Kelompok peretas ShinyHunters mengklaim telah membobol sistem Federal Bureau of Investigation (FBI) Amerika Serikat dan mencuri data sensitif aparat serta calon pelamar kerja. Menurut pengakuan mereka, jalan masuknya adalah kerentanan zero-day baru di Oracle PeopleSoft, aplikasi yang banyak dipakai organisasi untuk mengelola SDM dan rekrutmen. Klaim itu belum divalidasi sebagai kebocoran nyata: FBI menyatakan sedang menyelidiki, Oracle belum bersuara.
Apa yang Diklaim ShinyHunters
Kepada BleepingComputer, ShinyHunters mengaku mencuri antara 2TB hingga 3TB data dari FBI: informasi karyawan FBI aktif maupun mantan, data pelamar kerja, dan sejumlah catatan internal lain. Mereka juga mengklaim mengompromikan layanan Criminal Justice (CJ), HR, Medlink, dan layanan tambahan lain. Versi mereka, akses awal terjadi Senin malam, lalu bergerak menyamping ke infrastruktur AWS GovCloud FBI yang menyimpan data karyawan dan pelamar.
Sebagai bukti, mereka menampilkan tangkapan layar situs rekrutmen FBI di apply.fbijobs.gov yang diubah (deface) dengan logo Pokémon Umbreon dan pesan “THIS SITE HAS BEEN SEIZED BY SHINYHUNTERS. rooting your systems since ’19 ;)”. Halaman itu menyatakan seluruh data FBI terkompromikan, termasuk data pribadi dan kesehatan (PII/PHI) karyawan aktif maupun mantan serta semua informasi pelamar. Situs itu kini menampilkan pesan pemeliharaan.
Sebelum ShinyHunters bicara terbuka, 404 Media lebih dulu memberitakan dugaan pembobolan ini setelah menerima sampel berisi sekitar 5.000 catatan karyawan FBI. Media itu menyebut sebagian informasi di dalamnya akurat, termasuk nomor telepon yang cocok dengan nama pemiliknya dan nomor yang terkait personel Departemen Kehakiman Amerika Serikat. ShinyHunters juga menyerahkan dua contoh catatan ke BleepingComputer: satu disebut terkait seorang agen khusus FBI yang pernah menangani investigasi BreachForums, satu lagi terkait Direktur FBI Kash Patel. BleepingComputer tidak mempublikasikan data pribadinya dan belum memverifikasi keasliannya.
PeopleSoft dan Arti Zero-Day buat Orang Awam
Oracle PeopleSoft adalah perangkat lunak kelas enterprise resource planning (ERP) — aplikasi besar yang dipakai perusahaan, kampus, dan instansi pemerintah untuk urusan administratif berskala besar: data karyawan, penggajian, keuangan, dan rekrutmen. Satu aplikasi bisa menyimpan data ribuan sampai jutaan orang sekaligus, jadi penembusannya langsung menyentuh data pribadi dalam jumlah besar.
Istilah zero-day berarti celah keamanan yang belum diketahui pembuat aplikasinya, sehingga belum ada tambalan resmi saat diserang. ShinyHunters mengaku celah itu memungkinkan remote code execution (RCE): menjalankan perintah di dalam server korban dari jarak jauh tanpa perlu akses fisik. Mereka menyebut celah itu masih belum ditambal dan mengaku menghapus jejaknya di server korban supaya celah tersebut makin sulit dikenali peneliti keamanan.
Sampai berita ini ditulis, belum ada detail publik soal celah PeopleSoft RCE tanpa autentikasi yang baru. Yang tercatat, pada Juni 2026 ShinyHunters memakai kerentanan serupa, CVE-2026-35273, untuk membobol jaringan perusahaan dan memeras korban. Mereka mengklaim kini menyasar korporasi dan perusahaan Fortune 500 dengan celah yang sama, setelah sektor pendidikan.
Status Konfirmasi: FBI Menyelidiki, Oracle Belum Bersuara
FBI membenarkan ke BleepingComputer dan Reuters bahwa mereka mengetahui klaim tersebut: “The FBI is aware of claims regarding unauthorized activity affecting FBIjobs.gov and is currently investigating.” FBI mengonfirmasi sedang menyelidiki, tetapi tidak memastikan apakah sistemnya benar-benar ditembus atau data benar-benar dicuri.
ShinyHunters mengklaim FBI cepat menyadari intrusi itu, mematikan sistem terdampak, dan memutus akses ke beberapa jaringan secara serentak. “They literally pulled the plug on everything,” kata mereka. BleepingComputer menegaskan belum memverifikasi secara independen klaim soal celah zero-day, pergerakan menyamping, maupun besaran data yang dicuri, dan sudah menghubungi Oracle serta tim intelijen ancaman Mandiant dari Google Cloud tanpa tanggapan yang dipublikasikan.
Etay Maor, VP threat intelligence di Cato Networks, menilai klaim ini langkah yang luar biasa provokatif dan harus ditanggapi serius. Ia mengingatkan pada pembobolan Office of Personnel Management (OPM) tahun 2015, dan menyoroti cap waktu 23 September pada unggahan kelompok itu sementara berita muncul 22 September waktu Amerika Serikat — jika asli, itu mengarah ke aktivitas di Asia, meski bukan atribusi pasti.
Motif di Balik Klaim
ShinyHunters mengaku serangan ini balasan atas laporan FBI terbitan Mei 2026 soal aktivitas mereka, termasuk penargetan platform pembelajaran daring Canvas, dan memberi FBI waktu satu minggu untuk mengoreksinya. Mereka menolak disebut bagian dari “The Com”, komunitas kriminal siber longgar.
Pelajaran buat Lembaga di Indonesia yang Pakai Aplikasi HR
PeopleSoft bukan barang asing di Indonesia — sejumlah perusahaan besar, kampus, dan institusi memakainya untuk kepegawaian dan rekrutmen. Pelajaran praktisnya:
- Jangan bertumpu pada tambalan saja. Kalau celah benar-benar zero-day, belum ada tambalan yang bisa dipasang. Batasi akses internet ke aplikasi HR, pisahkan jaringan data kepegawaian, dan pasang pemantauan anomali.
- Data pelamar sama sensitifnya dengan data karyawan. Situs rekrutmen menerima data pribadi lengkap dari orang luar, dan menurut klaim ShinyHunters yang diambil termasuk informasi kesehatan — kategori yang perlu proteksi ekstra. Simpan seminimal mungkin dan enkripsi.
- Identitas dan akses pihak ketiga sedang jadi sasaran. Maor mencatat pola ShinyHunters belakangan ini mengabuse jalur kepercayaan: rekayasa sosial lewat meja bantuan, aplikasi OAuth berbahaya, dan token integrasi SaaS curian.
- Siapkan prosedur “cabut semua”. Klaim bahwa FBI memutus akses ke beberapa jaringan sekaligus menunjukkan nilai prosedur respons yang tegas. Latih skenarionya sebelum insiden nyata.


