ShinyHunters kiristi Boeingin tytäryhtiötä ennen pidätyksiä – FBI erotti alihankkijan laiminlyönnin vuoksi
Tietomurto paljasti yli 5 000 FBI-työntekijän arkaluonteisia tietoja, ja syy jäljittyi korjaamattomaan ohjelmistohaavoittuvuuteen.
Tiivistelmä
Reuters kertoi, että FBI erotti Accenture-alihankkijan, kun tämä ei ollut korjannut haavoittuvuutta FBI:n omalla rekrytointisivustolla, jonka ShinyHunters-kiristysryhmä murtautui Oraclen PeopleSoft-järjestelmän haavoittuvuuden CVE-2026-35273 kautta. Murto altisti yli 5 000 FBI:n työntekijän henkilötietoja, muun muassa mielenterveystietoja. Samaan aikaan ShinyHunters oli kiristämässä Jeppesen ForeFlightia, Boeingin aiemmin omistamaa liiketoimintayksikköä, kun ryhmän brändi siirtyi hakkerinimellä Rey tunnetulle toimijalle Hollannissa pidätetyn Pepijn van der Stapin jälkeen.
Yli 5 000 FBI:n työntekijän henkilötietoa päätyi rikollisten käsiin, kun ShinyHunters-kiristysryhmä murtautui FBI:n omalle rekrytointisivustolle. Joukossa oli myös yksikkö-, erikoisala- ja mielenterveystietoja.
Reuters kertoi 6. lokakuuta, että FBI erotti tehtävästään Accenture-alihankkijan, joka vastasi sivuston ylläpidosta ja oli laiminlyönyt murtoon käytetyn haavoittuvuuden korjaamisen.
Tietomurto perustui Oraclen PeopleSoft-henkilöstö- ja palkkajärjestelmän haavoittuvuuteen CVE-2026-35273. Oracle korjasi puutteen, ja Mandiant julkaisi sitä ennen väliaikaisiksi tarkoitetut palomuurisäännöt organisaatioille, jotka eivät ehtineet päivittää järjestelmäänsä välittömästi.
ShinyHunters kertoo tavoitteenaan olleen alun perin murtautua FBI:n omaan PeopleSoft-tietokantaan, mikä ryhmän oman kertoman mukaan epäonnistui. Viime viikkoina ryhmä on sen sijaan kiertänyt Mandiantin suosittelemat palomuurisäännöt URL-koodaustempulla.
Googlen Mandiant-yksikön ja Threat Intelligence Groupin raportti vahvisti 25. syyskuuta, että ShinyHunters hyödynsi PeopleSoft-haavoittuvuutta laajamittaisesti ja varasti tietoja kymmeniltä organisaatioilta korkeakoulutuksen, teknologian, terveydenhuollon, maatalouden, liikenteen ja julkishallinnon aloilta.
ShinyHunters on hyödyntänyt haavoittuvuutta kesäkuusta lähtien, kun alkuperäinen PeopleSoft-kampanja käynnistyi. Mandiantin syyskuun raportti ja tällä viikolla uutisoidut Accenture- ja Boeing-tapaukset koskevat samaa, kuukausia jatkunutta hyväksikäyttöä, eivät uutta haavoittuvuutta.
Brändi vaihtoi käsiä pidätysten keskellä
Hollannin poliisi pidätti Pepijn van der Stapin, 24-vuotiaan ShinyHuntersiin liitetyn epäillyn, syyskuun 15. päivän iltana Amsterdamissa. Van der Stap tuomittiin aiemmin tietomurroista ja kiristyksestä hakkerinimellä Umbreon.
Pidätystä seuranneina päivinä hakkerinimellä Rey tunnettu toimija otti haltuunsa ShinyHuntersin brändin. Rey julkaisi 22. syyskuuta Twitterissä/X:ssä meemejä, joissa pilkattiin FBI:tä ja kiristyshaittaohjelmaryhmä Cl0pia, ja liitti niihin kuvia van der Stapin vanhasta Umbreon-aliasnimestä.
Krebs on Security tulkitsee meemien kuvavalinnan yritykseksi lavastaa jo pidätetty van der Stap.
Jordanialaisviranomaiset pidättivät lokakuun alussa teini-ikäisen Saif al-Din Khaderin, jonka Krebs on Security tunnisti Rey-hakkerinimen käyttäjäksi.
Reuters kertoi pidätyksestä ensimmäisenä 3. lokakuuta kolmeen nimettömään lähteeseen nojaten, ja Khader tekee lähteiden mukaan nyt yhteistyötä FBI:n kanssa.
Tämä sivusto raportoi pidätyksestä 5. lokakuuta, eikä tilanteeseen ole tullut uutta tietoa sen jälkeen.
Kiristys kohdistui Boeingin entiseen tytäryhtiöön
Khaderin pidätyksen aikaan ShinyHunters oli kiristämässä Jeppesen ForeFlightia, Boeingin aiemmin omistamaa ja myöhemmin erottamaa liiketoimintayksikköä. Krebs on Security kertoi tästä 7. lokakuuta osana samaa juttua, jossa se kuvasi FBI:hin kohdistuneen tietomurron seurauksia.
Jeppesen ForeFlight on ilmailualan lennonsuunnitteluohjelmisto, jonka Boeing oli myynyt pois omasta liiketoiminnastaan ennen kiristystä. Sitä, maksoiko yhtiö lunnaita tai kuinka laajasti sen tietoja vuoti, ei ole vahvistettu julkisesti.
Kiristys ajoittuu samaan ajanjaksoon kuin Reyn brändinhaltuunotto ja van der Stapiin kohdistunut lavastusyritys. Ryhmä jatkoi toimintaansa siitä huolimatta, että sen keskeisiä jäseniä pidätettiin samaan aikaan.
Mitä tehdä
Organisaatioiden, jotka käyttävät Oraclen PeopleSoft-järjestelmää henkilöstöhallinnossa tai palkanlaskennassa, kannattaa varmistaa, että CVE-2026-35273-korjaus on asennettu.
Mandiantin palomuurisääntöihin ei pidä luottaa yksinään, sillä ShinyHunters on jo osoittanut tavan kiertää ne URL-koodauksella.
Patchaamisesta vastaavan alihankkijan tai muun kolmannen osapuolen työ kannattaa tarkistaa erikseen. Accenturen tapaus näyttää, mitä laiminlyönnistä voi seurata, kun vastuu on ulkoistettu.
Pelkkä sopimus ei riitä, jos kukaan ei valvo, että korjaus todella asennettiin. Yrityksen kannattaa pyytää alihankkijalta kirjallinen vahvistus patch-asennuksesta ja sopia säännöllisistä tarkistuksista, erityisesti järjestelmissä, joissa käsitellään henkilöstön arkaluonteisia tietoja.
Tapaukseen ei liity vahvistettua suomalaista uhria tai viranomaislausuntoa, mutta samantyyppinen riski koskee kaikkia PeopleSoft-käyttäjiä toimialasta ja maasta riippumatta.
Lähteet
- Krebs on Security – ShinyHunters Extorted Boeing Spin-off Prior to Arrests (07.10.2026)
- Reuters – Key ShinyHunters hacker detained in Jordan is cooperating, sources say (03.10.2026)
- Reuters – Accenture contractor removed from FBI following damaging data breach, sources say (06.10.2026)
- Google Cloud / Mandiant GTIG – ShinyHunters' Renewed Mass Exploitation Campaign Targeting Oracle PeopleSoft (25.09.2026)