ShinyHunters thừa nhận tấn công FBI để 'bảo vệ hoạt động kinh doanh'

Công nghệ25 tháng 9, 2026·6 phút đọc

Nhóm tội phạm mạng ShinyHunters tuyên bố đã xâm nhập hệ thống FBIJobs.gov nhằm phản bác các cáo buộc của FBI và củng cố uy tín với các nạn nhân tương lai. Vụ việc làm lộ dữ liệu cá nhân nhạy cảm của hàng nghìn nhân viên FBI, bao gồm địa chỉ nhà, số An sinh xã hội và thông tin liên lạc khẩn cấp.

ShinyHunters thừa nhận tấn công FBI để 'bảo vệ hoạt động kinh doanh'

ShinyHunters thừa nhận tấn công FBI để 'bảo vệ hoạt động kinh doanh'

Nhóm tội phạm mạng ShinyHunters vừa lên tiếng thừa nhận đã xâm nhập hệ thống của Cục Điều tra Liên bang Mỹ (FBI) với mục đích bảo vệ "danh tiếng kinh doanh" của mình. Vụ tấn công nhằm vào cổng thông tin tuyển dụng FBIJobs.gov đã làm rò rỉ dữ liệu cá nhân nhạy cảm của hàng nghìn nhân viên, cựu nhân viên và ứng viên nộp đơn vào FBI.

Đây là một trong những vụ tấn công gây chấn động nhất trong giới an ninh mạng năm nay, khi nhóm tội phạm này không chỉ thừa nhận hành vi mà còn coi đó như một chiến lược marketing để khẳng định vị thế của mình.

Diễn biến vụ việc

Theo thông tin từ phía ShinyHunters, nhóm này đã khai thác một lỗ hổng zero-day chưa được vá trong nền tảng Oracle PeopleSoft mà cổng FBIJobs.gov đang sử dụng. Sau khi xâm nhập thành công, chúng tiếp tục tấn công vào các máy chủ được quản lý của FBI trên hạ tầng AWS GovCloud, qua đó đánh cắp hàng nghìn hồ sơ nhân sự.

Các tệp dữ liệu bị đánh cắp được cho là chứa nhiều thông tin cực kỳ nhạy cảm, bao gồm:

  • Địa chỉ nhà riêng của các đặc vụ
  • Số điện thoại và địa chỉ email cá nhân
  • Số An sinh xã hội (Social Security Number)
  • Chức danh công việc và văn phòng thực địa được phân công
  • Thông tin liên lạc khẩn cấp của nhân viên

Đại diện FBI xác nhận với báo giới rằng cơ quan này đang "tích cực và quyết liệt điều tra vụ việc", đồng thời phối hợp chặt chẽ với các nhà cung cấp bên thứ ba hỗ trợ vận hành cổng FBIJobs.gov để giảm thiểu mọi rủi ro.

Lý do đằng sau vụ tấn công

Điều khiến vụ việc gây chú ý nằm ở động cơ mà ShinyHunters đưa ra. Phát ngôn viên của nhóm khẳng định vụ tấn công không nhằm mục đích đòi tiền chuộc từ FBI, mà để phản bác một báo cáo của chính cơ quan này.

"Chúng tôi đã thực hiện vụ xâm nhập vào FBI đặc biệt để phản bác những cáo buộc mà họ đưa ra đối với ShinyHunters trong báo cáo FLASH hồi tháng 5 năm 2026", phát ngôn viên nhóm này tuyên bố.

Báo cáo mà ShinyHunters nhắc đến cáo buộc nhóm này sử dụng "chiến thuật quấy rối", gửi tin nhắn và cuộc gọi đe dọa đến nạn nhân cùng người thân, thậm chí có hành vi swatting (báo động giả khiến lực lượng vũ trang ập đến nhà nạn nhân). Theo FBI, nhóm này còn "có thể đưa ra những tuyên bố sai sự thật về việc nắm giữ thông tin nhạy cảm hoặc gây tổn hại, bao gồm ảnh và video đáng xấu hổ của nạn nhân - những thứ thường không hề tồn tại".

ShinyHunters phủ nhận toàn bộ và coi vụ tấn công FBI là cách chứng minh năng lực thực sự của mình.

Coi tội phạm như một 'mô hình kinh doanh'

Đáng chú ý, phát ngôn viên của nhóm mô tả vụ tấn công như một "sáng kiến quan hệ công chúng và marketing" cho hoạt động của chúng.

"Điều này về cơ bản là một chiến dịch PR và marketing cho hoạt động kinh doanh của chúng tôi", họ nói.

Theo nhóm này, những "đối tác doanh nghiệp tương lai" - cách họ gọi các tổ chức sẽ bị tống tiền sau này - sẽ nhìn vào vụ việc để thấy rằng ShinyHunters là những "chuyên gia nghiêm túc, hướng đến kết quả, tập trung hoàn toàn vào giao dịch và giải quyết vấn đề".

Nói cách khác, việc xâm nhập thành công hệ thống của chính FBI được nhóm tội phạm này dùng như một bằng chứng năng lực để gây áp lực lên các nạn nhân trong tương lai, khiến họ tin rằng hợp tác trả tiền sẽ nhanh và rẻ hơn so với việc chống đối.

Những con số và hệ lụy

ShinyHunters không phải cái tên mới trong giới tội phạm mạng. Nhóm này từng gây chấn động khi tấn công nền tảng học trực tuyến Canvas của công ty Instructure, ảnh hưởng đến dữ liệu của hàng trăm triệu học sinh, sinh viên và giáo viên. Sau khi hết thời hạn đòi tiền chuộc vào tháng 5, nhóm đã chuyển sang chiến thuật tống tiền từng trường học một, tiêm thông điệp đòi tiền chuộc vào khoảng 330 cổng đăng nhập của các trường, khiến nền tảng phải ngừng hoạt động một ngày - đúng vào giai đoạn thi cuối kỳ và kỳ thi Advanced Placement.

Giám đốc điều hành Alliance Risk, David Vainer, ước tính số tiền mà Instructure phải trả cho ShinyHunters rơi vào khoảng 5 đến 30 triệu USD.

Đáng lo ngại hơn, theo ShinyHunters, lỗ hổng PeopleSoft mà chúng khai thác trong vụ tấn công FBI vẫn chưa có bản vá. Oracle chưa đưa ra bình luận nào về vấn đề này. Nhóm tội phạm cũng úp mở rằng lỗ hổng zero-day này "sẽ cho phép chúng tôi truy cập thông tin cá nhân tương tự của nhân viên tại các tập đoàn khác đang bị ảnh hưởng".

Khi được hỏi về việc liệu có lo ngại bị bắt giữ và truy tố hình sự hay không, ShinyHunters từ chối trả lời.

Góc nhìn cho người dùng và doanh nghiệp Việt Nam

Vụ việc này là lời cảnh tỉnh cho các tổ chức tại Việt Nam, đặc biệt là những đơn vị đang sử dụng các nền tảng quản lý nhân sự và tuyển dụng nhập khẩu như Oracle PeopleSoft.

  • Rà soát ngay các hệ thống HR và tuyển dụng: Đảm bảo các nền tảng như PeopleSoft, Workday hay SAP SuccessFactors được cập nhật bản vá mới nhất và có cấu hình bảo mật chặt chẽ.
  • Nguyên tắc đặc quyền tối thiểu: Giới hạn quyền truy cập vào dữ liệu nhân sự nhạy cảm, tránh tình trạng một lỗ hổng nhỏ có thể dẫn đến rò rỉ toàn bộ cơ sở dữ liệu.
  • Không tin tưởng mù quáng vào uy tín của nhà cung cấp: Ngay cả FBI cũng có thể bị xâm nhập. Không có hệ thống nào là bất khả xâm phạm.
  • Xây dựng kế hoạch ứng phó sự cố: Khi bị tấn công, việc có sẵn quy trình xử lý, đầu mối liên lạc và chiến lược truyền thông sẽ giúp giảm thiểu thiệt hại cả về tài chính lẫn danh tiếng.

Câu chuyện của ShinyHunters cho thấy tội phạm mạng ngày nay đang vận hành như những doanh nghiệp thực thụ - có chiến lược thương hiệu, có khách hàng mục tiêu và thậm chí có cả "hoạt động marketing". Điều đó đồng nghĩa với việc các tổ chức cần nâng cao cảnh giác và đầu tư nghiêm túc hơn cho an ninh mạng, thay vì chỉ đối phó khi sự việc đã xảy ra.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗