به گزارش آیسیتینیوز؛ گروه سایبری ShinyHunters مدعی شده است که با نفوذ به زیرساختهای مرتبط با پورتال استخدامی اداره تحقیقات فدرال آمریکا (FBI)، اطلاعات هزاران کارمند فعلی و سابق این سازمان و متقاضیان استخدام را سرقت کرده است؛ ادعایی که در صورت تأیید میتواند یکی از حساسترین رخدادهای افشای اطلاعات کارکنان یک نهاد امنیتی آمریکا در سالهای اخیر باشد.
این گروه در ۲۲ سپتامبر ۲۰۲۶ اعلام کرد به دادههایی دست یافته که حجم آن را حدود ۲ تا ۳ ترابایت عنوان میکند و برای اثبات ادعای خود نمونهای شامل حدود ۵ هزار رکورد را در اختیار رسانهها قرار داده است.
با این حال، FBI تاکنون اصل سرقت این حجم از اطلاعات یا نفوذ به سامانههای داخلی خود را تأیید نکرده است. این سازمان در بیانیهای در ۲۳ سپتامبر اعلام کرد از ادعای یک گروه مجرم سایبری درباره نفوذ به پورتال FBIJobs.gov و تأثیر احتمالی آن بر اطلاعات شناسایی شخصی کارکنان مطلع است و تحقیقات فعال و گستردهای را درباره این موضوع آغاز کرده است. FBI همچنین گفته نقطه دقیق نفوذ هنوز مشخص نیست و بررسی میکند که آیا منشأ حادثه زیرساخت یکی از ارائهدهندگان خدمات ثالث بوده یا سامانههای سازمان.
نمونه ۵ هزار رکورد؛ فراتر از اطلاعات معمول استخدامی
نمونه دادهای که ShinyHunters منتشر کرده، طبق بررسی Reuters و 404 Media، حاوی اطلاعاتی از جمله نام، نشانی، شماره تلفن، تاریخ تولد، شماره تأمین اجتماعی و اطلاعات تماس اضطراری افرادی است که گروه مدعی است از کارکنان FBI هستند.
در برخی رکوردها، اطلاعات مربوط به محل خدمت و نقشهای شغلی افراد نیز دیده میشود. اهمیت این بخش زمانی بیشتر میشود که دادههای شغلی برخی کارکنان به واحدها و مأموریتهای حساس سازمان مربوط است.
Reuters اعلام کرده که نتوانسته کل فایل را احراز اصالت کند، اما توانسته اطلاعات بیش از ۲۲ نفر را بهصورت جداگانه با تطبیق اطلاعات موجود در سوابق اعتباری و نشتهای قبلی داده بررسی کند. این خبرگزاری همچنین توانسته سوابق شغلی یا عنوانهای شغلی هشت نفر دیگر را با اسناد قضایی، گزارشهای رسانهای، پروفایلهای عمومی و اطلاعات منتشرشده در شبکههای اجتماعی تطبیق دهد.
404 Media نیز گزارش داده که نمونه ۵ هزار رکوردی شامل اطلاعات کارکنان و حتی اطلاعاتی درباره همسران برخی کارکنان بوده است.
بنابراین آنچه تاکنون قابل تأیید است، وجود دادههایی است که به افراد واقعی مرتبط با FBI یا وزارت دادگستری آمریکا نسبت داده شدهاند؛ اما منشأ دقیق این دادهها، زمان استخراج آنها و اینکه آیا واقعاً از سامانههای FBI خارج شدهاند، هنوز بهطور کامل مشخص نشده است.
بخش حساس ماجرا؛ شناسایی مأموران فعال در واحدهای اطلاعاتی
مهمترین نگرانی کارشناسان فقط افشای اطلاعات هویتی نیست.
Reuters در بررسی فایل منتشرشده دریافت که اطلاعات ۱۴ نفر به فعالیتهای مرتبط با چین مربوط میشود؛ از جمله افرادی که در بخشهای مرتبط با جرایم سازمانیافته چین، انتقال فناوری و اطلاعات چین فعالیت داشتهاند.
۹ نفر دیگر در دادهها با فعالیتهای مرتبط با روسیه معرفی شدهاند و سه نفر نیز در نقشهای اطلاعاتی مرتبط با ایران یا حزبالله دیده میشوند.
علاوه بر این، ۱۸ نفر در فایل با فعالیتهایی مرتبط با شنود داده یا ارتباطات، عملیات فنی مخفیانه و انواع عملیات نظارتی مرتبط شدهاند. ۱۱ نفر دیگر نیز در حوزه اطلاعات انسانی یا HUMINT قرار گرفتهاند.
Reuters تأکید کرده که نتوانسته صحت یا بهروز بودن تمام این عناوین شغلی را تأیید کند. با این حال، همین ترکیب اطلاعات باعث شده نگرانیها درباره ارزش اطلاعاتی فایل برای سرویسهای اطلاعاتی خارجی افزایش یابد.
اریک او’نیل، مأمور پیشین ضدجاسوسی FBI، این دادهها را در صورت صحت، یک «معدن طلا» برای سرویسهای اطلاعاتی خارجی توصیف کرده است. او گفته است کشورهایی که به فعالیتهای ضدجاسوسی آمریکا علاقهمندند، میتوانند از چنین دادههایی برای شناسایی افرادی که روی پروندههای آنها کار میکنند استفاده کنند.
تروور هیلیگوس، پژوهشگر پیشین مرتبط با FBI نیز نسبت به انتشار اطلاعات تماس اضطراری کارکنان ابراز نگرانی کرده است؛ زیرا این اطلاعات میتواند اعضای خانواده مأموران را نیز در معرض خطر قرار دهد، در حالی که ممکن است آنها از الزامات امنیتی مرتبط با شغل فرد خانواده خود آگاهی کمتری داشته باشند.
مسیر احتمالی حمله؛ PeopleSoft در مرکز ادعاها
ShinyHunters مدعی شده که برای ورود اولیه از یک آسیبپذیری جدید یا اصطلاحاً Zero-Day در نرمافزار Oracle PeopleSoft استفاده کرده است؛ سامانهای که برای مدیریت منابع انسانی و فرایندهای استخدامی به کار میرود.
گزارشهای منتشرشده همچنین از حرکت مهاجمان از محیط مرتبط با سامانه استخدامی به یک زیرساخت ابری دولتی خبر میدهند.
با این حال، این بخش از روایت هنوز ادعای مهاجمان است و نه یافته تأییدشده FBI یا Oracle.
FBI در بیانیه رسمی خود گفته نقطه نفوذ همچنان در دست بررسی است و مشخص نیست حادثه از زیرساخت یکی از شرکتهای ثالث پشتیبان FBIJobs.gov آغاز شده یا از محیط سازمان.
این تمایز اهمیت زیادی دارد؛ زیرا نفوذ به یک پورتال استخدامی، نفوذ مستقیم به شبکه داخلی FBI یا زیرساختهای عملیاتی این سازمان محسوب نمیشود و تا زمان مشخص شدن مسیر حمله نمیتوان درباره دامنه واقعی نفوذ نتیجهگیری کرد.
FBIJobs.gov از دسترس خارج شد
در پی انتشار ادعاها، پورتال استخدامی FBIJobs.gov و برخی خدمات مرتبط با فرایند جذب مأموران از دسترس خارج شدند.
FBI اعلام کرده است که در حال همکاری با ارائهدهندگان خدمات ثالث مرتبط با این پورتال برای بررسی حادثه و کاهش خطرات احتمالی است.
Ars Technica نیز گزارش داده که FBI ضمن آغاز تحقیقات، کارکنان خود را برای اتخاذ اقدامات حفاظتی در جریان این حادثه قرار داده است.
از این منظر، حتی پیش از مشخص شدن صحت کامل ادعای سرقت ۲ تا ۳ ترابایت داده، حادثه عملاً یک اثر امنیتی ایجاد کرده است: سازمان مجبور شده بخشی از زیرساخت استخدامی خود را از دسترس خارج کند و فرایند بررسی و مهار حادثه را آغاز کند.
چرا ShinyHunters میگوید انگیزه مالی نداشته است؟
بخش غیرمعمول این حمله، انگیزهای است که خود گروه برای آن اعلام کرده است.
ShinyHunters میگوید هدفش دریافت باج یا پول نبوده، بلکه این عملیات را در واکنش به اطلاعیهای انجام داده که FBI در ماه مه ۲۰۲۶ درباره فعالیتها و روشهای این گروه منتشر کرده بود.
این گروه مدعی شده FBI در آن اطلاعیه درباره روشهای فعالیت ShinyHunters اطلاعات نادرست یا اغراقآمیز ارائه کرده و خواستار حذف یا اصلاح آن شده است.
ShinyHunters تهدید کرده است که در صورت برآورده نشدن خواستهاش، ممکن است دادههای بیشتری منتشر شود.
FBI پیشتر در هشدار ماه مه خود گفته بود ShinyHunters در برخی موارد از ادعاهای اغراقآمیز درباره دسترسی به اطلاعات حساس یا شخصی برای تحت فشار قرار دادن قربانیان و دریافت پول استفاده میکند. ShinyHunters اکنون این ادعا را رد کرده و میگوید ادعاهایش درباره دسترسی به اطلاعات واقعی است.
در نتیجه، یکی از پیچیدهترین بخشهای این پرونده همین تقابل روایتهاست: هکرها میگویند FBI درباره آنها اطلاعات نادرست منتشر کرده و FBI نیز پیشتر نسبت به ادعاهای آنها درباره دسترسی به دادهها هشدار داده بود.
سابقهای که باعث افزایش حساسیت پرونده شده است
ShinyHunters نامی تازه در دنیای جرایم سایبری نیست.
این گروه پیشتر مسئولیت سرقت گسترده داده از شرکتهایی از جمله Rockstar Games، سازنده مجموعه Grand Theft Auto، و حمله به پلتفرم آموزشی Canvas را بر عهده گرفته است. Reuters نیز گزارش داده که این گروه یا مجموعهای از وابستگان آن سابقه عملیات گسترده سرقت داده و تهدید به انتشار اطلاعات را داشتهاند.
در سپتامبر ۲۰۲۶، Anthropic نیز در گزارش تهدیدهای خود اعلام کرد فعالیت چند خوشه مرتبط با وابستگان ShinyHunters را شناسایی و مختل کرده است.
بر اساس گزارش رسمی Anthropic، این عملیاتها شامل جستوجوی گسترده برای اعتبارنامهها و کلیدهای دسترسی، بهرهبرداری از زیرساختهای اینترنتی آسیبپذیر و سرقت داده بودهاند. Anthropic میگوید حسابهای مرتبط را مسدود کرده و اطلاعات مرتبط با این فعالیتها را در مواردی با شرکتها و نهادهای دولتی به اشتراک گذاشته است.
این گزارش همچنین نشان میدهد که بخشی از فعالیتهای منتسب به وابستگان ShinyHunters با استفاده از هوش مصنوعی برای تسریع فرایندهای شناسایی هدف، بررسی محیطهای فنی و توسعه ابزارهای حمله انجام شده است.
خطر اصلی شاید هنوز آغاز نشده باشد
در حال حاضر، ShinyHunters میگوید بخش عمده دادههای ادعایی خود را منتشر نکرده است.
این موضوع از یک سو میتواند به FBI فرصت بیشتری برای بررسی و حفاظت از کارکنان بدهد، اما از سوی دیگر یک تهدید بالقوه ایجاد میکند: اگر اطلاعات واقعاً شامل آدرس محل سکونت، اطلاعات تماس خانواده و جزئیات فعالیتهای حساس کارکنان باشد، انتشار عمومی آن میتواند فراتر از یک رخداد معمول افشای داده باشد.
در چنین شرایطی، دادههای سرقتشده ممکن است برای سرقت هویت، مهندسی اجتماعی، اخاذی، تعقیب و آزار کارکنان یا حتی شناسایی شبکههای عملیاتی یک سازمان امنیتی مورد استفاده قرار گیرند.
Reuters نیز تأکید کرده است که هنوز مشخص نیست ShinyHunters دقیقاً چه میزان داده در اختیار دارد و چه بخشهایی از ادعاهای این گروه واقعی است. خود گروه نیز گفته اطلاعات بیشتری در اختیار دارد، اما فعلاً از انتشار گسترده آن خودداری میکند.
پروندهای که هنوز نباید درباره آن حکم قطعی داد
در حال حاضر باید میان سه سطح از اطلاعات تفاوت گذاشت.
سطح اول، آن چیزی است که ShinyHunters ادعا میکند: سرقت ۲ تا ۳ ترابایت اطلاعات از کارکنان و متقاضیان FBI و دسترسی از مسیر PeopleSoft و زیرساخت ابری.
سطح دوم، آن چیزی است که رسانهها توانستهاند بررسی کنند: وجود نمونهای حدود ۵ هزار رکوردی و تطبیق بخشی از اطلاعات آن با افراد واقعی. Reuters توانسته بیش از ۲۲ نفر را بهصورت جداگانه تطبیق دهد، اما کل فایل را احراز اصالت نکرده است.
سطح سوم، موضع رسمی FBI است: سازمان وقوع نفوذ یا سرقت گسترده از سامانههای داخلی خود را تأیید نکرده و همچنان در حال بررسی نقطه و مسیر احتمالی نفوذ است.
بنابراین در شرایط فعلی نمیتوان با قطعیت گفت «ShinyHunters شبکه FBI را هک کرده است»؛ اما نمیتوان ادعا را نیز صرفاً یک بلوف دانست، زیرا نمونهای از دادههای منتسب به کارکنان FBI در اختیار رسانهها قرار گرفته و بخشهایی از آن با اطلاعات واقعی تطبیق داده شده است.
اگر مسیر نفوذ، میزان واقعی دادههای خارجشده و اصالت کامل فایل تأیید شود، اهمیت این پرونده از یک سرقت اطلاعات شخصی فراتر خواهد رفت؛ زیرا ممکن است اطلاعات مربوط به ساختار نیروی انسانی، نقشهای اطلاعاتی و شبکههای عملیاتی یک نهاد امنیتی آمریکا نیز در معرض افشا قرار گرفته باشد.
در حال حاضر، مهمترین پرسش نه فقط این است که «آیا FBI هک شده است؟» بلکه این است که مهاجمان دقیقاً از کجا وارد شدند، تا کجا پیش رفتند و چه مقدار از اطلاعات واقعاً از محیط تحت کنترل FBI خارج شده است.