編按:本文綜合整理自 404 Media 原報導、路透社、Cyberscoop、Nextgov 與 Infosecurity Magazine,並加入 Siami 編輯部觀點與分析。
事件經過
2026 年 9 月 22 日,獨立資安媒體 404 Media 獨家揭露,知名駭客組織 ShinyHunters 向記者 Joseph Cox 主動聯繫,宣稱已成功入侵多個 FBI 相關服務系統,並竊取「全體 FBI 員工與求職者的個資」。
該組織代表向 404 Media 表示,外洩資料內容包含:
- FBI 特工的姓名、地址、電話號碼
- 配偶相關資訊
- 求職者個資
404 Media 表示已實際看過一份 5,000 筆的「聲稱為 FBI 員工」的資料樣本,內容包含姓名、地址、電話與配偶細節。路透社隨後取得相同資料比對,確認部分內容與公開人物檔案一致。
「我們駭進了 FBI。我們手上握有全體 FBI 員工與求職者的資料。」—— ShinyHunters 代表向 404 Media 表示
事件爆發後,FBI 用於招募人才的官方網站 FBIjobs.gov 隨即下線,目前仍未恢復正常運作。FBI 對外僅表示「正在調查此一指控」,未證實也未否認外洩事件。
攻擊手法:PeopleSoft 零日漏洞
根據 Infosecurity Magazine 與多位資安研究人員的初步分析,ShinyHunters 並非直接攻擊 FBI 核心內網,而是透過 Oracle PeopleSoft 系統的零日漏洞(0-day) 取得初始存取權限。
PeopleSoft 是企業級人力資源與財務管理系統,美國聯邦機構長期以來使用其管理人事資料,包括:
- 員工招募申請表
- 內部人事檔案
- 薪資與福利紀錄
- 績效考核資料
這與 ShinyHunters 過往的攻擊手法一致——他們擅長透過第三方服務與雲端儲存的漏洞取得資料,而非直接突破目標組織的主要防線。過去受害者包括 AT&T、微軟、Santander、Ticketmaster 等大型企業的客戶資料庫。
更值得注意的是,ShinyHunters 在 404 Media 採訪中明確表示,他們對 FBI 的要求是:撤回 5 月 15 日 FBI 對外發布的「ShinyHunters 攻擊學習管理系統」PSA 公開服務公告,認為該公告「不實指控受害者與家屬遭到騷擾」。
為什麼這件事重要
這次事件之所以引發資安社群高度關注,是因為它觸及三個從未同時發生的層面:
第一,目標的特殊性。FBI 是美國最重要的聯邦執法與反情報機構之一,其員工資料的敏感度遠高於一般企業客戶資料。一旦這些資料落入外國情報機構手中,可能對美國的國家安全與反情報佈局造成實質損害。事實上,ShinyHunters 過去的客戶資料已被用於騷擾執法人員,FBI 幹員本人與其家屬都可能面臨人身威脅。
第二,戰術的諷刺性。ShinyHunters 使用的攻擊手法——透過第三方系統漏洞取得人事資料——正是 FBI 自己於 2026 年 5 月公開警告過的相同戰術。Reddit r/hacking 社群直接點出這個矛盾:「這個組織用的正是 FBI 自己警告的同一套劇本。」這也意味著,即便執法機關公開警告威脅手法,相關漏洞在政府內部仍未被及時修補。
第三,AI 工具的武器化風險。CNBC 報導指出,AI 公司 Anthropic 本月稍早公開表示,他們抓到與 ShinyHunters 有關的駭客試圖濫用 Claude 等 AI 工具進行自動化攻擊。這代表新一代勒索組織已開始將生成式 AI 整合進攻擊鏈,資安防禦必須考慮 AI 加速攻擊節奏的新常態。
數據解讀與質疑
從現有公開資訊來看,這次事件至少有四個值得質疑的關鍵點:
-
外洩規模未獲獨立驗證。ShinyHunters 聲稱有「全體 FBI 員工」的資料,但目前只有 5,000 筆樣本被第三方看過。FBI 全職員工約 35,000 人,加上求職者數量更大,目前無法確認完整外洩範圍。
-
FBI 是否真的「被駭」仍不明確。FBI 至今未公開承認這次事件。他們只說「正在調查」,而 FBIjobs.gov 暫時下線可能只是預防性措施,不一定代表核心系統被入侵。
-
駭客的動機可能不單純。ShinyHunters 選擇聯繫獨立媒體 404 Media(而非直接聯繫 FBI),並提出「撤回 PSA 公告」這個非常具體的要求,顯示這次行動帶有強烈的公關與政治色彩,而非純粹的財務勒索。
-
過去 ShinyHunters 也出現過「狼來了」爭議。2026 年初他們聲稱對某個學習管理系統的攻擊,但 FBI 後續的 PSA 公告顯示,該組織的受害者並非全部如他們所說般無辜。這次 FBI 被要求「撤回公告」本身也是這場長期衝突的延伸。
Siami 觀點
對一般讀者而言,這次事件最重要的訊息不是 FBI 某個系統被駭,而是 「即便是負責國家安全的執法機構,也無法保證自身人事資料不外洩」。
過去十年來,美國聯邦機構的重大個資外洩事件包括 2015 年 OPM(人事管理局)事件影響 2,200 萬人、2020 年美國法警局遭到入侵,以及這次 FBI 員工資料疑遭竊取。這些事件的共同特徵是:外洩的並非機密調查資料,而是人事檔案——這些資料被視為「次敏感」,因此防護強度往往低於機密系統,但實際上對當事人的人身安全威脅更大。
對企業與政府機構的資安團隊而言,這次事件再次證明 第三方系統(PeopleSoft、學習管理系統、招募平台)是最大的破口。當企業或機構把人事流程外包給第三方廠商時,往往忽略這些廠商系統的安全性與更新頻率,成為攻擊者的低阻力入口。
而對身處風險中的 FBI 員工及其家屬來說,這次事件提醒了一個殘酷的事實:當你的雇主是負責保護國家安全的人,你自己卻可能成為最脆弱的一環。
事件時間軸
- 2026 年 5 月 15 日:FBI 與 IC3 發布 PSA 公告,指控 ShinyHunters 攻擊學習管理系統並騷擾受害者
- 2026 年 9 月 22 日 12:48 PM:Joseph Cox 在 404 Media 獨家報導 ShinyHunters 入侵 FBI 的消息
- 2026 年 9 月 22 日:FBIjobs.gov 暫時下線,FBI 表示「正在調查」
- 2026 年 9 月 22 日:路透社、Cyberscoop、Politico、Axios 等多家媒體跟進報導
- 2026 年 9 月 22 日:Anthropic 證實本月稍早抓到 ShinyHunters 關聯駭客試圖濫用 Claude 工具
相關連結
- 404 Media 原報導
- 路透社報導
- Cyberscoop:FBI 招聘網站仍下線中
- Nextgov:ShinyHunters 要求 FBI 撤回 PSA 公告
- Infosecurity Magazine:PeopleSoft 零日漏洞
- Politico:FBI 表示正在調查
- CNBC:Anthropic 抓到 ShinyHunters 濫用 AI 工具
- FBI IC3 原始 PSA 公告(2026/05/15)
- ShinyHunters 維基百科
編按:本文內容為事件初步整理,部分細節仍有待 FBI 官方調查結果與其他執法機關的後續公告。Siami 將持續追蹤此事件的最新發展。
網友熱門留言 (5)