Auf der defacten Seite hieß es: „DIESE SEITE WURDE VON SHINYHUNTERS BESCHLAGNAHMT. Wir rooten eure Systeme seit ‘19 ;)". Weiter behaupteten die Angreifer, sämtliche FBI-Daten seien kompromittiert, einschließlich sensibler personenbezogener und gesundheitsbezogener Informationen zu aktuellen und früheren Beschäftigten sowie zu allen Bewerbern: „Wir haben weit mehr, als wir hier angeben."

Nach Darstellung der Gruppe bemerkte das FBI den Einbruch rasch, nahm betroffene Systeme sofort vom Netz und beendete den Zugang zu mehreren Netzwerken gleichzeitig; die FBI-Jobs-Seite zeige inzwischen einen Wartungshinweis. „Sie haben buchstäblich überall den Stecker gezogen", sagte ShinyHunters.

Zwei angebliche Beispieldatensätze übergaben die Täter an BleepingComputer. Einer soll Angaben zu einem FBI-Sonderermittler enthalten, der an einer früheren BreachForums-Ermittlung beteiligt war, ein weiterer Daten zu FBI-Direktor Kash Patel. BleepingComputer veröffentlicht diese Informationen nicht und konnte ihre Echtheit oder Herkunft nicht verifizieren.

Anzeige

Zuerst berichtet hatte 404 Media, nachdem das Magazin eine Stichprobe mit rund 5.000 angeblichen FBI-Personaldatensätzen erhalten hatte. Nach eigenen Angaben verifizierte die Publikation einen Teil der Informationen, darunter Telefonnummern, die zu Personen gleichen Namens sowie zu Mitarbeitern des US-Justizministeriums passten.

Zum Einstiegsvektor erklärte die Gruppe: „Das Oracle-Produkt, in dem wir den 0day ausgenutzt haben, ist PeopleSoft. Wir haben gestern einen weiteren gefunden und ihn sofort gegen das FBI eingesetzt." Zudem will ShinyHunters Spuren auf kompromittierten Servern gelöscht haben, um die Identifizierung der Lücke zu erschweren. Dieselbe Schwachstelle setze man nun — nach Angriffen auf den Bildungssektor — gegen Unternehmen und Fortune-500-Konzerne ein. BleepingComputer hat Oracle und das Threat-Intelligence-Team Mandiant von Google Cloud kontaktiert, um zu klären, ob dort eine neue PeopleSoft-Lücke oder entsprechende Ausnutzungsaktivität bekannt ist.

Auf ihrer Leak-Seite veröffentlichte die Gruppe später eine ausführliche Erklärung, wonach der Angriff eine Vergeltung für einen FBI-FLASH-Bericht über ShinyHunters sei. Darin enthaltene Vorwürfe — etwa übertriebene Darstellung von Zugriffen, Belästigung von Opfern und Angehörigen sowie Swatting — weist die Gruppe zurück; ebenso bestreitet sie, Teil von „The Com" zu sein, jener losen Cybercrime-Szene, die häufig mit Datenlecks und Kryptodiebstählen in Verbindung gebracht wird. Dem FBI setzte ShinyHunters eine Frist von einer Woche, um den Bericht zu korrigieren oder zu entfernen, und bezeichnete die Forderung als nicht finanziell motiviert und nicht als Erpressung. Auf die Frage, ob bei Nichterfüllung Daten veröffentlicht würden, antwortete die Gruppe: „Kein Kommentar." Zur Sorge vor verstärktem Fahndungsdruck hieß es: „Das ist mir egal."

Es wäre nicht der erste Fall, in dem ShinyHunters mit einer zuvor unbekannten Oracle-Lücke in Verbindung gebracht wird: Während der Datendiebstahlkampagne von Clop gegen Oracle E-Business Suite im Jahr 2025 gehörte die Gruppe zu „Scattered Lapsus$ Hunters", die einen Proof-of-Concept-Exploit veröffentlichten, den Oracle später als passend zu den Angriffen bestätigte. ShinyHunters erklärte, der Exploit habe ursprünglich ihnen gehört und sei von Clop unbefugt übernommen worden. Kürzlich kompromittierte und verunstaltete ShinyHunters die Leak-Seite von Clop, will Serverdaten und die privaten Schlüssel des Tor-Dienstes erbeutet haben und setzte Clop auf die eigene Leak-Seite.