentación de solicitudes estuvieron temporalmente inaccesibles. El FBI confirmó más tarde que conoce las declaraciones sobre actividad no autorizada e inició una investigación.
ShinyHunters afirma que accedió a la infraestructura mediante una vulnerabilidad hasta entonces desconocida de Oracle PeopleSoft que permitía la ejecución remota de código. Según el grupo, tras el acceso inicial los participantes llegaron a otros servicios internos y al entorno AWS GovCloud, desde donde supuestamente descargaron entre 2–3 TB de información. El FBI ya en mayo advirtió que ShinyHunters podría exagerar la extensión del acceso obtenido para presionar a las víctimas.
PeopleSoft ya había llamado la atención del grupo. En junio ShinyHunters explotó otra vulnerabilidad 0day CVE-2026-35273 con una puntuación de 9,8, que permitía ejecutar código de forma remota sin autenticación. Entonces los atacantes afirmaron haber robado datos de cientos de instancias de PeopleSoft de más de 100 organizaciones. Oracle posteriormente publicó mitigaciones para ese fallo. Ahora ShinyHunters insiste en que encontró una nueva vulnerabilidad.
El método de acceso al FBI aún no puede considerarse confirmado. No hay verificación independiente del nuevo 0day, del acceso a AWS GovCloud ni del volumen declarado de 2–3 TB. Las dudas son especialmente relevantes para un grupo que basa su presión en declaraciones ruidosas. Una lógica similar de extorsión ya se ha visto en otros incidentes, aunque algunas empresas, incluida Grafana Labs, se negaron a pagar tras el robo de materiales internos.
No obstante, la propia muestra parece mucho más seria que una afirmación infundada habitual. Los periodistas pudieron correlacionar parte de los números telefónicos con personas de los mismos nombres y con empleados del Departamento de Justicia de EE. UU. Una verificación independiente de Reuters también encontró coincidencias al menos para nueve registros, aunque no se pudo determinar la fuente de la información ni probar que el robo proviniera específicamente de los sistemas internos del FBI.
En la muestra de datos que recibieron los periodistas hay unos 5000 presuntos registros de empleados del FBI. Una comprobación parcial confirma la autenticidad de algunos datos, pero no demuestra la afirmación principal de ShinyHunters sobre una base «todos los empleados y solicitantes». Por tanto, la magnitud del incidente sigue siendo una cuestión abierta.
Si un conjunto mayor existe realmente, las consecuencias trascienden la típica filtración de datos personales. Las direcciones particulares, teléfonos y datos sobre familiares de empleados del organismo de seguridad pueden utilizarse para phishing dirigido, vigilancia, presión y amenazas. Un conjunto así sería especialmente peligroso al cruzarlo con otras filtraciones, donde registros individuales pueden completarse con datos sobre el trabajo y vínculos personales.
ShinyHunters ya ha demostrado cuán rápido un ataque ruidoso puede convertirse en un problema masivo. Durante el ataque a Canvas resultaron afectadas miles de instituciones educativas, y los atacantes afirmaron haber robado cientos de millones de registros.
Más tarde el propietario de Canvas informó de un acuerdo con ShinyHunters y recibió garantías de que los datos robados fueron destruidos. La historia de 275 millones de registros ilustra bien el principal problema de ese tipo de acuerdos: verificar la eliminación real de copias es prácticamente imposible.