文章总结: ShinyHunters攻击FBI,并非勒索而是为了报复和自尊,窃取敏感数据后未公开,引发数据泄露风险和反情报担忧。专家警告数据可用于多种攻击,FBI正在积极调查。 综合评分: 60 文章分类: 渗透测试,漏洞分析,网络安全,应急响应,威胁情报
ShinyHunters不为敲诈勒索,而是与FBI展开一场自尊之战–一场由面子、内斗和报复驱动的对执法机构公开叫板
原创
网空闲话 网空闲话
网空闲话plus
2026年9月29日 08:15 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
截至2026年9月28日,ShinyHunters攻击FBI事件出现戏剧性转折:该组织一边声称窃取了“几乎每一名FBI特工和求职者”的敏感数据,一边又改口称“从未打算发布数据”,并把与FBI的对峙描述为一场“营销行动”。但专家普遍认为,这并非典型财务勒索,而是一场由自尊、报复、品牌控制和组织内斗驱动的危险升级。
一、最新进展:不发布数据的“营销 campaign”,但样本已失控
ShinyHunters周一通过电子邮件告诉Nextgov/FCW,该组织“从一开始就决定永远不会发布这些数据”,“从未打算,也从未计划发布”。它把整个事件称为“保护我们业务、积极对抗虚假信息的营销 campaign”,并指责媒体和公众对其先前要求“断章取义”,称“这不是威胁。措辞可能像威胁,但公众把故事带出语境,做出疯狂假设”。
然而,这一说法并未消除风险。此前,ShinyHunters已向多家新闻机构散发样本,并在其内部论坛传播。Nextgov/FCW收到一份约5000条目的样本,包含姓名、家庭地址、电话号码和亲属信息;多家被点名者的信息经在线搜索得到验证。Reuters报道称,记录中包含精神科和医疗评估;BBC称看到血液和尿液检测结果。ShinyHunters拒绝评论是否持有医疗信息。该组织最新声明也没有说已删除记录。
FBI方面尚未确认泄露数据的类型、数量,也未直接将该事件归因于ShinyHunters。FBI表示正在“积极且 aggressively 调查”事件、根因及其对员工个人可识别信息的所谓影响。FBI招聘网站(apply.fbijobs.gov / FBIJobs.gov)被ShinyHunters临时涂改,截至9月28日仍处于离线状态。FBI已向人员发送邮件,敦促采取保护措施。前FBI官员Cynthia Kaiser强调,部分数据已经广泛扩散、无法控制:“链接已经失效,但损害已经造成。截图、下载、邮件——一旦数据扩散,你无法把它拉回来并删除所有副本。”
二、异常动机:要的不是钱,是FBI撤回5月咨询
ShinyHunters通常以财务勒索为生,曾攻击云平台、医疗组织、大学、科技公司、零售商和教育服务商,今年高调受害者包括Instructure、Salesforce、Snowflake和McKesson。Mandiant研究员Austin Larsen对KrebsOnSecurity称,ShinyHunters今年勒索支付额预计接近1亿美元。但这次,该组织的核心要求不是赎金,而是要求FBI撤回或修改其5月15日发布的公共服务公告。
FBI在5月15日咨询中警告,ShinyHunters使用骚扰、威胁,有时夸大被盗信息来迫使受害者付款。ShinyHunters否认多项指控,尤其是:它不是The Com附属组织,从未实施swatting攻击,也从未声称掌握敏感或令人尴尬的信息来勒索受害者。它要求FBI删除或修改咨询,并将要求直接发给FBI局长Kash Patel和网络部门助理局长Brett Leatherman,给FBI设定周一截止日期。
专家对此感到震惊。Arkem Cyber首席研究员Jon DiMaggio对CyberScoop说:“这是报复,这很疯狂,因为他们刚刚把自己变成了一个巨大的目标。但显然他们不担心FBI,也不相信FBI有能力找到并逮捕他们。”一名匿名研究员更直白:“他们试图勒索的东西真的疯了。他们想审查一份FBI报告,因为他们的感情受伤了。”该研究员建议:“他们最好的做法是走开,离开整个事件,别碰这些数据。”DiMaggio指出,这次“是私人恩怨,这就是区别”。“不只是某个机构被黑,而是特工的身份、他们的工作,甚至可能他们的家人被暴露。这些人攻击组织不只为了钱,常常是为了影响力、吹嘘权或私人恩怨,我相信这次就是。”
三、风险与影响:特工安全、反情报与不可逆扩散
专家最担忧的是反情报暴露和人身安全风险。CyberScoop看到的有限样本包含FBI特工个人联系方式、家庭成员细节、办公室和任务分配,有时还包括人员专业领域。Nextgov/FCW此前报道,暴露信息识别出处理俄罗斯、中国、真主党和卡特尔相关情报的员工,以及从事人力情报和电子监视的人员;还包括FBI远程操作单元员工,该部门开发针对计算机和网络的专用工具。
DiMaggio说:“反情报担忧在于,任务信息可能帮助敌对方识别处理相关议题的人。这给人员带来风险,也可能使消息源或与其工作相关的调查处于风险。”他补充:“我 firsthand 知道,你调查的人知道你是谁是什么感觉。这给工作压力和心理负担增加不同维度。如果信息准确,特工可能不得不考虑被直接针对的可能性。当你不知道你调查的人的身份,而他们完全知道你是谁时,这完全是另一回事。”匿名研究员称,这些数据“是给每个糟糕国家、贩毒集团和疯子的一张路线图,让他们准确定位FBI中他们怀有怨恨的人,然后上门或攻击其亲近的人”。
前FBI特工、Arctic Wolf首席信息安全官Adam Marrè警告,被盗信息可支持钓鱼、欺诈、社会工程和对员工的进一步攻击,也可用于反情报努力,损害敏感行动。他说:“ShinyHunters以把被盗数据变成杠杆闻名,这就是这起事件如此令人担忧的原因。”他认为,FBI现在应聚焦于理解泄露全貌、遏制下游风险、关闭允许入侵的漏洞。Kaiser则强调,即使从技术上讲,一旦威胁行为者向受害者发送样本,他们可能已经复制了五份以上;没有办法验证所有数据被删除,FBI也说过,每当进入勒索软件组织基础设施,都会发现该组织承诺删除的数据。
四、内斗与执法:荷兰逮捕、Rey接管与Umbreon符号
这起事件并非孤立。KrebsOnSecurity援引三名知情人士称,荷兰当局本月逮捕了24岁的Pepijn van der Stap,他是一名曾被定罪的网络罪犯,黑客代号“Umbreon”。Van der Stap 2023年因一系列数据盗窃和勒索被定罪,检方称其获利150万至270万欧元。他当时承认过着“杰基尔博士与海德先生”的双重生活:白天在阿姆斯特丹网络安全初创公司Hadrian做软件工程师,并在荷兰漏洞披露研究所(DIVD)做志愿者;晚上用“Umbreon”在现已关闭的RaidForums和Breached等论坛勒索受害者、发布数据。他被判四年监禁,其中一年缓刑,2025年12月获释。
2026年9月9日,Van der Stap接受KrebsOnSecurity采访,自称改过自新,试图弥补受害者,并在荷兰公司Neo Security担任攻击性安全负责人。但采访后不久,他突然停止回复信息。据两名知情人士,他于9月16日前后被荷兰当局逮捕,此后一直被拘留审问。荷兰警方后来确认逮捕一名24岁男子,但未公开确认姓名;警方称他将于9月29日在鹿特丹地区法院出庭。荷兰当局一直在请求公众帮助识别2026年2月一段电话录音中的声音。在该事件中,一名母语为荷兰语的ShinyHunters成员通过社会工程进入荷兰最大移动电信提供商Odido,窃取超过620万荷兰人的数据。ShinyHunters对荷兰媒体确认音频中嫌疑人是其成员,并表示“我们的团队成员得到我们全力支持——情感、精神和经济上”。该组织还猛烈攻击荷兰警方,称其“无能、无关紧要、不重要、无用”。
更关键的是,多个接近调查的消息源称,ShinyHunters最近对FBI和俄罗斯勒索软件组织Cl0p的高风险攻击,标志着该组织从较有节制的行动发生重大转向。消息源称,这一突然转变发生在ShinyHunters被一名来自约旦安曼、昵称“Rey”的青少年网络罪犯接管之后。Rey属于名为ScatteredLapsussHunters(SLSH)的网络犯罪组织,专家称该组织是Scattered Spider、LAPSUS$和ShinyHunters三个黑客组织的混合体。消息源称,Rey与荷兰黑客就ShinyHunters品牌和数据控制权存在持续争斗;FBI招聘网站涂改信息中出现超大Umbreon宝可梦形象,很可能是Rey试图把攻击栽赃给荷兰人。Rey的Twitter/X账号(Ryan Moran/@rmoskovy)在FBI招聘网站被黑消息传出后,曾嘲笑Cl0p和FBI,用meme把他们描绘成纽约双子塔,被标有“cl0p drama”和“fbi breach claim”的飞机撞击,前景是巨大的Umbreon形象。9月24日,KrebsOnSecurity再次联系Rey父亲请求采访后数小时,Rey删除了长期使用的Twitter/X账号。其父亲在皇家约旦航空工作,未回应六次邮件置评请求。
五、技术与扩散:PeopleSoft零日、WAF绕过与品牌碎片化
ShinyHunters告诉404 Media,它利用Oracle PeopleSoft一个此前未知的漏洞进入FBI网站,然后到达亚马逊AWS GovCloud环境中的服务器。该说法尚未被独立验证。该漏洞编号CVE-2026-35273,ShinyHunters据称从6月开始作为零日利用;Oracle迅速发布修复,Mandiant当时发布Web应用防火墙规则,供无法快速打补丁的组织使用。但BleepingComputer周五报道,ShinyHunters使用URL编码技巧绕过Mandiant建议的WAF规则。9月25日,Mandiant和Google威胁情报组发布报告,确认ShinyHunters大规模利用PeopleSoft漏洞,从数十个系统窃取数据,涉及高等教育、科技、医疗、农业、交通和政府等行业。
DiMaggio认为,ShinyHunters“是一个犯罪品牌,被一个流动网络使用,有核心团队和更广泛同伙,支持访问、数据处理、基础设施或分发”。人员角色会变,名字本身不能识别入侵者。匿名研究员同意,并称多人参与,内部可能存在冲突和对攻击FBI的分歧。Wired本月报道称,ShinyHunters和SLSH成员今年早些时候曾短暂合作,帮助将TeamPCP收集的重要被盗凭证货币化。但几周后,“ShinyHunters went rogue,用TeamPCP的凭证进行自己的勒索,却没有给供应链黑客分成。”Mandiant曾渗透TeamPCP,并秘密把被盗凭证喂给亚马逊和微软等云提供商,使其迅速失效。合作破裂后,黑客组织开始互相指责。
六、总结与展望:专家共识与后续走向
主流专家观点可归纳为:第一,动机异常。DiMaggio和匿名研究员都认为,这不是普通财务勒索,而是报复、自尊和炫耀。DiMaggio说:“这是对执法部门的一次大胆、个人化行动,与钱关系较小。有财务成分,但 publicity 和 bravado 对罪犯来说可能比钱更重要。”第二,风险严重。专家一致警告,数据可用于反情报、人身攻击、钓鱼、欺诈和社会工程。第三,组织性质复杂。ShinyHunters作为“犯罪品牌”由流动网络运作,归因和应对困难。第四,官方态度谨慎。FBI未确认数据类型数量,也未直接归因,但表示积极调查。荷兰警方确认逮捕24岁男子,并将于9月29日提供更多信息。
后续发展可能沿几条线展开:FBI调查将聚焦根因、数据全貌和下游风险,并持续保护受影响员工;荷兰司法程序可能进一步揭示ShinyHunters与Van der Stap的关系;ShinyHunters已威胁荷兰警方,称会在荷兰再次实施大规模数据盗窃;Rey与荷兰黑客的品牌内斗可能继续发酵。无论动机如何,损害已经造成。即使ShinyHunters周一说不发布数据,它也没有说删除数据;即使它说这不是威胁,它此前已向记者散发样本。对FBI人员、消息源和敏感调查而言,这是一场由自尊驱动的、危险的、不可逆的升级。主流专家的共识是:ShinyHunters最好的选择是走开,但它似乎正相反——把自己变成更大的目标,也把FBI员工置于更长期的风险之中。
ShinyHunters攻破FBI人事系统,秘密黑客部门ROU(远程行动小组)成员身份、住址与配偶信息曝光
FBI数据遭公开兜售:开价20万美元!
网红黑客ShinyHunters硬杠FBI:窃取数据超2T并要求其撤回网络安全警告
参考文献
- Matt Kapko, “ShinyHunters trades financial extortion for a reckless war of ego with the FBI,” CyberScoop, September 28, 2026. https://cyberscoop.com/fbi-data-breach-shinyhunters-agent-safety-risk/
- David DiMolfetta, “ShinyHunters says it won’t publish FBI data,” Nextgov/FCW, September 28, 2026. https://www.nextgov.com/cybersecurity/2026/09/shinyhunters-says-it-wont-publish-fbi-data/416280/
- Brian Krebs, “Dutch Police Arrest ‘Reformed’ Hacker in Shiny Hunters Investigation,” KrebsOnSecurity, September 28, 2026. https://krebsonsecurity.com/2026/09/dutch-police-arrest-reformed-hacker-in-shiny-hunters-investigation/
- Cynthia Kaiser, LinkedIn post on the FBI data breach and ShinyHunters, September 2026. https://www.linkedin.com/posts/cynthia-kaiser-cyber_ransomware-cybersecurity-share-7509389378343845888-iZgd/
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网空闲话plus 网空闲话 网空闲话《ShinyHunters不为敲诈勒索,而是与FBI展开一场自尊之战–一场由面子、内斗和报复驱动的对执法机构公开叫板》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论