O FBI anunciou nesta sexta-feira (9) a prisão de mais um suspeito de integrar o ShinyHunters, grupo cibercriminoso de extorsão apontado como responsável pela invasão do FBIjobs.gov, portal de recrutamento da agência norte-americana. O anúncio foi feito pelo diretor do FBI, Kash Patel, em comunicado e em publicação na rede X. A prisão ocorreu no início da semana.
Patel não divulgou o nome do suspeito, o local da prisão nem as acusações formais. Segundo o jornal The New York Times, citado pelos sites BleepingComputer e The Record, trata-se de um cidadão canadense detido na Pensilvânia e considerado um dos principais coautores do ataque. O FBI não confirmou essas informações.

Neste artigo
O que foi exposto no ataque ao FBI
De acordo com a agência Reuters, o grupo afirma ter obtido dados de praticamente todos os agentes do FBI e de candidatos a vagas na instituição. Amostras divulgadas pelo grupo a veículos de imprensa incluíam nomes, endereços residenciais, números de Seguro Social (Social Security), lotações funcionais e, em alguns casos, nomes de familiares. O The Record informa que também teriam sido expostos milhares de registros de policiais locais que atuam em forças-tarefa do FBI.
Ao BleepingComputer, o grupo alegou ter explorado uma vulnerabilidade no Oracle PeopleSoft e, a partir dela, avançado para a infraestrutura da agência na nuvem AWS GovCloud, com o roubo de 2 a 3 terabytes de dados. Essa alegação não foi confirmada de forma independente.
O FBI atribuiu o incidente a uma plataforma administrada por um fornecedor terceirizado que deixou de aplicar uma atualização de segurança. Segundo a Reuters, citada pelo The Record, o profissional responsável seria um contratado da consultoria Accenture, que teria sido demitido.
Série de prisões
A detenção anunciada nesta sexta-feira faz parte de uma ofensiva contra o grupo. Em setembro, a polícia da Holanda prendeu em Amsterdã Pepijn van der Stap, de 24 anos, conhecido on-line como “Umbreon”. O ShinyHunters negou que ele fosse um de seus integrantes. Dias depois, Saif al-Din Khader, apontado como o integrante “Rey”, foi detido na Jordânia e, segundo fontes do FBI ouvidas pela Reuters, passou a colaborar com as investigações.
“Vamos trabalhar com nossos parceiros para desarticular o que resta do grupo.”
Kash Patel, diretor do FBI
Para Jason Pack, agente especial supervisor aposentado do FBI ouvido pela Fox News, os dados conhecidos até agora indicam o roubo de informações de pessoal, e não o acesso a sistemas sigilosos de investigação.
Quem é o ShinyHunters
Ativo desde pelo menos 2018, o ShinyHunters rouba dados de aplicações web e plataformas SaaS e cobra resgate sob ameaça de vazamento. O grupo é associado a campanhas contra ambientes Salesforce que atingiram empresas como Google e Cisco, além de golpes de vishing (phishing por voz) em que criminosos se passam pelo suporte de TI para capturar senhas e códigos de autenticação multifator (MFA).
Lições para a segurança corporativa
O caso ShinyHunters reforça três pontos de atenção para gestores de segurança:
- Risco de terceiros: a porta de entrada, segundo o próprio FBI, foi um sistema mantido por fornecedor. Contratos devem prever prazos de correção de vulnerabilidades e auditorias.
- Gestão de patches: falhas já conhecidas e não corrigidas continuam entre os vetores mais explorados.
- Engenharia social: treinar equipes contra ligações e mensagens que imitam o suporte técnico é tão importante quanto as defesas técnicas. Veja como esses golpes funcionam em nossa reportagem sobre engenharia social.
Para empresas brasileiras, o alerta é direto: grande parte dos incidentes recentes começa fora do perímetro da própria organização, em fornecedores, prestadores de serviço e integrações de software. Mapear quem tem acesso a dados sensíveis, exigir evidências de atualização dos sistemas e revisar periodicamente as permissões concedidas a terceiros são medidas de baixo custo diante do prejuízo de um vazamento. No Brasil, a Lei Geral de Proteção de Dados (LGPD) também exige que o controlador adote medidas de segurança e comunique incidentes relevantes à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares afetados.
Leia também: 7 riscos de segurança empresarial e cibersegurança que sua empresa não pode ignorar em 2026 e 7 lições do vazamento de dados no Einstein.
Para empresas brasileiras, o alerta é direto: grande parte dos incidentes recentes começa fora do perímetro da própria organização, em fornecedores, prestadores de serviço e integrações de software. Mapear quem tem acesso a dados sensíveis, exigir evidências de atualização dos sistemas e revisar periodicamente as permissões concedidas a terceiros são medidas de baixo custo diante do prejuízo de um vazamento. No Brasil, a Lei Geral de Proteção de Dados (LGPD) também exige que o controlador adote medidas de segurança e comunique incidentes relevantes à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares afetados.
Leia também: 7 riscos de segurança empresarial e cibersegurança que sua empresa não pode ignorar em 2026 e 7 lições do vazamento de dados no Einstein.
Fontes
- Fox News – FBI arrests another ShinyHunters suspect in FBIjobs.gov data breach
- BleepingComputer – FBI arrests another suspected ShinyHunters hacker after agency breach
- The Record – FBI touts another ShinyHunters arrest in response to data breach
Faça parte da comunidade Folha da Segurança
Receba nosso boletim informativo por e-mail e tenha acesso ao grupo exclusivo do WhatsApp, com alertas e conteúdos de segurança em primeira mão.
🔒 O link do grupo exclusivo do WhatsApp é liberado após a inscrição.
