駭客集團 ShinyHunters 宣稱入侵 FBI 系統,握有幾乎全體探員與求職者的姓名、住址、電話與家屬資料,並要求 FBI 在一週內撤下今年 5 月的一份 IC3 警告公告。目前僅約 5,000 筆樣本資料經媒體比對屬實,完整規模達 2 到 3 TB 的說法尚未獨立驗證,FBI 已證實展開調查。 (前情提要:伊朗駭客攻破美國 FBI 局長信箱!9 年工作郵件外洩,美伊網路戰升級?) (背景補充:駭客組織 ShinyHunters 聲稱已入侵 Claude Mythos 模型,截圖外洩儀錶板與使用者資料) 駭客集團 ShinyHunters 本週宣稱已經攻陷 FBI(美國聯邦調查局)內部系統,手上握有「幾乎所有 FBI 探員與求職應徵者」的個人資料。該組織代表向 404 Media 表示:「我們駭進了 FBI,手上握有所有 FBI 員工與求職應徵者的資料。」 根據 404 Media 取得的樣本比對,這批資料包含探員姓名、住家地址、電話號碼、生日,部分還附上配偶資訊,若消息屬實,衝擊將直接延伸到美國的國安與反情報層面。 5,000 筆樣本先曝光 為了證明所言不虛,ShinyHunters 提供 404 Media 一份約 5,000 名 FBI 員工的樣本檔案,內含姓名、地址、電話與生日,部分含配偶資訊;404 Media 透過比對公開紀錄,證實其中一部分資料屬實。該組織代表宣稱,整批竊得的資料總量高達 2 到 3 TB。 依照駭客自己的說法,入侵起點是 Oracle 旗下人資系統 PeopleSoft 一個「先前未知的漏洞」,FBI 用這套系統處理內部人事與求職者申請資料;駭客藉此打開缺口後,再橫向滲透進入 Amazon Web Services(AWS)GovCloud 環境中的伺服器,進一步觸及一個名為 Medlink 的內部服務。 ShinyHunters 稍後又發布一段聲明:「我們已攻陷 FBI,手上握有幾乎所有 FBI 探員、以及曾經向 FBI 提出求職申請者的高度敏感資料。」 ShinyHunters has shared a message on their pay or leak portal to Director Brett Leatherman of the FBI Cyber Division and Director Kash Patel of the FBI: "Dear Assistant Director Brett Leatherman of the FBI Cyber Division & Director Kash Patel of the FBI, During Quarter Two… pic.twitter.com/gdLbDXmhfs — Dark Web Informer (@DarkWebInformer) September 22, 2026 且事件爆發後,FBI 求職官網 apply.fbijobs.gov 一度遭到竄改,首頁被貼上 ShinyHunters 留下的「查封公告」,網頁封存畫面留下了當時樣貌,隨後網站又改為顯示「Scheduled Maintenance Underway(排程維護中)」字樣。Oracle 與 AWS 截至發稿為止都尚未對外回應。 FBI 證實調查中,駭客要求撤回 5 月警告 面對外界詢問,FBI 在回應媒體詢問的聲明中表示:「FBI 已知悉針對 FBIjobs.gov 網站的未授權活動指控,目前正在調查中。」 值得注意的是,ShinyHunters 這次除了展示戰果,還附上一項要求:他們宣稱這次行動並非出於財務動機,要求 FBI 在一週內撤下 2026 年 5 月 15 日發布的一份 IC3(網路犯罪申訴中心)公告,理由是該公告對他們做出「不實指控」。該組織同時否認曾對受害者發送威脅簡訊、騷擾家屬,或發動 swatting(謊報警情引來武裝警力)等手段,但並未說明若 FBI 不從,下一步會如何。 翻開這份 IC3 公告,內容其實是 FBI 在今年 5 月對外界的提醒:ShinyHunters 是一個「專精大規模資料外洩與勒索的網路犯罪集團」,主要鎖定科技、金融、零售等大型企業,慣用手法包括勒索、對受害者及家屬發送威脅訊息與電話騷擾、swatting,以及謊稱握有並不存在的不雅照片或影片,並將竊得資料公開在 Tor 洩密網站。FBI 當時建議受害者不要付款、不要順從對方要求。 誇大存取權限?FBI 今年已第三度傳出遭駭 這起事件的可信度,目前仍卡在「樣本為真、全貌未證」的階段。404 Media 只確認了樣本部分屬實,ShinyHunters 宣稱的完整資料集尚未經過任何獨立驗證。而 FBI 自己在那份被要求撤回的 IC3 公告中,其實早就提醒過:這個集團會謊稱握有根本不存在的資料,藉此向受害者施壓。 但另一方面,風險也不能因此被低估。ShinyHunters 所在的犯罪生態圈,過去曾利用竊得的電信通聯紀錄追蹤、恐嚇並騷擾正在調查他們的 FBI 探員本人;如果這次外洩的住址、電話、家屬資訊為真,同樣的劇本很可能重演,甚至升級。 Suzu Labs 技術長 Dan Calderone 向 Nextgov 表示,若 PeopleSoft 零時差漏洞屬實,影響範圍恐怕遠遠不止 FBI 一家機關;他也直言對「非財務動機」的說法存疑,因為對外國情報機構而言,FBI 人員名冊本身就是極具價值的情報資產。他警告:「如果這項威脅真的兌現,FBI 探員與配偶的住家地址,一週內就可能被公開張貼。」 FBI 今年顯然流年不利。2026 年 3 月,已有不明駭客入侵 FBI 用於監聽與外國情報蒐證的系統;同月底,伊朗背景駭客組織 Handala 又宣稱駭入 FBI 局長 Kash Patel 的私人信箱,9 年份的工作郵件外洩。如今再加上 ShinyHunters 這一擊,等於是 FBI 今年以來第...
