ShinyHunters tuyên bố tấn công FBI, yêu cầu rút lại báo cáo đe dọa

Cloud & DevOps23 tháng 9, 2026·5 phút đọc

Nhóm tội phạm mạng ShinyHunters tuyên bố đã xâm nhập hệ thống FBI và đánh cắp dữ liệu của gần như toàn bộ nhân viên và ứng viên. Chúng yêu cầu FBI rút lại báo cáo FLASH tháng 5 mà nhóm này cho là sai sự thật, đồng thời đe dọa sẽ rò rỉ thông tin đánh cắp được.

ShinyHunters tuyên bố tấn công FBI, yêu cầu rút lại báo cáo đe dọa

Nhóm tội phạm mạng và tống tiền khét tiếng ShinyHunters vừa gây chấn động khi tuyên bố đã xâm nhập thành công vào hệ thống của Cục Điều tra Liên bang Mỹ (FBI), đồng thời đưa ra tối hậu thư buộc cơ quan này phải rút lại một báo cáo tình báo mà chúng cho là bịa đặt. Sự việc làm dấy lên lo ngại mới về mức độ rủi ro của các hệ thống quản lý nhân sự và dữ liệu cá nhân quy mô lớn.

Biểu tượng an ninh mạngBiểu tượng an ninh mạng

Tuyên bố xâm nhập và hành động công khai

Theo ShinyHunters, nhóm này đã xâm phạm các dịch vụ Criminal Justice, HRMedlink, qua đó nắm trong tay dữ liệu của gần như toàn bộ đặc vụ FBI cũng như các ứng viên xin việc. Để chứng minh cho tuyên bố của mình, chúng đã thay đổi nội dung một tên miền phụ thuộc trang tuyển dụng fbijobs.gov của FBI, đăng dòng thông báo: “This site has been seized by ShinyHunters” (Trang này đã bị ShinyHunters chiếm đoạt). Tên miền bị nhắm tới hiện đang tạm đóng để bảo trì.

Trong một tuyên bố dài đăng trên website của mình, ShinyHunters nói rằng hành động này là để phản ứng lại báo cáo FLASH của FBI công bố hồi tháng 5, mà chúng coi là những cáo buộc sai sự thật nhắm vào nhóm. Nhóm này yêu cầu FBI có một tuần để đính chính hoặc gỡ bỏ báo cáo nói trên.

Cụ thể, ShinyHunters phản đối các nội dung trong báo cáo của FBI cho rằng chúng phóng đại mức độ truy cập của mình để gây áp lực buộc nạn nhân trả tiền, sử dụng các chiêu trò quấy rối như swatting (báo động giả khiến lực lượng vũ trang ập vào nhà nạn nhân) hay đe dọa gia đình nạn nhân, và vu khống rằng chúng nắm giữ ảnh, video nhạy cảm. ShinyHunters khẳng định các lời đe dọa của chúng là thật, phủ nhận việc từng thực hiện swatting hay liên hệ với gia đình nạn nhân, đồng thời bác bỏ cáo buộc chúng là những kẻ sextortion (tống tiền bằng ảnh nhạy cảm).

Nhóm này cũng phủ nhận mọi liên hệ với The Com — một tập thể tội phạm mạng mà chúng cho là “câu chuyện bịa đặt do ngành an ninh mạng dựng lên”. ShinyHunters mô tả tuyên bố của mình như việc thực thi Tu chính án thứ nhất về tự do ngôn luận, chứ không phải hành vi đòi tiền chuộc, cưỡng ép hay tống tiền.

FBI đang điều tra và bằng chứng bước đầu

Trong phản hồi gửi giới truyền thông, FBI cho biết cơ quan này “biết về các tuyên bố liên quan đến hoạt động trái phép ảnh hưởng tới fbijobs.gov và đang tiến hành điều tra”. Cơ quan này chưa cung cấp thêm thông tin nào.

ShinyHunters đã cung cấp cho 404 Media một mẫu dữ liệu bị đánh cắp, được cho là thông tin cá nhân của 5.000 nhân viên FBI, bao gồm tên, số điện thoại và địa chỉ nhà riêng. 404 Media cùng một số bên đã kiểm tra mẫu dữ liệu này và nhận định rằng ít nhất một phần thông tin có vẻ xác thực, song nguồn gốc của dữ liệu vẫn chưa được xác nhận.

Cảnh báo rò rỉ dữ liệuCảnh báo rò rỉ dữ liệu

Theo lời nhóm hacker, chúng đã khai thác một lỗ hổng zero-day trong sản phẩm PeopleSoft của Oracle để xâm nhập hệ thống FBI, từ đó đánh cắp khoảng 2-3 TB dữ liệu. Hồi tháng 6, cộng đồng an ninh mạng từng xác nhận rằng ShinyHunters đã lợi dụng một lỗ hổng zero-day của PeopleSoft để đánh cắp dữ liệu từ nhiều tổ chức. Hiện vẫn chưa rõ liệu nhóm tội phạm này đã tìm ra một zero-day mới hay tấn công FBI thông qua chính lỗ hổng cũ, được theo dõi với mã CVE-2026-35273.

Ý nghĩa đối với doanh nghiệp và người dùng Việt Nam

Sự việc là lời cảnh tỉnh cho các tổ chức tại Việt Nam, đặc biệt là những đơn vị đang vận hành các hệ thống quản lý nhân sự (HRM), cổng thông tin tuyển dụng hay cơ sở dữ liệu người lao động. Đây đều là những kho dữ liệu cá nhân có giá trị cao, thường xuyên là mục tiêu của tội phạm mạng vì chứa thông tin định danh như họ tên, số điện thoại, địa chỉ và giấy tờ tùy thân.

Các chuyên gia khuyến nghị doanh nghiệp cần:

  • Rà soát và vá lỗ hổng trên các phần mềm ERP, HRM, đặc biệt là các hệ thống dùng thành phần bên thứ ba như PeopleSoft.
  • Áp dụng nguyên tắc đặc quyền tối thiểu (least privilege) để hạn chế thiệt hại khi một tài khoản bị chiếm đoạt.
  • Giám sát liên tục thay vì kiểm tra định kỳ, nhằm phát hiện sớm các hành vi truy cập bất thường.
  • Xây dựng kế hoạch ứng phó sự cố và chuẩn bị sẵn quy trình thông báo cho người bị ảnh hưởng khi dữ liệu bị rò rỉ.

Vụ việc cho thấy ngay cả những cơ quan thực thi pháp luật hàng đầu thế giới cũng có thể trở thành nạn nhân, và các cuộc tấn công nhắm vào chuỗi cung ứng phần mềm có thể gây hậu quả trên diện rộng.

Việc ShinyHunters công khai thách thức FBI cũng phản ánh xu hướng ngày càng táo bạo của các nhóm tội phạm mạng: chúng không chỉ đánh cắp dữ liệu mà còn sử dụng truyền thông và pháp lý như một vũ khí gây áp lực. Với các tổ chức tại Việt Nam, bài học rút ra là cần chủ động bảo vệ dữ liệu cá nhân và xem an ninh mạng là ưu tiên chiến lược, không chỉ là vấn đề kỹ thuật đơn thuần.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗