به گزارش آی‌سی‌تی‌نیوز؛ گروه سایبری ShinyHunters مدعی شده است که با نفوذ به زیرساخت‌های مرتبط با پورتال استخدامی اداره تحقیقات فدرال آمریکا (FBI)، اطلاعات هزاران کارمند فعلی و سابق این سازمان و متقاضیان استخدام را سرقت کرده است؛ ادعایی که در صورت تأیید می‌تواند یکی از حساس‌ترین رخدادهای افشای اطلاعات کارکنان یک نهاد امنیتی آمریکا در سال‌های اخیر باشد.

این گروه در ۲۲ سپتامبر ۲۰۲۶ اعلام کرد به داده‌هایی دست یافته که حجم آن را حدود ۲ تا ۳ ترابایت عنوان می‌کند و برای اثبات ادعای خود نمونه‌ای شامل حدود ۵ هزار رکورد را در اختیار رسانه‌ها قرار داده است.

با این حال، FBI تاکنون اصل سرقت این حجم از اطلاعات یا نفوذ به سامانه‌های داخلی خود را تأیید نکرده است. این سازمان در بیانیه‌ای در ۲۳ سپتامبر اعلام کرد از ادعای یک گروه مجرم سایبری درباره نفوذ به پورتال FBIJobs.gov و تأثیر احتمالی آن بر اطلاعات شناسایی شخصی کارکنان مطلع است و تحقیقات فعال و گسترده‌ای را درباره این موضوع آغاز کرده است. FBI همچنین گفته نقطه دقیق نفوذ هنوز مشخص نیست و بررسی می‌کند که آیا منشأ حادثه زیرساخت یکی از ارائه‌دهندگان خدمات ثالث بوده یا سامانه‌های سازمان.

نمونه ۵ هزار رکورد؛ فراتر از اطلاعات معمول استخدامی

نمونه داده‌ای که ShinyHunters منتشر کرده، طبق بررسی Reuters و 404 Media، حاوی اطلاعاتی از جمله نام، نشانی، شماره تلفن، تاریخ تولد، شماره تأمین اجتماعی و اطلاعات تماس اضطراری افرادی است که گروه مدعی است از کارکنان FBI هستند.

در برخی رکوردها، اطلاعات مربوط به محل خدمت و نقش‌های شغلی افراد نیز دیده می‌شود. اهمیت این بخش زمانی بیشتر می‌شود که داده‌های شغلی برخی کارکنان به واحدها و مأموریت‌های حساس سازمان مربوط است.

Reuters اعلام کرده که نتوانسته کل فایل را احراز اصالت کند، اما توانسته اطلاعات بیش از ۲۲ نفر را به‌صورت جداگانه با تطبیق اطلاعات موجود در سوابق اعتباری و نشت‌های قبلی داده بررسی کند. این خبرگزاری همچنین توانسته سوابق شغلی یا عنوان‌های شغلی هشت نفر دیگر را با اسناد قضایی، گزارش‌های رسانه‌ای، پروفایل‌های عمومی و اطلاعات منتشرشده در شبکه‌های اجتماعی تطبیق دهد.

404 Media نیز گزارش داده که نمونه ۵ هزار رکوردی شامل اطلاعات کارکنان و حتی اطلاعاتی درباره همسران برخی کارکنان بوده است.

بنابراین آنچه تاکنون قابل تأیید است، وجود داده‌هایی است که به افراد واقعی مرتبط با FBI یا وزارت دادگستری آمریکا نسبت داده شده‌اند؛ اما منشأ دقیق این داده‌ها، زمان استخراج آنها و اینکه آیا واقعاً از سامانه‌های FBI خارج شده‌اند، هنوز به‌طور کامل مشخص نشده است.

بخش حساس ماجرا؛ شناسایی مأموران فعال در واحدهای اطلاعاتی

مهم‌ترین نگرانی کارشناسان فقط افشای اطلاعات هویتی نیست.

Reuters در بررسی فایل منتشرشده دریافت که اطلاعات ۱۴ نفر به فعالیت‌های مرتبط با چین مربوط می‌شود؛ از جمله افرادی که در بخش‌های مرتبط با جرایم سازمان‌یافته چین، انتقال فناوری و اطلاعات چین فعالیت داشته‌اند.

۹ نفر دیگر در داده‌ها با فعالیت‌های مرتبط با روسیه معرفی شده‌اند و سه نفر نیز در نقش‌های اطلاعاتی مرتبط با ایران یا حزب‌الله دیده می‌شوند.

علاوه بر این، ۱۸ نفر در فایل با فعالیت‌هایی مرتبط با شنود داده یا ارتباطات، عملیات فنی مخفیانه و انواع عملیات نظارتی مرتبط شده‌اند. ۱۱ نفر دیگر نیز در حوزه اطلاعات انسانی یا HUMINT قرار گرفته‌اند.

Reuters تأکید کرده که نتوانسته صحت یا به‌روز بودن تمام این عناوین شغلی را تأیید کند. با این حال، همین ترکیب اطلاعات باعث شده نگرانی‌ها درباره ارزش اطلاعاتی فایل برای سرویس‌های اطلاعاتی خارجی افزایش یابد.

اریک او’نیل، مأمور پیشین ضدجاسوسی FBI، این داده‌ها را در صورت صحت، یک «معدن طلا» برای سرویس‌های اطلاعاتی خارجی توصیف کرده است. او گفته است کشورهایی که به فعالیت‌های ضدجاسوسی آمریکا علاقه‌مندند، می‌توانند از چنین داده‌هایی برای شناسایی افرادی که روی پرونده‌های آنها کار می‌کنند استفاده کنند.

تروور هیلیگوس، پژوهشگر پیشین مرتبط با FBI نیز نسبت به انتشار اطلاعات تماس اضطراری کارکنان ابراز نگرانی کرده است؛ زیرا این اطلاعات می‌تواند اعضای خانواده مأموران را نیز در معرض خطر قرار دهد، در حالی که ممکن است آنها از الزامات امنیتی مرتبط با شغل فرد خانواده خود آگاهی کمتری داشته باشند.

مسیر احتمالی حمله؛ PeopleSoft در مرکز ادعاها

ShinyHunters مدعی شده که برای ورود اولیه از یک آسیب‌پذیری جدید یا اصطلاحاً Zero-Day در نرم‌افزار Oracle PeopleSoft استفاده کرده است؛ سامانه‌ای که برای مدیریت منابع انسانی و فرایندهای استخدامی به کار می‌رود.

گزارش‌های منتشرشده همچنین از حرکت مهاجمان از محیط مرتبط با سامانه استخدامی به یک زیرساخت ابری دولتی خبر می‌دهند.

با این حال، این بخش از روایت هنوز ادعای مهاجمان است و نه یافته تأییدشده FBI یا Oracle.

FBI در بیانیه رسمی خود گفته نقطه نفوذ همچنان در دست بررسی است و مشخص نیست حادثه از زیرساخت یکی از شرکت‌های ثالث پشتیبان FBIJobs.gov آغاز شده یا از محیط سازمان.

این تمایز اهمیت زیادی دارد؛ زیرا نفوذ به یک پورتال استخدامی، نفوذ مستقیم به شبکه داخلی FBI یا زیرساخت‌های عملیاتی این سازمان محسوب نمی‌شود و تا زمان مشخص شدن مسیر حمله نمی‌توان درباره دامنه واقعی نفوذ نتیجه‌گیری کرد.

FBIJobs.gov از دسترس خارج شد

در پی انتشار ادعاها، پورتال استخدامی FBIJobs.gov و برخی خدمات مرتبط با فرایند جذب مأموران از دسترس خارج شدند.

FBI اعلام کرده است که در حال همکاری با ارائه‌دهندگان خدمات ثالث مرتبط با این پورتال برای بررسی حادثه و کاهش خطرات احتمالی است.

Ars Technica نیز گزارش داده که FBI ضمن آغاز تحقیقات، کارکنان خود را برای اتخاذ اقدامات حفاظتی در جریان این حادثه قرار داده است.

از این منظر، حتی پیش از مشخص شدن صحت کامل ادعای سرقت ۲ تا ۳ ترابایت داده، حادثه عملاً یک اثر امنیتی ایجاد کرده است: سازمان مجبور شده بخشی از زیرساخت استخدامی خود را از دسترس خارج کند و فرایند بررسی و مهار حادثه را آغاز کند.

چرا ShinyHunters می‌گوید انگیزه مالی نداشته است؟

بخش غیرمعمول این حمله، انگیزه‌ای است که خود گروه برای آن اعلام کرده است.

ShinyHunters می‌گوید هدفش دریافت باج یا پول نبوده، بلکه این عملیات را در واکنش به اطلاعیه‌ای انجام داده که FBI در ماه مه ۲۰۲۶ درباره فعالیت‌ها و روش‌های این گروه منتشر کرده بود.

این گروه مدعی شده FBI در آن اطلاعیه درباره روش‌های فعالیت ShinyHunters اطلاعات نادرست یا اغراق‌آمیز ارائه کرده و خواستار حذف یا اصلاح آن شده است.

ShinyHunters تهدید کرده است که در صورت برآورده نشدن خواسته‌اش، ممکن است داده‌های بیشتری منتشر شود.

FBI پیش‌تر در هشدار ماه مه خود گفته بود ShinyHunters در برخی موارد از ادعاهای اغراق‌آمیز درباره دسترسی به اطلاعات حساس یا شخصی برای تحت فشار قرار دادن قربانیان و دریافت پول استفاده می‌کند. ShinyHunters اکنون این ادعا را رد کرده و می‌گوید ادعاهایش درباره دسترسی به اطلاعات واقعی است.

در نتیجه، یکی از پیچیده‌ترین بخش‌های این پرونده همین تقابل روایت‌هاست: هکرها می‌گویند FBI درباره آنها اطلاعات نادرست منتشر کرده و FBI نیز پیش‌تر نسبت به ادعاهای آنها درباره دسترسی به داده‌ها هشدار داده بود.

سابقه‌ای که باعث افزایش حساسیت پرونده شده است

ShinyHunters نامی تازه در دنیای جرایم سایبری نیست.

این گروه پیش‌تر مسئولیت سرقت گسترده داده از شرکت‌هایی از جمله Rockstar Games، سازنده مجموعه Grand Theft Auto، و حمله به پلتفرم آموزشی Canvas را بر عهده گرفته است. Reuters نیز گزارش داده که این گروه یا مجموعه‌ای از وابستگان آن سابقه عملیات گسترده سرقت داده و تهدید به انتشار اطلاعات را داشته‌اند.

در سپتامبر ۲۰۲۶، Anthropic نیز در گزارش تهدیدهای خود اعلام کرد فعالیت چند خوشه مرتبط با وابستگان ShinyHunters را شناسایی و مختل کرده است.

بر اساس گزارش رسمی Anthropic، این عملیات‌ها شامل جست‌وجوی گسترده برای اعتبارنامه‌ها و کلیدهای دسترسی، بهره‌برداری از زیرساخت‌های اینترنتی آسیب‌پذیر و سرقت داده بوده‌اند. Anthropic می‌گوید حساب‌های مرتبط را مسدود کرده و اطلاعات مرتبط با این فعالیت‌ها را در مواردی با شرکت‌ها و نهادهای دولتی به اشتراک گذاشته است.

این گزارش همچنین نشان می‌دهد که بخشی از فعالیت‌های منتسب به وابستگان ShinyHunters با استفاده از هوش مصنوعی برای تسریع فرایندهای شناسایی هدف، بررسی محیط‌های فنی و توسعه ابزارهای حمله انجام شده است.

خطر اصلی شاید هنوز آغاز نشده باشد

در حال حاضر، ShinyHunters می‌گوید بخش عمده داده‌های ادعایی خود را منتشر نکرده است.

این موضوع از یک سو می‌تواند به FBI فرصت بیشتری برای بررسی و حفاظت از کارکنان بدهد، اما از سوی دیگر یک تهدید بالقوه ایجاد می‌کند: اگر اطلاعات واقعاً شامل آدرس محل سکونت، اطلاعات تماس خانواده و جزئیات فعالیت‌های حساس کارکنان باشد، انتشار عمومی آن می‌تواند فراتر از یک رخداد معمول افشای داده باشد.

در چنین شرایطی، داده‌های سرقت‌شده ممکن است برای سرقت هویت، مهندسی اجتماعی، اخاذی، تعقیب و آزار کارکنان یا حتی شناسایی شبکه‌های عملیاتی یک سازمان امنیتی مورد استفاده قرار گیرند.

Reuters نیز تأکید کرده است که هنوز مشخص نیست ShinyHunters دقیقاً چه میزان داده در اختیار دارد و چه بخش‌هایی از ادعاهای این گروه واقعی است. خود گروه نیز گفته اطلاعات بیشتری در اختیار دارد، اما فعلاً از انتشار گسترده آن خودداری می‌کند.

پرونده‌ای که هنوز نباید درباره آن حکم قطعی داد

در حال حاضر باید میان سه سطح از اطلاعات تفاوت گذاشت.

سطح اول، آن چیزی است که ShinyHunters ادعا می‌کند: سرقت ۲ تا ۳ ترابایت اطلاعات از کارکنان و متقاضیان FBI و دسترسی از مسیر PeopleSoft و زیرساخت ابری.

سطح دوم، آن چیزی است که رسانه‌ها توانسته‌اند بررسی کنند: وجود نمونه‌ای حدود ۵ هزار رکوردی و تطبیق بخشی از اطلاعات آن با افراد واقعی. Reuters توانسته بیش از ۲۲ نفر را به‌صورت جداگانه تطبیق دهد، اما کل فایل را احراز اصالت نکرده است.

سطح سوم، موضع رسمی FBI است: سازمان وقوع نفوذ یا سرقت گسترده از سامانه‌های داخلی خود را تأیید نکرده و همچنان در حال بررسی نقطه و مسیر احتمالی نفوذ است.

بنابراین در شرایط فعلی نمی‌توان با قطعیت گفت «ShinyHunters شبکه FBI را هک کرده است»؛ اما نمی‌توان ادعا را نیز صرفاً یک بلوف دانست، زیرا نمونه‌ای از داده‌های منتسب به کارکنان FBI در اختیار رسانه‌ها قرار گرفته و بخش‌هایی از آن با اطلاعات واقعی تطبیق داده شده است.

اگر مسیر نفوذ، میزان واقعی داده‌های خارج‌شده و اصالت کامل فایل تأیید شود، اهمیت این پرونده از یک سرقت اطلاعات شخصی فراتر خواهد رفت؛ زیرا ممکن است اطلاعات مربوط به ساختار نیروی انسانی، نقش‌های اطلاعاتی و شبکه‌های عملیاتی یک نهاد امنیتی آمریکا نیز در معرض افشا قرار گرفته باشد.

در حال حاضر، مهم‌ترین پرسش نه فقط این است که «آیا FBI هک شده است؟» بلکه این است که مهاجمان دقیقاً از کجا وارد شدند، تا کجا پیش رفتند و چه مقدار از اطلاعات واقعاً از محیط تحت کنترل FBI خارج شده است.