ادعای هک FBI با Zero-Day اوراکل؛ ShinyHunters مدعی سرقت دادهها شد
گروه ShinyHunters مدعی نفوذ به زیرساخت مرتبط با FBI با سوءاستفاده از یک Zero-Day در Oracle PeopleSoft و سرقت دادههای کارکنان و متقاضیان شد؛ FBI در حال بررسی است.
ShinyHunters مدعی نفوذ به FBI شد
گروه سایبری ShinyHunters مدعی شده است که با سوءاستفاده از یک آسیبپذیری Zero-Day در نرمافزار Oracle PeopleSoft به زیرساخت مرتبط با اداره تحقیقات فدرال آمریکا (FBI) نفوذ کرده و اطلاعات کارکنان و متقاضیان استخدام این سازمان را به سرقت برده است.
این ادعا در ۲۲ سپتامبر ۲۰۲۶ منتشر شد و گزارشهای متعددی درباره آن منتشر شده است.
با این حال، FBI تاکنون نفوذ کامل به سامانههای خود یا سرقت دادهها را تأیید نکرده است. این نهاد اعلام کرده از ادعاهای مربوط به فعالیت غیرمجاز در FBIJobs.gov مطلع است و موضوع را بررسی میکند.
بنابراین در شرایط فعلی، باید میان فعالیت غیرمجاز تأییدشده در حال بررسی و ادعای هک گسترده و سرقت داده تفاوت گذاشت.
ShinyHunters دقیقاً چه ادعایی مطرح کرده است؟
ShinyHunters مدعی شده است که یک آسیبپذیری ناشناخته در Oracle PeopleSoft پیدا کرده و از آن برای دسترسی اولیه به زیرساخت مرتبط با FBI استفاده کرده است.
این گروه ادعا میکند آسیبپذیری مذکور امکان Remote Code Execution یا اجرای کد از راه دور را فراهم کرده و پس از دسترسی اولیه، مهاجمان توانستهاند به سرویسها و زیرساختهای دیگری دسترسی پیدا کنند.
بر اساس ادعای این گروه، دادههای سرقتشده شامل اطلاعات مربوط به کارکنان فعلی و سابق FBI و افرادی است که برای استخدام در این سازمان درخواست دادهاند.
ShinyHunters همچنین مدعی شده است که حجم دادههای خارجشده بین ۲ تا ۳ ترابایت بوده است. این میزان و جزئیات فنی مسیر نفوذ تاکنون بهطور مستقل تأیید نشدهاند.
FBI چه چیزی را تأیید کرده است؟
FBI گفته است از ادعاهای مربوط به فعالیت غیرمجاز در FBIJobs.gov مطلع است و در حال بررسی موضوع است.
این موضع به معنی تأیید تمام ادعاهای ShinyHunters نیست.
تا زمان انتشار این گزارش، FBI بهصورت رسمی تأیید نکرده است که:
- شبکه داخلی FBI بهطور کامل نفوذ شده باشد؛
- دادههای کارکنان به سرقت رفته باشد؛
- ۲ تا ۳ ترابایت داده از زیرساخت FBI خارج شده باشد؛
- مهاجمان از یک Zero-Day در PeopleSoft استفاده کرده باشند؛
- یا مهاجمان به تمام سرویسهایی که نام بردهاند دسترسی پیدا کرده باشند.
همین تفاوت برای پوشش خبری این حادثه اهمیت زیادی دارد.
FBIJobs.gov چه اتفاقی برایش افتاد؟
در جریان این حادثه، وبسایت استخدامی FBI و پورتال درخواست استخدام مأموران ویژه از دسترس خارج شدند.
ShinyHunters نیز مدعی شده بود که صفحه استخدامی FBI را تغییر داده و پیامی از طرف این گروه روی آن قرار گرفته است.
با این حال، گزارشهای منتشرشده تأکید میکنند که مشاهده اختلال یا تغییر صفحه وبسایت بهتنهایی ثابت نمیکند که تمام زیرساخت داخلی FBI هک شده یا چه مقدار داده از سامانهها خارج شده است.
Zero-Day ادعایی PeopleSoft چیست؟
Zero-Day به آسیبپذیریای گفته میشود که پیش از آنکه سازنده نرمافزار فرصت انتشار وصله یا راهکار رسمی برای آن داشته باشد، در دسترس مهاجمان قرار گرفته و مورد سوءاستفاده واقع میشود.
در پرونده فعلی، ShinyHunters مدعی است آسیبپذیری جدیدی در Oracle PeopleSoft پیدا کرده و بلافاصله از آن علیه زیرساخت مرتبط با FBI استفاده کرده است.
نکته مهم این است که این آسیبپذیری جدید هنوز شماره CVE عمومی ندارد و Oracle نیز تا زمان تهیه این گزارش، مسیر نفوذ ادعایی را تأیید نکرده است.
یک آسیبپذیری واقعی PeopleSoft قبلاً توسط ShinyHunters مورد سوءاستفاده قرار گرفته بود
ادعای فعلی در حالی مطرح شده که ShinyHunters پیشتر نیز در سال ۲۰۲۶ از یک آسیبپذیری جدی در Oracle PeopleSoft سوءاستفاده کرده بود.
این آسیبپذیری با شناسه CVE-2026-35273 شناخته میشود و طبق گزارش Google Threat Intelligence و Mandiant، در جریان یک کمپین واقعی علیه سازمانهای مختلف مورد بهرهبرداری قرار گرفته است.
Oracle نیز این آسیبپذیری را در PeopleSoft PeopleTools تأیید کرده است.
CVE-2026-35273 دارای CVSS 9.8 است و از راه دور و بدون نیاز به احراز هویت قابل سوءاستفاده است. Oracle اعلام کرده است که بهرهبرداری موفق از این آسیبپذیری میتواند به Remote Code Execution منجر شود.
اما باید دقت کرد:
CVE-2026-35273 همان Zero-Day ادعایی در حمله اخیر به FBI نیست.
ShinyHunters میگوید در حمله اخیر از یک آسیبپذیری جدید و متفاوت در PeopleSoft استفاده کرده است. این ادعا هنوز از سوی FBI یا Oracle تأیید نشده است.
CVE-2026-35273 چه تفاوتی با Zero-Day جدید دارد؟
| مورد | CVE-2026-35273 | Zero-Day ادعایی اخیر |
|---|---|---|
| محصول | Oracle PeopleSoft | Oracle PeopleSoft |
| وضعیت | آسیبپذیری تأییدشده | هنوز تأیید عمومی نشده |
| شناسه CVE | CVE-2026-35273 | ندارد |
| سوءاستفاده واقعی | توسط Google/Mandiant مستند شده | ادعای ShinyHunters |
| اجرای کد از راه دور | بله | ادعایی |
| نیاز به احراز هویت | ندارد | طبق ادعای مهاجمان، ندارد |
| ارتباط با حمله اخیر FBI | تأیید نشده | مسیر ادعایی حمله |
Google/Mandiant در گزارش خود اعلام کردهاند که CVE-2026-35273 در ماه مه و ژوئن ۲۰۲۶ در یک کمپین واقعی علیه سازمانها مورد بهرهبرداری قرار گرفته است.
چه اطلاعاتی ممکن است سرقت شده باشد؟
ShinyHunters مدعی شده اطلاعات مربوط به کارکنان فعلی و سابق FBI و متقاضیان استخدام را در اختیار گرفته است.
گزارشهای منتشرشده درباره نمونه دادههای ارائهشده توسط این گروه، به اطلاعات شخصی مانند نام، شماره تلفن و آدرس اشاره کردهاند.
با این حال، منبع اصلی دادهها و اینکه آیا واقعاً از سامانههای FBI خارج شدهاند، هنوز بهطور مستقل تأیید نشده است. برخی نمونهها با اطلاعات شناختهشده تطابق داشتهاند، اما این موضوع بهتنهایی منشأ داده را اثبات نمیکند.
آیا FBI واقعاً هک شده است؟
در حال حاضر نمیتوان با قطعیت چنین نتیجهای گرفت.
آنچه میدانیم این است که:
FBI فعالیت غیرمجاز مرتبط با FBIJobs.gov را بررسی میکند.
اما آنچه هنوز تأیید نشده، بخش گستردهتر ادعای ShinyHunters درباره نفوذ به زیرساختهای داخلی، دسترسی به سرویسهای متعدد و سرقت حجم عظیمی از دادههاست.
به همین دلیل، عبارت «ادعای هک FBI» در شرایط فعلی دقیقتر از عبارت «FBI هک شد» است.
چرا این حادثه مهم است؟
اگر ادعاهای ShinyHunters در نهایت تأیید شوند، یکی از بخشهای حساس حادثه، نوع دادههایی است که احتمالاً هدف قرار گرفتهاند.
اطلاعات کارکنان نهادهای امنیتی میتواند فراتر از یک نشت معمول اطلاعات شخصی اهمیت داشته باشد؛ زیرا ترکیب اطلاعات هویتی، شغلی و ارتباطی میتواند برای مهندسی اجتماعی، جعل هویت و حملات هدفمند بعدی مورد استفاده قرار گیرد.
با این حال، در شرایط فعلی نباید پیامدهای احتمالی را با پیامدهای اثباتشده اشتباه گرفت.
آنچه تاکنون تأیید شده و آنچه هنوز ادعاست
| موضوع | وضعیت |
|---|---|
| فعالیت غیرمجاز مرتبط با FBIJobs.gov | FBI در حال بررسی آن است |
| ادعای نفوذ ShinyHunters | مطرح شده |
| ادعای سرقت دادههای کارکنان FBI | تأیید نشده |
| ادعای سرقت ۲ تا ۳ ترابایت داده | تأیید نشده |
| Zero-Day جدید در PeopleSoft | ادعای ShinyHunters |
| استفاده از CVE-2026-35273 توسط ShinyHunters در کمپین قبلی | توسط Google/Mandiant مستند شده |
| CVE-2026-35273 | توسط Oracle تأیید و وصله/راهکار برای آن ارائه شده |
| نفوذ کامل به شبکه داخلی FBI | تأیید نشده |
Timeline حمله ادعایی
۲۲ سپتامبر ۲۰۲۶:
ادعای ShinyHunters درباره نفوذ به زیرساخت مرتبط با FBI منتشر شد.
۲۲ سپتامبر:
گزارشهایی درباره از دسترس خارج شدن FBIJobs.gov و پورتال درخواست مأموران ویژه منتشر شد.
۲۲ سپتامبر:
FBI اعلام کرد از ادعاهای مربوط به فعالیت غیرمجاز در FBIJobs.gov مطلع است و موضوع را بررسی میکند.
۲۳ سپتامبر:
جزئیات بیشتری درباره ادعای استفاده از یک Zero-Day جدید در Oracle PeopleSoft منتشر شد؛ اما Oracle و FBI مسیر فنی ادعایی را تأیید نکردهاند.
کاربران و سازمانها از این حادثه چه چیزی یاد بگیرند؟
اگرچه حمله ادعایی مستقیماً متوجه زیرساخت FBI بوده است، یک نکته مهم برای سازمانهایی که از نرمافزارهای سازمانی مانند PeopleSoft استفاده میکنند وجود دارد:
نرمافزارهای مدیریت منابع انسانی و سامانههای سازمانی میتوانند هدف جذابی برای مهاجمان باشند، زیرا ممکن است حجم زیادی از اطلاعات هویتی و سازمانی را در خود نگهداری کنند.
در مورد CVE-2026-35273، Oracle و Google/Mandiant توصیههایی مانند اعمال وصلهها، محدود کردن دسترسی خارجی به مسیرهای آسیبپذیر و بررسی لاگهای وب و نشانههای احتمالی نفوذ را مطرح کردهاند.
بنابراین سازمانهایی که PeopleSoft استفاده میکنند نباید منتظر تأیید حادثه FBI بمانند و باید وضعیت نسخه، وصلهها و سطح دسترسی سامانههای خود را بررسی کنند.
جمعبندی
گروه ShinyHunters مدعی شده است که با استفاده از یک آسیبپذیری Zero-Day جدید در Oracle PeopleSoft به زیرساخت مرتبط با FBI نفوذ کرده و اطلاعات کارکنان و متقاضیان استخدام را سرقت کرده است.
FBI وجود این ادعاها درباره فعالیت غیرمجاز در FBIJobs.gov را تأیید کرده و گفته است که در حال بررسی موضوع است؛ اما تاکنون نفوذ گسترده، سرقت دادهها یا استفاده از Zero-Day ادعایی PeopleSoft را بهصورت کامل تأیید نکرده است.
در همین حال، سابقه قبلی ShinyHunters در سوءاستفاده از CVE-2026-35273 در Oracle PeopleSoft توسط Google/Mandiant مستند شده و Oracle نیز این آسیبپذیری را یک نقص قابل سوءاستفاده از راه دور و بدون احراز هویت اعلام کرده است.
بنابراین در حال حاضر، دقیقترین توصیف این حادثه این است:
«ShinyHunters مدعی نفوذ به زیرساخت مرتبط با FBI با استفاده از یک Zero-Day در Oracle PeopleSoft شده و FBI در حال بررسی فعالیت غیرمجاز گزارششده است.»
سوالات متداول
آیا FBI هک شده است؟
FBI فعالیت غیرمجاز مرتبط با FBIJobs.gov را در دست بررسی دارد، اما تا زمان انتشار این گزارش، نفوذ گسترده به زیرساخت FBI و سرقت دادهها را تأیید نکرده است.
ShinyHunters چیست؟
ShinyHunters نام گروهی است که در سال ۲۰۲۶ در چندین عملیات سرقت و افشای داده و حملات علیه سازمانهای مختلف مطرح شده است. Google/Mandiant نیز فعالیتهای این گروه را در کمپین سوءاستفاده از Oracle PeopleSoft بررسی کردهاند.
Zero-Day ادعایی در Oracle PeopleSoft چه کاری انجام میدهد؟
طبق ادعای ShinyHunters، آسیبپذیری جدید امکان اجرای کد از راه دور را فراهم کرده است. این جزئیات هنوز از سوی Oracle یا FBI تأیید نشدهاند.
آیا CVE-2026-35273 همان آسیبپذیری حمله به FBI است؟
خیر. CVE-2026-35273 یک آسیبپذیری واقعی و مستند در PeopleSoft است که قبلاً توسط ShinyHunters مورد سوءاستفاده قرار گرفته است. گروه در مورد حادثه اخیر FBI از یک آسیبپذیری جدید و متفاوت صحبت کرده است.
آیا اطلاعات کارکنان FBI سرقت شده است؟
ShinyHunters چنین ادعایی دارد، اما میزان و منشأ دادههای ادعایی هنوز بهطور مستقل و رسمی تأیید نشده است.
آیا Oracle هک FBI را تأیید کرده است؟
خیر. تا زمان تهیه این گزارش، Oracle مسیر نفوذ ادعایی از طریق Zero-Day جدید PeopleSoft را تأیید نکرده است.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
نکته مهم در این خبر، تفکیک یک حادثه در حال بررسی از ادعای یک گروه مهاجم است.
در حال حاضر شواهدی وجود دارد که FBI فعالیت غیرمجاز مرتبط با FBIJobs.gov را بررسی میکند، اما این موضوع بهتنهایی برای تأیید تمام ادعاهای ShinyHunters درباره نفوذ گسترده، مسیر حمله و حجم دادههای سرقتشده کافی نیست.
از سوی دیگر، سابقه سوءاستفاده ShinyHunters از یک آسیبپذیری واقعی در Oracle PeopleSoft نشان میدهد که بخش فنی این ادعا را نمیتوان صرفاً نادیده گرفت. Google/Mandiant پیشتر بهرهبرداری واقعی از CVE-2026-35273 را مستند کردهاند.