FBI sözcüsü yaptığı açıklamada, FBIjobs.gov'u etkileyen yetkisiz faaliyet iddialarından haberdar olduklarını ve konuyu soruşturduklarını söyledi. Kurum, verilerin çalındığını henüz doğrulamadı; bu nedenle grubun açıklamaları şu aşamada iddia niteliği taşıyor.
ShinyHunters ne iddia ediyor?
Grubun veri sızıntı sitesinde yayımladığı açıklamaya göre ele geçirilen veriler FBI ajanlarının ve iş başvurusu yapanların bilgilerini kapsıyor. TechCrunch'ın aktardığına göre grup, terabaytlarca veri çaldığını; bu verilerin ajanların ve eşlerinin adlarını, ev adreslerini ve telefon numaralarını içerdiğini öne sürdü. The Hacker News'e göre grup ayrıca FBI'ın Criminal Justice (CJ), insan kaynakları (HR) ve Medlink hizmetlerine eriştiğini iddia ediyor.
ShinyHunters etkilenen kişi sayısını açıklamadı. TechCrunch'ın haberine göre 404 Media, grubun paylaştığı veri örneğinin bir bölümünü kamuya açık kayıtlarla karşılaştırarak doğruladı; ancak sızıntının toplam kapsamı bağımsız olarak teyit edilmiş değil.
Saldırı nasıl yapıldı?
Grubun iddiasına göre giriş noktası bir Oracle PeopleSoft sunucusu oldu. The Hacker News, ShinyHunters'ın PeopleSoft'ta kimlik doğrulama gerektirmeyen ve uzaktan kod çalıştırmaya imkân veren bir sıfırıncı gün açığı kullandığını öne sürdüğünü aktardı. Habere göre bu açık, grubun Haziran 2026'da silah haline getirdiği CVE-2026-35273'ten farklı. TechCrunch'a göre grup, PeopleSoft sunucusunu ele geçirdikten sonra Amazon üzerinde barındırılan bir kamu bulut ortamına geçtiğini iddia ediyor.
İddia edilen sıfırıncı gün açığına ilişkin teknik ayrıntı paylaşılmadı ve istismar yöntemi bağımsız olarak doğrulanmadı.
Oracle'ın Kaliforniya'nın Redwood Shores bölgesindeki genel merkezi; ShinyHunters giriş noktası olarak Oracle'ın PeopleSoft yazılımını gösteriyor. Fotoğraf: Håkan Dahlström, Wikimedia Commons, CC BY 2.0. Olayın kendisine ait bir kare değildir.
İşe alım portalları hâlâ kapalı
TechCrunch'a göre saldırının ardından FBIjobs.gov "bakım nedeniyle kapalı" uyarısı göstermeye başladı ve özel ajan başvuru portalı da erişilemez hale geldi. CyberScoop, apply.fbijobs.gov adresinin ve Özel Ajan Başvuru Portalı'nın saldırıdan sonra da kullanılamadığını bildirdi.
Grubun gerekçesi: FBI'ın kamu duyurusu
ShinyHunters, saldırının maddi amaçlı olmadığını söylüyor. CyberScoop'a göre grup, FBI'ın Mayıs 2026'daki Instructure saldırısının ardından yayımladığı ve kendisi hakkında "asılsız iddialar" içerdiğini ileri sürdüğü kamu duyurusunun (PSA) kaldırılmasını talep ediyor. Grup FBI'a bir haftalık süre tanıdı, ancak açık bir fidye talebinde bulunmadı. The Hacker News'e göre grup, "The Com" adlı siber suç topluluğunun parçası olduğu iddialarını da reddetti.
CyberScoop'a göre ShinyHunters'ın 2026'daki hedefleri arasında Instructure, Salesforce, Snowflake ve McKesson da bulunuyor.
Uzmanlar ne diyor?
Halcyon'un fidye yazılımı araştırma merkezinde kıdemli başkan yardımcısı olan Cynthia Kaiser, CyberScoop'a yaptığı değerlendirmede ShinyHunters'ın bu hamleyle adeta kendini hedef tahtasına koymaya çalıştığını söyledi. Flashpoint analistleri ise saldırının, grubun inandırıcı bir tehdit olarak itibarını güçlendirmesine hizmet ettiği uyarısında bulundu.
Kurumlar için çıkarımlar
- İnsan kaynakları ve işe alım platformları, kişisel verilerin yoğunlaştığı yüksek değerli hedefler olarak ele alınmalı; bu sistemler internete açıksa erişim kontrolleri ve kimlik doğrulama katmanları gözden geçirilmeli.
- Oracle PeopleSoft kullanan kuruluşlar, Oracle'ın güvenlik bildirimlerini yakından izlemeli ve PeopleSoft sunucularına dönük olağandışı istek ve süreç etkinliklerini kayıtlarda aramalı.
- Uygulama sunucularından bulut ortamlarına geçişte kullanılan kimlik bilgileri ve erişim anahtarları en az yetki ilkesine göre sınırlandırılmalı, olağandışı bulut API çağrıları izlenmeli.
- Olası bir sızıntının ardından ajan ve başvuru sahiplerini hedef alan kimlik avı ve sosyal mühendislik girişimlerine karşı dikkatli olunmalı.
FBI'ın soruşturması sürüyor; kurumun ihlali doğrulaması ya da reddetmesi halinde olayın kapsamı netlik kazanacak.
Kaynaklar: TechCrunch, CyberScoop, The Hacker News
Kapak fotoğrafı: FBI'ın Washington'daki genel merkezi J. Edgar Hoover Binası. Kaynak: Wikimedia Commons, kamu malı. Olayın kendisine ait bir kare değildir.
TR Siber Ekibi