2026年9月22日,美国联邦调查局的招聘门户 apply.fbijobs.gov 页面突然瘫痪,取而代之的是黑客团伙 ShinyHunters 的嘲讽声明。黑客声称不仅夺取了网站控制权,还打包拖走了 2 至 3 TB 涵盖所有现任、离任特工及应聘者的全量数据,甚至包括探员的私人电话、家庭住址与配偶资料。
许多人下意识以为这是顶级国家执法专网被一锅端掉。但事实远没有那么戏剧化,技术逻辑也没有那么玄乎。黑客攻破的不是涉密办案专网,而是一个长期挂在公网上的 Oracle 招聘入口。这起事件更像是一场典型的公网资产失守与黑客心理公关战的结合体。
零日武器与外围跳板
根据威胁情报机构披露的技术追踪,ShinyHunters(安全界代号 UNC6240)并非使用某种未知的国家级网络武器,而是利用了存在于企业级人力资源软件中的安全缺陷。

在 2026 年 5 月底至 6 月初,该团伙曾针对 Oracle PeopleSoft 的未授权远程代码执行漏洞发起了规模化扫荡。这个被追踪为 CVE-2026-35273 的漏洞评级高达 9.8 分,允许未经身份验证的外部攻击者直接在服务器上执行系统指令。
美国司法部公开的隐私影响评估早已明确,FBI 的应聘门户和候选人网关确实基于 Oracle PeopleSoft 构建,并托管在面向政府机构的 AWS GovCloud 上。公网入口为了吸纳应聘者必须对外敞开,这使其成为整套庞大系统里最容易被攻破的软肋。
令人玩味的是时间差。Oracle 官方早在 2026 年 6 月 10 日 就发布了该漏洞的安全补丁。然而三个多月过去,本应具备最高安全标准的执法机构公网应用,依旧把未修补的敞口裸露在公网。这种疏漏最终让黑客顺理成章地拿到了进门的钥匙。
剥开两层恐吓的泡沫
事件发生后,黑客提供了一份包含 5,000 条 记录的样本数据。独立调查通过开源情报工具检索核对,证实样本中的电话与住址确与部分司法部雇员一致。

但部分真实不等于全盘沦陷。
拥有五千名员工的局部名册,和真正掏空整个联邦调查局,是两个完全不同的世界。
FBI 旗下的互联网犯罪投诉中心(IC3)曾在 5 月专门发布安全警报,明确指出 ShinyHunters 极为擅长在攻击后散播夸大甚至捏造的声明,借此对受害者施加心理压力。这次宣称的数 TB 数据体量,很大程度上符合其一贯的公关手法。
更关键的技术界限在于系统隔离。公网上的求职网关只是外部收集系统,而 FBI 内部用于安全审查、背景调查和物理访问控制的核心平台是名为 Phoenix 的专网系统。目前没有任何技术取证能够证实黑客完成了从公网云服务器向涉密专网的横向渗透。
截至目前,FBI 与司法部未在官方渠道发布任何证实全量数据丢失的通报。黑客的叫牌声很大,但底牌可能远没有口头上那么厚。
危险变轨:从战略窃密到人身开盒
即便全量失窃被证实夸大,这起入侵依然带来了极具破坏力的现实后果。

历史上有过两次标志性的联邦安全事件。2015 年美国人事管理局(OPM)事件 泄露了约 2,150 万人的档案,甚至包括详尽的背景审查问卷,那是国家级黑客旨在绘制情报人员谱系的战略性窃密;2020 年 SolarWinds 事件 则是通过软件供应链,无声渗透了纽约联邦检察官办公室超过 80% 的工作邮箱。
这次 PeopleSoft 漏洞外泄的数据完全是另一种性质。它没有高深的情报分析模型,而是最粗暴的个人身份信息。
攻击者放话称此次行动并非经济敲诈,而是行政与政治层面的胁迫。当一线特工的真实住址、家庭座机以及配偶名字被抛到黑市上,这已经不再是数据防守的得失问题。过往案例中,犯罪分子多次利用被盗通讯录对办案人员实施骚扰与恐吓。
- 风险.只要数千条家庭住址流入地下网络,无论内网是否被破,一线执法人员的物理安全和心理防线都已经被直接穿透。
技术层面的边界可能守住了,但现实层面的代价依然惨重。现代攻防战里,最坚固的堡垒往往不是被正面炸开的,而是因为外挂在城墙边上的收发室没有锁门。
