导语:美国联邦调查局的招聘门户 apply.fbijobs.gov 于 2026 年 9 月 22 日被 ShinyHunters 攻陷并篡改页面,原网站被替换为一行大写字母 “THIS SITE HAS BEEN SEIZED BY SHINYHUNTERS”,中央放着一只会跳舞的橘猫。黑客组织声称借此为跳板横向渗透至 FBI 的 AWS GovCloud 环境,窃取 2-3TB 涉及现任与离任特工、求职申请人的敏感个人信息。

一、闹剧现场
如果你这两天打开过 apply.fbijobs.gov,看到的不是 FBI 求职表格,而是一只不断旋转、起立、摆姿势的橘色小猫,配文 “THIS SITE HAS BEEN SEIZED BY SHINYHUNTERS”、”rooting your systems since ’19 ;)”,你大概不会觉得这是美国联邦执法机构的官方网站。
vx-underground 在 9 月 22 日率先把这则视频挂上 X 平台,画面里便是这段动画。下方的声明文本写着:”All FBI data was compromised including sensitive PII/PII on incumbent and former FBI employees and all applicant information. We have a lot more than what we claim here. Thank you for your attention to this matter. – SHINYHUNTERS”。最后一行附上 .onion 洋葱地址,作为后续外联的渠道。
事件发酵后,FBI 暂时把网站关掉,挂出一行 “Scheduled Maintenance Underway. We’re Sniffing Out Site Updates for You!” 的维护公告。侦探小说里 FBI 抓黑客的桥段,到了现实里变成了黑客在 FBI 的地盘上蹦迪,FBI 自己却只能以 “系统维护” 作回应。
二、ShinyHunters 到底干了什么
ShinyHunters 这次给媒体的交代比较直白:通过一个新发现的 Oracle PeopleSoft 远程代码执行零日漏洞,攻入 FBI 用于 HR 与招聘的 PeopleSoft 实例,再以此为跳板横向移动到托管 FBI 内部数据的 AWS GovCloud 环境,最终下载 2-3TB 数据。
公开样本包含约 5000 名 FBI 雇员的个人资料,并涉及 FBI Criminal Justice、HR、Medlink 等多个内部服务的访问痕迹。ShinyHunters 告诉媒体,这次行动并不是冲着钱来的——而是冲着 FBI 此前发布的关于该组织的安全报告。换句话说,FBI 写了篇报告提醒企业防范 ShinyHunters,ShinyHunters 直接顺着 FBI 自己的招聘网站,把 FBI 自己拉进了受害者名单。
这条路径并不新鲜。早在 2026 年 6 月,ShinyHunters 就用同类手法(编号 CVE-2026-35273,CVSS 9.8,针对 PeopleTools 8.61/8.62 的环境管理组件)攻击了 100 多家组织、高校与企业的 PeopleSoft 实例。这一次据黑客描述是另一个未公开的零日,技术路径基本是同款剧本。
三、FBI 这张脸往哪放
FBI 长期以美国头号网络犯罪执法机构自居,每年发布大量关于勒索软件、数据窃取团伙的警告与通缉令。今年 5 月,FBI 与 CISA 还专门就 ShinyHunters 向企业发布联合警告。结果发布警告的一方,反过来被同一伙人打穿了招聘网站与政府云后端,丢失的还恰好是 FBI 自家特工和申请人的 PII。
更尴尬的是,FBI 的应对方式在公开层面只剩下一句 “维护中”。科技媒体 Hackread、The Register、BleepingComputer、Axios、TechCrunch、Gizmodo 等几乎在同一天把这事铺成头条,ShinyHunters 顺势收获几千次点赞与转发。当一家本该是顶级威胁情报源头的执法机构,要靠 “正在维护” 来回应自家招聘网站被改成跳舞猫的事实,这画面本身已经构成今年最讽刺的安全行业素材之一。

四、技术层面这锅怎么算
PeopleSoft 在美国政府机构与大型企业的 HR、招聘、薪酬流程里仍是主力系统。ShinyHunters 第二次在公开场景中以零日 RCE 拿下 PeopleSoft 实例,意味着这一类内部系统的攻击面长期被低估。
本次事件几个值得关注的点:
- 入口是面向互联网的招聘门户 apply.fbijobs.gov,而非内网系统;横向渗透至 AWS GovCloud 表明隔离边界并未真正生效。
- ShinyHunters 在 6 月已经用 CVE-2026-35273 证明过 PeopleTools 的脆弱性,FBI 内部显然没有按时跟进加固。
- 泄露的是 PII 与 HR、Medlink 类敏感数据,潜在下游风险包括特工身份暴露、申请人被钓鱼、内部通讯录被武器化。
- 攻击者明确表态:FBI 若不撤下其发布的 ShinyHunters 报告,将进一步释放数据。这让原本常见的 “赎金 vs. 沉默” 勒索模式,变成了 “声誉 vs. 沉默” 的舆论勒索。
五、再丢一次人
ShinyHunters 在页面文案里写 “rooting your systems since ’19″——把 2019 年当作自家 “出道年份”。问题是,FBI 的招聘基础设施看上去从 2019 年到现在并没有真正进化。同一类组件、同一种攻击者、同一种先报告后被打脸的循环,再来一次,对全球安全行业的启示并不是 FBI 有多脆弱,而是政府类机构的传统 HR/招聘系统,早就该被当作与边界设备同等重要的暴露面来对待。
橘猫会继续跳舞,FBI 的招聘网站则在一行 “维护中” 后面,等待下一个补丁。

版权声明:本文由华盟网原创发布,保留所有权利。配图截取自 vx-underground 公开视频,仅用于新闻报道与安全研究用途。














暂无评论内容