קבוצת הסייבר והסחיטה המוכרת ShinyHunters טוענת כי הצליחה לחדור לתשתית הפנימית של ה-FBI (לשכת החקירות הפדרלית של ארה"ב).

לפי דיווחים ראשוניים, התקיפה בוצעה באמצעות ניצול פגיעות יום-אפס (Zero-Day) במערכת ניהול משאבי האנוש והשכר Oracle PeopleSoft.
-
פרטי האירוע ומנגנון התקיפה
הדיווחים מצביעים על חדירה עמוקה למערכות הארגוניות מבוססות הענן והשרתים המקומיים:
- ניצול פגיעות Zero-Day: התוקפים ניצלו פגיעות בלתי מוכרת בגרסת הייצור של מערכת Oracle PeopleSoft, המאפשרת מעקף בקרת הרשאות והרצת קוד מרחוק (RCE) ברמת הרשאה גבוהה.
- דליפת נתונים רגישים: ShinyHunters טוענים כי השיגו גישה למאגרי נתונים המכילים מידע אישי מזהה (PII) של עובדים, סוכנים פדרליים, וקבלנים חיצוניים, לצד רישומי שכר וטפסים מנהליים רגישים.
- אימות ראשוני: הקבוצה פרסמה דוגמאות מתוך בסיסי הנתונים בפורומים ייעודיים ברשת האפלה (Dark Web) כהוכחת היתכנות (Proof of Concept) כדי להפעיל לחץ על הרשויות.
-
המשמעויות והסיכונים הארגוניים
- פגיעה בשרשרת האספקה של תוכנות מדף: האירוע מדגיש שוב את הסיכון הטמון בהסתמכות על מערכות ERP ו-HR פופולריות בקרב ארגוני ענק וגופי ממשל, אשר מהוות יעד מועדף למחקר אקספלויטים.
- איום על זהות סוכנים: דליפת מידע אישי מתוך מערכות HR של גופי אכיפה ומודיעין מהווה סכנה תפעולית וביטחונית ישירה עבור אנשי השטח.
- שימוש בטקטיקות סחיטה כפולה: הקבוצה מאיימת לשחרר את כלל בסיסי הנתונים לרשת או למכור אותם לגורמים עויינים במידה ודרישות הסחיטה לא יענו.
-
צעדי מניעה והמלצות לארגונים
- בדיקת חשיפה למערכות PeopleSoft: ארגונים המריצים מערכות אלו נדרשים לבחון אנומליות ביומני הגישה (Logs) סביב רכיבי ההתחברות והאימות של המערכת.
- הגבלת גישה לרשת הפנימית: הגבלת הממשק של PeopleSoft לגישה מתוך רשת VPN מוצפנת בלבד, והחלת בקרות Zero Trust למניעת תנועה רוחבית (Lateral Movement).
- ניטור ואכיפת עדכונים: היערכות להחלת עדכון אבטחה חירומי מיידי ברגע שחברת Oracle תפיץ תיקון רשמי (Out-of-Band Patch) לפגיעות.





