Já é assinante Premium?Entrar
10/10/2026

FBI prende mais um suspeito do ShinyHunters por ataque ao portal FBIjobs.gov

Ataque ao FBIjobs.gov teria exposto dados pessoais de agentes e candidatos; diretor Kash Patel promete desmantelar o grupo "onde quer que atue".

ShinyHunters: FBI faz nova prisão após ataque ao portal FBIjobs.gov
Ilustração: Folha da Segurança

O FBI anunciou nesta sexta-feira (9) a prisão de mais um suspeito de integrar o ShinyHunters, grupo cibercriminoso de extorsão apontado como responsável pela invasão do FBIjobs.gov, portal de recrutamento da agência norte-americana. O anúncio foi feito pelo diretor do FBI, Kash Patel, em comunicado e em publicação na rede X. A prisão ocorreu no início da semana.

Patel não divulgou o nome do suspeito, o local da prisão nem as acusações formais. Segundo o jornal The New York Times, citado pelos sites BleepingComputer e The Record, trata-se de um cidadão canadense detido na Pensilvânia e considerado um dos principais coautores do ataque. O FBI não confirmou essas informações.

ShinyHunters: FBI faz nova prisão após ataque ao portal FBIjobs.gov
Ilustração: Folha da Segurança

O que foi exposto no ataque ao FBI

De acordo com a agência Reuters, o grupo afirma ter obtido dados de praticamente todos os agentes do FBI e de candidatos a vagas na instituição. Amostras divulgadas pelo grupo a veículos de imprensa incluíam nomes, endereços residenciais, números de Seguro Social (Social Security), lotações funcionais e, em alguns casos, nomes de familiares. O The Record informa que também teriam sido expostos milhares de registros de policiais locais que atuam em forças-tarefa do FBI.

Ao BleepingComputer, o grupo alegou ter explorado uma vulnerabilidade no Oracle PeopleSoft e, a partir dela, avançado para a infraestrutura da agência na nuvem AWS GovCloud, com o roubo de 2 a 3 terabytes de dados. Essa alegação não foi confirmada de forma independente.

O FBI atribuiu o incidente a uma plataforma administrada por um fornecedor terceirizado que deixou de aplicar uma atualização de segurança. Segundo a Reuters, citada pelo The Record, o profissional responsável seria um contratado da consultoria Accenture, que teria sido demitido.

Série de prisões

A detenção anunciada nesta sexta-feira faz parte de uma ofensiva contra o grupo. Em setembro, a polícia da Holanda prendeu em Amsterdã Pepijn van der Stap, de 24 anos, conhecido on-line como “Umbreon”. O ShinyHunters negou que ele fosse um de seus integrantes. Dias depois, Saif al-Din Khader, apontado como o integrante “Rey”, foi detido na Jordânia e, segundo fontes do FBI ouvidas pela Reuters, passou a colaborar com as investigações.

“Vamos trabalhar com nossos parceiros para desarticular o que resta do grupo.”

Kash Patel, diretor do FBI

Para Jason Pack, agente especial supervisor aposentado do FBI ouvido pela Fox News, os dados conhecidos até agora indicam o roubo de informações de pessoal, e não o acesso a sistemas sigilosos de investigação.

Quem é o ShinyHunters

Ativo desde pelo menos 2018, o ShinyHunters rouba dados de aplicações web e plataformas SaaS e cobra resgate sob ameaça de vazamento. O grupo é associado a campanhas contra ambientes Salesforce que atingiram empresas como Google e Cisco, além de golpes de vishing (phishing por voz) em que criminosos se passam pelo suporte de TI para capturar senhas e códigos de autenticação multifator (MFA).

Lições para a segurança corporativa

O caso ShinyHunters reforça três pontos de atenção para gestores de segurança:

  • Risco de terceiros: a porta de entrada, segundo o próprio FBI, foi um sistema mantido por fornecedor. Contratos devem prever prazos de correção de vulnerabilidades e auditorias.
  • Gestão de patches: falhas já conhecidas e não corrigidas continuam entre os vetores mais explorados.
  • Engenharia social: treinar equipes contra ligações e mensagens que imitam o suporte técnico é tão importante quanto as defesas técnicas. Veja como esses golpes funcionam em nossa reportagem sobre engenharia social.

Para empresas brasileiras, o alerta é direto: grande parte dos incidentes recentes começa fora do perímetro da própria organização, em fornecedores, prestadores de serviço e integrações de software. Mapear quem tem acesso a dados sensíveis, exigir evidências de atualização dos sistemas e revisar periodicamente as permissões concedidas a terceiros são medidas de baixo custo diante do prejuízo de um vazamento. No Brasil, a Lei Geral de Proteção de Dados (LGPD) também exige que o controlador adote medidas de segurança e comunique incidentes relevantes à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares afetados.

Leia também: 7 riscos de segurança empresarial e cibersegurança que sua empresa não pode ignorar em 2026 e 7 lições do vazamento de dados no Einstein.

Para empresas brasileiras, o alerta é direto: grande parte dos incidentes recentes começa fora do perímetro da própria organização, em fornecedores, prestadores de serviço e integrações de software. Mapear quem tem acesso a dados sensíveis, exigir evidências de atualização dos sistemas e revisar periodicamente as permissões concedidas a terceiros são medidas de baixo custo diante do prejuízo de um vazamento. No Brasil, a Lei Geral de Proteção de Dados (LGPD) também exige que o controlador adote medidas de segurança e comunique incidentes relevantes à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares afetados.

Leia também: 7 riscos de segurança empresarial e cibersegurança que sua empresa não pode ignorar em 2026 e 7 lições do vazamento de dados no Einstein.

Fontes

Faça parte da comunidade Folha da Segurança

Receba nosso boletim informativo por e-mail e tenha acesso ao grupo exclusivo do WhatsApp, com alertas e conteúdos de segurança em primeira mão.

🔒 O link do grupo exclusivo do WhatsApp é liberado após a inscrição.

Optimized by Optimole