ShinyHunters hakovali FBI?

Grupa ShinyHunters navodno je izvršila upad u sisteme agencije FBI iskorištavanjem ranjivosti nultog dana u softveru Oracle PeopleSoft, što je omogućilo krađu dva do tri terabajta podataka, uključujući evidencije o zaposlenima i zaštićene zdravstvene informacije. Ukoliko se ovi navodi potvrde, navedeni sigurnosni incident mogao bi otkriti ranjivosti u saveznim protokolima sajber bezbjednosti i pokrenuti pitanja o načinu na koji su tako osjetljivi zapisi čuvaju bez odgovarajućih mjera zaštite.

ShinyHunters FBI hakovanje

ShinyHunters hakovali FBI?; Source: Nano Banana 2

FBI HAKOVANJE

Incident upada grupe ShinyHunters u PeopleSoft sisteme agencije FBI stavio je ranije nepoznatu ranjivost u žižu, otkrivajući kako neispravljen softver može djelovati kao skriveni prolaz čak i u najutvrđenijim digitalnim tvrđavama. Iskorištavanjem ranjivosti nultog dana u Oracle PeopleSoft, zlonamjerni akteri su preusmjerili saobraćaj sa portala za zapošljavanje ka serverima AWS GovCloud, stvarajući lančanu reakciju bočnog kretanja koja je izložila osjetljive podatke o osoblju i kandidatima ove agencije.

Izloženost tih osjetljivih podataka podiže tvrdnje ove grupe na raskrsnicu sajber ratovanja i birokratske odgovornosti, pri čemu preuzeti terabajti informacija mogu potencijalno narušiti povjerenje u savezne okvire sajber bezbjednosti.

Takvo narušeno povjerenje dodatno se produbljuje činjenicom da tehnička jednostavnost ovog sigurnosnog propusta, koji se oslanja na jednu neispravljenu ranjivost, odražava šire industrijske trendove u kojima zastarjeli sistemi ostaju podložni ciljanim napadima. Dok nadležne službe užurbano djeluju da obuzdaju posljedice, ovaj slučaj pokreće pitanja o praksama čuvanja podataka i brzini primjene ispravki kroz kritičnu infrastrukturu.

 

Mehanika iskorištavanja ranjivosti

Navodni ulazak grupe ShinyHunters u PeopleSoft sisteme agencije FBI započeo je kroz ranjivost za udaljeno izvršavanje kôda (eng. remote code execution – RCE) bez provjere ovlaštenja pristupa u softveru Oracle PeopleSoft, što je zlonamjernim akterima omogućilo ubacivanje zlonamjernog softvera na poddomen apply.fbijobs.gov. Ova tačka ulaza omogućila je bočno kretanje kroz infrastrukturu agencije bez potrebe za korisničkim pristupnim podacima, iskorištavanjem pogrešnih konfiguracija ili odnosa povjerenja unutar povezanih sistema, čime se zaobilaze uobičajeni mehanizmi zaštite.

Upravo to zaobilaženje mehanizama zaštite i nedostatak zahtjeva za provjerom ovlaštenja pristupa prilikom ovog iskorištavanja ranjivosti ukazuju na sistemske rizike u poslovnim aplikacijama koje daju prednost funkcionalnosti nad kontrolama pristupa, stvarajući puteve za neovlašteni pristup između lokalnih sistema i okruženja u oblaku.

Ovakav neovlašteni pristup dodatno naglašava kako iskorištavanje ranjivosti nultog dana može zaobići tradicionalne sigurnosne mjere, poput mrežnih barijera (eng. firewall) ili sistema za otkrivanje prodora, oslanjanjem na suštinske propuste u softveru umjesto na ljudske greške.

Ovakvo oslanjanje na suštinske propuste u softveru dodatno se ogleda u sposobnosti ove grupe da preusmjeri saobraćaj ka infrastrukturi AWS GovCloud agencije FBI, što pokazuje da modeli podijeljene odgovornosti pružalaca usluga u oblaku mogu ostaviti praznine u nadzoru nad neuobičajenim ponašanjem koje potiče od aplikacija trećih strana.

Ovaj događaj pokreće pitanja o tome da li slične ranjivosti postoje u drugim okruženjima sličnih softverskih rješenja poput PeopleSofta, što potencijalno povećava rizike za organizacije koje se oslanjaju na neispravljene zastarjele sisteme bez hitnih rokova za otklanjanje posljedica.

 

Obim ukradenih podataka i posljedice

Ovaj upad u PeopleSoft sisteme agencije FBI, prema tvrdnjama grupe ShinyHunters, obuhvatio je ogromnu količinu osjetljivih informacija, pri čemu navodi idu dalje od uobičajenih ličnih podataka koji omogućavaju identifikaciju, uključujući i zaštićene zdravstvene evidencije te detaljne podatke o obrazovanju, čime se otvara prostor za dublje analize sadržaja ugroženih zapisa.

Upravo ti ugroženi zapisi, prema navodima, sadrže opsežne dosijee kandidata sa provjerama prošlosti, detaljima o prethodnom zaposlenju u državnim službama i medicinskim pregledima, što zlonamjerni akteri mogu iskorištavati za ciljano uznemiravanje ili ucjene, naglašavajući razmjere same ugrožavanja.

Takve razmjere ugrožavanja, procijenjene na dva do tri terabajta, ukazuju na sistematsko preuzimanje, a ne na izolovane incidente, što pokreće pitanja o unutrašnjim mehanizmima zaštite agencije FBI od masovnog preuzimanja podataka, posebno kada se uzme u obzir dugoročna ranjivost arhiviranih zapisa.

Ta dugotrajna izloženost ogleda se u činjenici da je navedeni prodor navodno zahvatio ne samo podatke trenutno zaposlenih, već i istorijske evidencije bivših agenata i kandidata, stvarajući rizike za pojedince čiji su podaci možda neodređeno zadržani na neosiguranim lokacijama, što dodatno komplikuje proces provjere dostupnog skupa podataka.

Ova komplikacija u provjeri postaje očigledna, jer su uzorci dostavljeni medijskim kućama uključivali provjerljive detalje, poput brojeva telefona povezanih sa osobljem Ministarstva pravde, dok odsustvo nezavisne provjere otežava procjenu tačnosti i potpunosti dostupnog skupa podataka.

Takva neizvjesnost u pogledu tačnosti dodatno naglašava izazove u provjeri tvrdnji tokom aktivnih istraga, posebno kada zlonamjerni akteri selektivno objavljuju dijelove kako bi pojačali vjerodostojnost ili izvršili pritisak na nadležne organe kako bi iznudili popuštanje pred svojim zahtjevima, što direktno usmjerava pažnju na arhitekturu upravljanja informacijama unutar složenih sistema.

Upravo to upravljanje informacijama sada se nalazi pod lupom, jer je navedeni napad pojačao kritike na račun načina na koji savezne agencije upravljaju osjetljivim podacima kroz hibridne infrastrukture, uz ukaze na propuste u nadzoru nad platformama trećih strana poput Oracle PeopleSoft i okruženja u oblaku kao što je AWS GovCloud, što zahtijeva hitno preispitivanje institucionalne odgovornosti.

Institucionalna odgovornost dovodi se u pitanje zbog kasne reakcije agencije FBI na ovaj događaj, ograničene na neodređenu izjavu o istrazi neovlaštene aktivnosti na portalu za zapošljavanje, koja je pokrenula nagađanja o unutrašnjim protokolima odgovora i mogućem nedovoljnom prijavljivanju napada, ostavljajući prostor za dalje manipulacije.

Dok zlonamjerni akteri iz grupe ShinyHunters potencijalno nastavljaju koristiti preuzete podatke kao sredstvo pritiska u tom prostoru, šire posljedice po nacionalnu bezbjednost zavise od toga da li neprovjerene tvrdnje sadrže operativne informacije koje bi mogle ugroziti tekuće istrage ili dovesti u opasnost zaposlene u agenciji.

 

Odmazda i osporavanje tvrdnje

Grupa ShinyHunters navodi da je njihov navodni prodor u sisteme agencije FBI direktan odgovor na FLASH izvještaj ove agencije objavljen u maju 2026. godine, za koji tvrde da je pogrešno prikazao aktivnosti pomenute grupe. Zlonamjerni akteri su izričito odbacili optužbe za ucjenu, naglašavajući da su se njihovi zahtjevi usmjerili na izmjenu ili povlačenje navedenog dokumenta, a ne na finansijsku korist.

Takvo odstupanje od tradicionalnih taktika ucjene putem zlonamjernog softvera odražava upornost u strateškoj ravnoteži, preusmjeravajući fokus ka korištenju preuzetih podataka kao političkog sredstva pritiska protiv agencija za sprovođenje zakona.

Primjena takvog sredstva pritiska dodatno se ogleda u činjenici da je ova grupa osporila i navode iz savjetodavnog obavještenja agencije FBI, u kojem se tvrdi da se bavila uznemiravanjem, lažnim prijavama hitnim službama ili preuveličavanjem tvrdnji o pristupu radi vršenja pritiska na žrtve.

Odbacivanje ovakvih optužbi od strane predstavnika grupe ShinyHunters nije praćeno nezavisnim dokazima koji bi potkrijepili njihov stav. Navedeni slučaj ističe širi sukob između načina na koji agencija FBI opisuje zlonamjernog aktera i samopredstavljanja pomenute grupe kao entiteta koji cilja na sistemska izobličenja u zvaničnim izvještajima.

Takav sukob oko zvaničnih izvještaja dostiže vrhunac ultimatumom koji je grupa ShinyHunters uputila agenciji FBI, prijeteći objavom podataka ukoliko izvještaj iz maja ostane neizmijenjen, čime se otvara novi prostor u sajber sukobima gdje se neovlašteni prodor u sisteme koristi kao oružje ne radi finansijske koristi, već radi osporavanja institucionalnih narativa.

Ovakvo osporavanje institucionalnih narativa prati tvrdnja grupe da iskorištava istu ranjivost nultog dana u softveru PeopleSoft protiv kompanija sa liste Fortune 500, što ukazuje na širenje njenih operacija izvan prvobitnih ciljeva, poput obrazovnih ustanova. Navedeni obrazac pokreće pitanja da li radnje grupe ShinyHunters odražavaju koordinisanu kampanju odmazde ili širi pokušaj rušenja povjerenja u savezne mehanizme izvještavanja o sajber bezbjednosti.

 

SHINYHUNTERS

Grupa ShinyHunters, poznata i kao ShinyCorp, sp1d3rhunters, shinyc0rp i “Shiny Hunting Team”, predstavljaju grupu povezanu sa nizom značajnih aktivnosti u oblasti sajber kriminala. Pojavili su se oko 2019. godine, a širu pažnju privukli su 2020. godine kada su preuzeli odgovornost za ugrožavanje baze podataka platforme Wattpad, koja je sadržala više od 270 miliona korisničkih zapisa. Nakon toga povezivani su sa brojnim napadima na organizacije iz različitih industrija.

Njihove metode uglavnom se zasnivaju na društvenom inženjeringu i krađi pristupnih podataka. Jedna od najčešćih tehnika jeste spear phishing, odnosno ciljano slanje elektronskih poruka koje oponašaju stvarne portale za prijavu, uključujući SSO sisteme. Žrtve se na taj način navode da unesu svoje podatke za prijavu na lažne stranice. U njihovim kampanjama pominju se i keylogger, vishing i SIM swapping, kojima se nastoji doći do dodatnih podataka ili kontrole nad korisničkim nalozima.

Nakon dobijanja stvarnih  podataka za prijavu, zlonamjerni akteri mogu ostvariti neovlašteni pristup sistemima i mrežama kompanija. Cilj je najčešće krađa osjetljivih podataka, uključujući lične i finansijske informacije, poslovne tajne i intelektualnu svojinu. Ukradeni podaci mogu se prodavati na kriminalnim forumima i tržištima, među kojima su RaidForums, EmpireMarket i Exploit.

Grupa je posebnu pažnju usmjeravala prema okruženjima u oblaku i SaaS servisima, kao i velikim bazama podataka. Povezivana je, između ostalog, sa napadima na korisnike Salesforce platforme iz sektora trgovine i avio-saobraćaja. Jedan od značajnih slučajeva odnosi se i na kompaniju Twilio, kada je ukradeno približno 33 miliona telefonskih brojeva povezanih sa aplikacijom Authy za provjeru identiteta u više koraka (MFA).

ShinyHunters su takođe povezivani sa drugim kriminalnim grupama, uključujući Scattered Spider i Lapsus$. Istraživači su tokom 2022. i 2023. godine identifikovali više osoba povezanih sa njihovim aktivnostima, među kojima se navodi i osoba poznata pod nadimkom Yukari, koja je povezivana i sa Scattered Spider.

ShinyHunters grupa se zbog prilagodljivosti, korištenja različitih tehnika i saradnje sa drugim zlonamjernim akterima smatra značajnom prijetnjom u oblasti sajber bezbjednosti. Njihovo djelovanje pokazuje koliko su zaštita identiteta korisnika, provjeru identiteta u više koraka (MFA), edukacija zaposlenih i nadzor okruženja u oblaku važni za smanjenje rizika od napada ove i njima sličnih grupa.

 

ZAKLJUČAK

Nepotvrđeni napad grupe ShinyHunters na sisteme agencije FBI naglašava rastući problem između neispravljenih ranjivosti u poslovnom softveru i razgranate infrastrukture saveznih agencija. Budući da Oracle PeopleSoft ostaje ključna komponenta u platformama za ljudske resurse i zapošljavanje, njegovo iskorištavanje u ovom slučaju ukazuje na to kako zastarjele baze kôda, kojima se često upravlja kroz hibridna okruženja u oblaku poput AWS GovCloud, mogu postati kanali za masovno preuzimanje podataka, otvarajući pitanje o mehanizmima koji takve incidente uopšte omogućavaju.

Navodno korištenje udaljenog izvršavanja kôda (RCE) bez provjere ovlaštenja pristupa tokom ovog incidenta dodatno pojačava zabrinutost zbog sistemskih rizika koje nose neriješene ranjivosti nultog dana, posebno kada se takvi propusti zloupotrebljavaju protiv institucija zaduženih za nadzor nacionalne bezbjednosti.

Ovakav napad na instituciju zaduženu za nadzor nacionalne bezbjednosti otkriva i novi aspekt u sajber sukobima, gdje se zlonamjerni napadi iz osvete predstavljaju kao politički otpor narativima agencija za sprovođenje zakona. Povezujući ovaj događaj sa FLASH izvještajem agencije FBI i zahtijevajući njegovo povlačenje, grupa ShinyHunters signalizira pomak od isključivo finansijske koristi ka ideološkom sukobu.

Navedena dinamika ideološkog sukoba pokreće pitanja o tome kako javno dostupni izvještaji o sajber bezbjednosti mogu nenamjerno podstaknuti napad, posebno kada se odnose na aktere sposobne da ciljaju infrastrukturu hirurškom preciznošću. Međusobno djelovanje narativa zlonamjernih aktera i institucionalnih odgovora moglo bi u narednim godinama odrediti granice sajber ratovanja, postavljajući temeljno pitanje o tome kako savezne službe mogu usaglasiti svoju zavisnost od složenih softverskih ekosistema sa stvarnošću stalnog napredovanja protivnika.

Ova potreba za usaglašavanjem sa takvim napredovanjem određuje šire posljedice incidenta, jer budućnost državnih agencija zavisi od njihove sposobnosti da pomire oslanjanje na složene softverske ekosisteme sa stvarnošću stalnog napredovanja protivnika. Iako je Oracle izdao ispravke za poznate ranjivosti poput CVE-2026-35273, navodna ranjivost nultog dana iskorištena u ovom slučaju ukazuje na propuste u nadzoru ili vremenu reakcije koje bi drugi mogli iskoristiti.

Mogućnost takvog iskorištavanja postaje sve izvjesnija kako se pomenuti zlonamjerni akteri i slične grupe nastavljaju preusmjeravati između sektora, od obrazovnih ustanova do kompanija sa liste Fortune 500, što povećava pritisak na institucije da usvoje proaktivne obavještajne informacije o prijetnjama i nameće potrebu za temeljitom procjenom trenutnih strategija i njihovog razvoja tokom protekle decenije.

Navedena procjena strategija i njihovog razvoja postavlja ključna pitanja o budućnosti odbrane: hoće li ovaj napad, ako se potvrdi, označiti prekretnicu za državne strategije sajber bezbjednosti, ili on otkriva trajnu ranjivost u načinu na koji agencije usaglašavaju operativnu efikasnost sa strogom odbranom?

Možda vas interesuje i...

Komentariši

Vaša email adresa neće biti objavljivana. Neophodna polja su označena sa *


The reCAPTCHA verification period has expired. Please reload the page.