ShinyHunters reivindica un ciberataque al FBI mediante un zero-day de PeopleSoft que habría expuesto los datos de casi todos sus agentes. La agencia investiga sin confirmar el alcance y su portal de empleo arrastra avisos de indisponibilidad.
Un cero en PeopleSoft y un portal de empleo caído: el relato que el FBI no confirma
El lunes, quien intentó entrar en el portal de empleo de la agencia se encontró con otra cosa. ShinyHunters había sustituido la portada por un mensaje propio y, según su versión, lo hizo a través de una vulnerabilidad de día cero en PeopleSoft, el sistema de gestión de personal de Oracle sobre el que corre buena parte de la infraestructura de candidaturas del FBI. Un aviso en la web confirma la parte visible: apply.fbijobs.gov y el Portal de Solicitud de Agentes Especiales están temporalmente fuera de servicio.
La reivindicación no es anónima ni genérica. El grupo publicó un texto largo dirigido a Brett Leatherman, director adjunto de la división ciber del FBI, y al director Kash Patel. En él asegura haber obtenido ‘datos muy sensibles de casi todos los agentes del FBI y de las personas que presentaron una solicitud de empleo’. Ninguna prueba pública acompaña la afirmación. Ni un fichero de muestra, ni una captura verificable.
Su respuesta oficial, en cambio, es un ejercicio de contención. ‘El FBI está al tanto de las afirmaciones sobre una actividad no autorizada que afecta a FBIjobs.gov y actualmente está investigando’, dijo un portavoz. Ni confirma la intrusión ni la descarta. Le adelanto que ese silencio, en el oficio, se lee de una sola manera: hay indicios suficientes para activar el protocolo forense y ninguno para firmar un comunicado.
Lo llamativo es el motivo. Aquí no hay rescate sobre la mesa. ShinyHunters exige la retirada del aviso que el FBI publicó en mayo, después de que el grupo atacara Instructure, la compañía detrás de Canvas, la plataforma que usan colegios y universidades para exámenes, tareas y comunicación interna. El plazo es de una semana. En su comunicado no hay amenaza explícita de filtrado. Todavía.
Atacar al FBI no es un negocio: es una apuesta de reputación que en el oficio suele acabar con una puerta derribada.
ShinyHunters no vende miedo: vende acceso, y eso cambia el perfil del adversario

Conviene situar al grupo, porque la etiqueta engaña. ShinyHunters no es una banda de ransomware al uso; es una organización de extorsión por filtración que este año ha pasado por Instructure, Salesforce, Snowflake y McKesson, entre otros. Su método no es el cifrado masivo, sino el acceso. Ingeniería social contra empleados con privilegios, abuso de debilidades en proveedores de identidad y explotación de fallos en entornos alojados en la nube. Una vez dentro, exfiltran, negocian y publican si nadie paga.
Contra el FBI, ese modelo se rompe. La analista Cynthia Kaiser, vicepresidenta sénior del centro de investigación de ransomware de Halcyon y ex directora adjunta de la división ciber del FBI, lo resumió con dureza en declaraciones a CyberScoop: los grupos de extorsión funcionan porque operan como empresas, y atacar a las fuerzas del orden revela una falta de disciplina que históricamente ha terminado en desmantelamiento, absorción o deserción interna.
Los analistas de Flashpoint son menos grandilocuentes y más fríos. Reconocen que ShinyHunters ha exagerado otras veces la criticidad de lo robado, pero subrayan que el grupo ya es una amenaza consolidada y que este golpe le sirve, sobre todo, para reforzar su reputación. En el mercado negro de accesos, la reputación es el activo. Y golpear al FBI es publicidad gratuita.
La mayoría de las reivindicaciones de este grupo tiene un patrón común: siempre responden a algo. En este caso, al aviso que el FBI publicó en mayo tras el asalto a Instructure. El comunicado responde punto por punto al aviso de la agencia. Niega estar vinculado a The Com, niega haber practicado swatting y niega disponer de material comprometedor —fotos o vídeos— con el que extorsionar a sus víctimas.
Eso no es una amenaza. Es una corrección de relato.
Y quien corrige el relato de una agencia federal está negociando, aunque diga que no lo hace.
Dossier Moncloa: Ojos en la Sombra
Vector de amenaza. Estamos ante un ciberataque de extorsión con explotación de una vulnerabilidad de día cero sobre una aplicación empresarial —PeopleSoft— desplegada en el entorno de recursos humanos de una agencia federal. Si el relato del grupo es cierto, el vector no es sofisticado en el sentido estatal del término: es oportunista, barato y de enorme impacto reputacional. Y ahí está la primera grieta del caso. No hay CVE asignado ni confirmación de Oracle, tampoco análisis forense independiente. Repetir la palabra zero-day sin esos tres elementos es dar por buena una afirmación interesada. El FBI se limita a ‘investigar’. Hoy no hay atribución técnica. Solo hay reivindicación.
Agencias implicadas. Ataca ShinyHunters, un colectivo criminal sin patrocinio estatal conocido. Defiende el propio FBI, con su división ciber y su aparato de contrainteligencia. Y miran, con interés nada disimulado, el resto de servicios occidentales: el CNI, el GCHQ, la DGSI y el BND tienen motivos para vigilar esto. Todos usan software empresarial con despliegue masivo y todos quieren saber si la puerta que ha encontrado un grupo criminal también está abierta en su propia casa. En España, el CCN-CERT mantiene su rastreo habitual de vulnerabilidades en aplicaciones corporativas. No hace falta ser el FBI para tener un PeopleSoft en producción.
Nivel de clasificación estimado. Si la filtración es real, el material no es un expediente operativo: es un tesoro de contrainteligencia. Datos de identificación, historiales académicos, referencias personales, información financiera y, en el caso de los agentes en activo, adscripciones y trayectorias profesionales. Estimo, con la cautela que exige la ausencia de verificación, un nivel Confidencial con ramificaciones de Secreto: no compromete por sí solo una operación en curso, pero entrega a un actor hostil la base de datos de reclutamiento de una agencia federal. Para un servicio extranjero, eso vale oro.
El precedente que más se parece no es Stuxnet ni SolarWinds. Es el asalto a la Office of Personnel Management en 2015, cuando un actor atribuido a China exfiltró los expedientes de habilitación de seguridad de más de veinte millones de empleados federales. Aquella brecha no tumbó ninguna operación esa semana. Cambió, durante una década, la forma en que Washington protegía la identidad de su propio personal con acceso a información clasificada. Si ShinyHunters ha hecho una décima parte de lo que dice, el efecto será parecido y mucho más rápido.
La lectura incómoda es otra. Durante años sostuve, y lo escribí en El quinto elemento, que el próximo gran ataque no empezaría con un avión, sino con un clic. Lo que no anticipé con la misma claridad es la deriva actual: el adversario ya no necesita un Estado detrás. Le basta un grupo criminal con acceso, rencor y un calendario. ShinyHunters no busca secretos de Estado. Busca que el FBI se retracte. Eso, para el oficio, es un cambio de naturaleza del enemigo que todavía no hemos digerido.
Queda el calendario, que es lo único verificable de todo esto. El ultimátum expira en torno al 28 de septiembre. Si el FBI no se mueve, veremos si el grupo tiene material o solo tiene relato. Y si lo tiene, la pregunta que nadie en Washington quiere responder en voz alta es cuántos de esos nombres que ahora circulan por un foro criminal estaban, hasta anteayer, trabajando bajo identidad reservada.

