米連邦捜査局(FBI)の求人サイトがハッカー集団「ShinyHunters」の攻撃を受け、捜査官や求職者の個人情報が大量に流出したことが判明した。ITmediaなどが2026年10月1日に報じた。被害には住所や電話番号、生年月日、家族情報などが含まれ、外国の工作員などによる悪用や脅迫への懸念が強まっている。
求人サイトの侵入経路と盗まれたデータ
ITmediaの報道によると、今回の攻撃は9月22日(現地時間)に発生し、対象となったのは「apply.fbijobs.gov」および「FBIJobs.gov」の各サイトである。ShinyHuntersはまず、人事や採用担当者が使用する米Oracle製ERPソフト「PeopleSoft」のサーバに侵入した。そこを足掛かりとして、米Amazonの政府系クラウドに保管されていたFBI捜査官や求職者の情報にアクセスしたとされる。
盗まれたデータには、住所、電話番号、生年月日、家族に関する情報などが含まれていた。CNNの報道では、中国やロシアなどを担当する機密性の高い部署に所属する要員の個人情報も含まれていたと伝えられており、防諜やテロ対策の最前線で活動する捜査官の間で身の安全に対する不安が急速に高まっている。

FBI内部の対応と職員からの不満
事件発生から1週間が経過した現在も被害の全容は把握されておらず、CNNの取材に応じた元職員からは、組織の対応に対する不満の声が上がっている。FBIは職員向けに送信したメールの中で、職員と家族の安全を守る対策に注力していると強調し、ハッカー集団が全職員の情報を盗み出したという最悪の想定で動いていると説明している。
一方で、職員らは具体的なアドバイスや明確な答えを得られず、組織内で飛び交ううわさ話に頼らざるを得ない状況にある。FBIやサイバーセキュリティ業界によると、ShinyHuntersは被害者を脅迫や嫌がらせの手段に使うことで知られており、今回の情報流出が防諜体制に与える打撃は計り知れない。
ShinyHuntersの主張と他グループへの攻撃
ITmediaによると、ShinyHuntersは今回の一連の犯行について「金目当てではない」と主張している。FBIが過去に発表した同集団の手口に関する説明に誤りがあるとして、その内容の削除と修正を要求しているという。サイバーセキュリティ専門家の間では、この要求は未公開データの流出を示唆する脅しと受け止められている。

さらに同集団は、対立するランサムウェア集団「Clop」に対する攻撃も展開している。BleepingComputerの報道としてITmediaが伝えたところでは、9月18日にClop側の暴露サイトが改ざんされ、ソースコードや秘密鍵などが盗まれた。この攻撃にはCMS「Grav CMS」の脆弱性が悪用されており、ShinyHuntersはClopから過去に受けた脅迫への報復であると主張している。
欧州での捜査とオランダ警察による逮捕
他方で、ロイターの報道(dメニューニュース配信)によると、オランダ警察は9月28日、ハッカー集団「ShinyHunters」を巡る捜査に関連して24歳のオランダ人の男を逮捕したと発表した。アムステルダムに拠点を置くサイバーセキュリティ企業ネオ・セキュリティの幹部ベンヤミン・コルペル氏の証言として、逮捕されたのはオフェンシブセキュリティ検証部門を率いていたペパイン・ファンデルスタップ容疑者であると特定されている。
ファンデルスタップ容疑者は2023年にデータ窃取と恐喝で有罪判決を受けた後、サイバー犯罪からの決別を表明し、セキュリティ専門家に転身していた。これに対しShinyHuntersは声明を発表し、同容疑者と集団の間には何の関係もないと主張し、オランダ警察を批判している。逮捕された容疑者は29日にロッテルダムの裁判所に出廷する予定となっている。
今後のセキュリティ対策と警戒の継続
米Google傘下のセキュリティ企業Mandiantは、9月26日更新のブログで注意喚起を行っている。それによると、ShinyHuntersはWebアプリケーションファイアウォール(WAF)の防御をかいくぐり、PeopleSoftの脆弱性を突く新手の手口を用いて各国機関を攻撃している。
MandiantはPeopleSoftを使用するすべての組織に対し、Oracleが公開した「CVE-2026-35273」の脆弱性に対するセキュリティ更新プログラムを適用し、防御体制を一段と強化するよう強く呼びかけている。FBIによる被害の全容解明と、国際的な捜査機関によるハッカー集団の動向が今後どのように推移するのか、関係者の注目が集まっている。