Aún no se ha determinado el origen de la intrusión; las pistas apuntan a la infraestructura de recursos humanos del organismo.

La supuesta filtración del FBI resultó ser considerablemente más sensible que una base de datos habitual con información personal. Reuters confirmó en parte la autenticidad de varios documentos médicos y psiquiátricos que ShinyHunters vincula con la intrusión en la agencia.
Los periodistas obtuvieron alrededor de seis archivos de diferente grado de sensibilidad. Entre ellos había resultados de exámenes previos al empleo, una evaluación psiquiátrica, un electrocardiograma y cuestionarios médicos. En un documento se enumeraban los medicamentos que se toman y las alergias; en otro se incluían datos sobre episodios de depresión en el pasado.
Para verificarlo, Reuters comparó dos números de seguro social de los documentos con datos de las agencias de crédito. La fecha de una evaluación psiquiátrica pudo vincularse con el perfil de un exanalista del FBI, y el nombre del médico coincidía con el perfil de un psiquiatra del FBI y el cargo indicado allí. Otra fuente confirmó que el profesional mencionado realmente realizó ese tipo de exámenes.
La verificación no confirma todo el conjunto que afirma ShinyHunters. El grupo asegura haber obtenido entre 2 y 3 TB de información y haber accedido a varios servicios internos, incluida la plataforma de verificación de candidatos, la unidad de verificaciones de antecedentes y FBI MedLink con datos médicos del personal. No hay confirmaciones independientes de acceso a esos sistemas en particular.
La historia comenzó con el hackeo del portal FBIJobs.gov, a través del cual se reciben las solicitudes de los candidatos a empleo. El FBI afirmó que investiga activamente el incidente y todavía no ha determinado el punto de intrusión. La agencia revisa tanto su propia infraestructura como proveedores externos que mantienen el portal de personal.
Anteriormente, ShinyHunters entregó a periodistas una tabla de aproximadamente 5000 filas con datos de presuntos empleados del FBI. En ella figuraban nombres, direcciones particulares, teléfonos, fechas de nacimiento, números de seguro social, contactos de emergencia y datos sobre los lugares de servicio. Reuters pudo verificar por separado la información de más de 22 personas.
Parte de las entradas vinculaba a empleados concretos con labores de inteligencia, operaciones técnicas encubiertas, intercepción de comunicaciones y vigilancia. Reuters no pudo confirmar por completo la vigencia de todos los cargos; sin embargo, la información sobre la trayectoria o los puestos de ocho personas coincidió con documentos judiciales, publicaciones y perfiles públicos.
ShinyHunters se especializa desde hace tiempo en el robo de grandes cantidades de información corporativa. Incluso tras detenciones de miembros y el cierre de foros relacionados, el grupo continuó atacando empresas a través de servicios SaaS de confianza y tokens OAuth robados, lo que permitió eludir parte de los mecanismos habituales de protección.
En mayo, el FBI advirtió que ShinyHunters podría exagerar el nivel de acceso y la existencia de materiales comprometedores para presionar a las víctimas. Por ello, las afirmaciones sobre el contenido completo del conjunto robado siguen sin confirmarse, a pesar de que parte de los archivos entregados al grupo pudo vincularse con personas reales y procedimientos de la agencia.
ShinyHunters exigió inicialmente al FBI que retirara la advertencia de mayo sobre la actividad del grupo y relacionó esa petición con el destino posterior de los datos. Más tarde la exigencia desapareció del sitio de los atacantes. El FBI no comentó por separado los documentos médicos, y Reuters no pudo determinar hasta qué punto los archivos analizados reflejan el contenido del resto de la supuesta filtración.