O grupo ShinyHunters afirmou ter invadido vários sistemas do Federal Bureau of Investigation (FBI) entre 21 e 22 de setembro de 2026. Segundo este grupo foram extraídos entre 2 a 3 terabytes de dados sobre agentes, antigos funcionários e candidatos a empregos no Bureau. Até este momento (manhã de 23.09.2026), o FBI não tinha confrmado ou desmentiu o incidente e não respondeu a nenhum dos vários pedidos de comentário de vários media sobre o caso.

Segundo este grupo cibercriminoso, o acesso inicial foi obtido através de uma vulnerabilidade no Oracle PeopleSoft, a plataforma de recursos humanos e recrutamento que suporta o portal de candidaturas do FBI. O grupo afirma que a falha lhe concedeu execução remota de código num servidor do FBI. A partir daí, terão realizado movimentação lateral até cjegarem à infraestrutura gerida pelo FBI na AWS GovCloud, o ambiente de nuvem da Amazon que é usado por várias  entidades governamentais dos EUA. O grupo diz ainda ter acedido a serviços associados aos recursos humanos, à área médica e ao Criminal Justice Information Services.

Os dados alegadamente retirados incluem nomes, moradas, números de telefone, datas de nascimento, informação sobre cônjuges e dados de saúde de funcionários, antigos funcionários e candidatos. Como prova, o grupo entregou uma amostra de cerca de cinco mil registos ao https://www.404media.co/we-hacked-the-fbi-hackers-say-they-have-data-on-all-fbi-employees/. Segundo proclamaram também conseguiram fazer um defacemente, durante algum tempo, o do site de procura de emprego do FBI https://fbijobs.gov/ que, de facto, às 07:00 de 23.09.2026 estava indisponível com a mensagem ” System Unavailable. Apply.fbijobs.gov and the Special Agent Applicant Portal are currently unavailable. For urgent scheduling issues, please reach out to your Applicant Coordinator. We apologize for the inconvenience”, provavelmente enquanto os serviços de IT procuravam determinar o que tinha acontecido e resolver a vulnerabilidade que foi responsável pelo sucedido.

O que é mais estranho neste incidente é que o ShinyHunters diz não querer nenhum pagamento: Exige apenas que o FBI retire ou corrija um alerta de maio de 2026, onde o Bureau descrevia os métodos do grupo e aconselhava as vítimas a nunca pagarem resgates de ransomware.

A https://www.reuters.com/world/shinyhunters-hackers-say-they-breached-federal-bureau-investigation-no-immediate-2026-09-22/ comparou nomes, moradas e outros elementos da amostra com registos de agências de crédito e com bases de dados de fugas anteriores e encontrou várias correspondências num número reduzido de casos, nove a dez consoante a versão da notícia. Não conseguiu, assim, determinar a origem dos dados nem confirmar que provêm dos sistemas internos do FBI. Esta ressalva é importante: dados pessoais verdadeiros podem ter sido reunidos a partir de fugas anteriores, e uma amostra autêntica não prova, por si só, a dimensão reivindicada. Isto significa que esta alegação pode ter sido, simplesmente, exagerado não tendo passado o caso de um defacement de um site secundário do FBI pelo que as alegações do ShinyHunters devem ser tratadas com prudência.

Quanto ao vetor de ataque propriamente dito, existe um elemento técnico relevante. Em junho de 2026, a Oracle publicou um alerta de segurança sobre a vulnerabilidade https://www.cve.org/CVERecord?id=CVE-2026-35273. Trata-se de uma falha crítica (CVSS 9.8), explorável sem autenticação (!), nas versões 8.61 e 8.62 do PeopleSoft PeopleTools. A Mandiant e o Google Threat Intelligence Group documentaram a sua exploração como zero-day desde 27 de maio e atribuíram-na ao próprio ShinyHunters, numa campanha contra mais de uma centena de organizações. A captura de ecrã divulgada pelo grupo como prova de entrada mostra um caminho associado precisamente ao componente afetado por essa falha. É, por isso, plausível que o FBI tenha sido comprometido através de uma vulnerabilidade conhecida e corrigida há mais de três meses, e não de um novo zero-day como o grupo afirma. Como sempre: há que tratar com prudência todas as alegações deste tipo de grupos criminosos que tendem a exagerar os seus feitos ou a lançarem areia para a comunicação como forma de mascarem as suas técnicas reais de intrusão e conseguirem usar as mesmas contra outras organizações.

A CpC acredita que, a partir de agora, a Polícia Judiciária, as restantes forças e serviços de segurança portuguesas e o Ministério Público devem ter este risco em conta a partir de agora. Com efeito, é possível que venham a ser contactados por supostos agentes do FBI, por correio eletrónico, telefone ou mensagem. Esses contactos poderão procurar obter informação sobre investigações em curso em Portugal, sobre pessoas investigadas ou sobre os próprios profissionais portugueses. Poderão também procurar informação sobre o FBI, explorando a confiança que existe entre serviços parceiros. O mesmo risco se estende às entidades privadas que recebem habitualmente pedidos das autoridades, como bancos, operadores de telecomunicações e plataformas digitais.

Neste contexto, a CpC recomenda que todos os pedidos de informação atribuídos ao FBI, ou a outra autoridade estrangeira, deve ser confirmado por canais formais e independentes, como a representação do FBI junto da Embaixada dos Estados Unidos em Lisboa, a Europol ou a Interpol. Nunca deve ser confirmado através dos contactos indicados no próprio pedido. A autenticidade do domínio de correio eletrónico não deve ser tratada como prova suficiente da identidade de quem escreve (ver https://cidadaospelaciberseguranca.com/2026/09/14/revolut-enganada-por-pedidos-governamentais-falsos-dados-sensiveis-de-clientes-foram-divulgados/). Os pedidos urgentes, que invocam perigo iminente para dispensar a documentação habitual, devem merecer uma verificação redobrada e não uma verificação mais rápida. Recomenda-se ainda que as autoridades portuguesas divulguem internamente este alerta e reforcem a formação dos profissionais que tratam pedidos de cooperação internacional. As tentativas suspeitas devem ser registadas e comunicadas às autoridades norte-americanas pelos canais oficiais.

O caso levanta ainda uma questão metodológica que se enquadra diretamente nos cortes orçamentais DOGE: Alguns profissionais do setor, nos EUA e não só, têm observado que os testes de intrusão e os exercícios de red team encomendados por organizações públicas raramente têm o âmbito ou o orçamento necessários para reproduzir este tipo de ataque. Muitas vezes, os equipamentos e as aplicações expostas na internet ficam fora do perímetro autorizado, por receio de perturbar o funcionamento dos serviços. Ora são estes, precisamente, os pontos de entrada preferidos pelos atacantes mais capazes…

O PeopleSoft não é um software exclusivo de organismos norte-americanos. Uma consulta ao portal dos contratos públicos (Base.gov) mostra que pelo menos duas entidades públicas portuguesas contrataram serviços relacionados com esta plataforma:

1. A Autoridade Nacional de Comunicações (ANACOM) mantém uma relação contratual contínua com o PeopleSoft desde 2009. No Base.gov estão registados 24 contratos celebrados por ajuste direto, com um preço contratual acumulado de cerca de 420 mil euros. Estes contratos foram celebrados primeiro com a Oracle Portugal e a CDP-SI e, desde 2018, com a Timestamp – Sistemas de Informação, S.A. Os objetos contratuais referem expressamente os módulos de gestão de recursos humanos (PeopleSoft HRMS/HCM), a customização de um “cadastro único de trabalhadores”, um upgrade da solução em 2022 e serviços regulares de manutenção e intervenção corretiva. O contrato mais recente, de suporte técnico, foi publicado a 16 de abril de 2026, poucas semanas antes do início da exploração da vulnerabilidade CVE-2026-35273. Tudo indica, portanto, que a plataforma se mantém em uso e que trata dados pessoais dos trabalhadores do regulador.

2. A Autoridade para as Condições do Trabalho (ACT) celebrou em 2009 um contrato de manutenção de licenciamento do PeopleSoft RH. A informação pública disponível não permite saber se o sistema continua em utilização.

Importa sublinhar os limites destes dados. Os contratos públicos não revelam a versão do PeopleTools em uso, se os sistemas estão acessíveis a partir da internet, nem sequer se o patch corretivo foi aplicado. A CpC não afirma, por isso, que estas entidades estejam vulneráveis ou tenham sido comprometidas. Entende, no entanto, que a sua utilização de uma plataforma ativamente explorada pelo grupo agora associado ao incidente do FBI justifica verificações imediatas e esclarecimentos públicos.

Alerta às entidades portuguesas que também usam PeopleSoft

A CpC remeteu previamente este alerta à ANACOM e à ACT, antes da publicação deste texto. Torna-o agora público porque as medidas recomendadas se aplicam a qualquer organismo, público ou privado, que utilize o Oracle PeopleSoft.

1. Confirmar a versão e aplicar as mitigações da Oracle. Recomenda-se verificar de imediato se a versão do PeopleSoft PeopleTools em uso é a 8.61 ou a 8.62, ou uma versão anterior sem suporte, que poderá também estar afetada. Se for o caso, devem ser aplicadas as correções e mitigações publicadas pela Oracle no alerta de segurança de 10 de junho de 2026, e deve ficar registado em que data isso foi feito.

2. Avaliar a existência de comprometimento anterior à correção. A vulnerabilidade foi explorada pelo menos desde 27 de maio de 2026, antes de existir qualquer correção. Aplicar o patch não garante, por isso, que o sistema não foi comprometido. Recomenda-se uma análise forense dos registos dos servidores web e do sistema de ficheiros, que procure pedidos anómalos aos caminhos /PSEMHUB/hub e /PSIGW/HttpListeningConnector desde o final de maio. Deve também verificar-se a eventual presença de agentes de acesso remoto não autorizados, como as instâncias de MeshCentral disfarçadas de serviços legítimos de nuvem que foram documentadas nesta campanha.

3. Restringir a exposição dos componentes vulneráveis. Os componentes Environment Management Hub e Integration Gateway não devem ser acessíveis a partir da internet, salvo necessidade operacional absoluta. Quando o forem, o acesso deve ser limitado por endereço de origem e protegido por mecanismos adicionais de autenticação.

4. Rever a segmentação e as credenciais associadas à plataforma. No caso do FBI, o aspecto mais grave parece ter sido a passagem de uma aplicação de recursos humanos para outros sistemas e para ambientes em nuvem. Recomenda-se verificar que um comprometimento do PeopleSoft não concede também acesso a outros sistemas internos. Recomenda-se também rever as contas de serviço, os segredos e as chaves de acesso a nuvem armazenados na plataforma, segundo o princípio do menor privilégio, e rodá-los caso subsista qualquer dúvida sobre um comprometimento.

5. Confirmar com o fornecedor o âmbito da manutenção. Nas organizações onde a manutenção está contratada externamente, importa confirmar por escrito que as correções de segurança extraordinárias estão incluídas no contrato, que foram efetivamente aplicadas e que o fornecedor verificou se existem indícios de exploração.

6. Minimizar os dados tratados. Os sistemas de recursos humanos concentram dados particularmente sensíveis sobre trabalhadores, antigos trabalhadores, candidatos e os respetivos familiares. Recomenda-se rever os prazos de conservação e eliminar os dados que já não sejam necessários, em especial os de candidatos não admitidos e de antigos trabalhadores, em conformidade com o princípio da limitação da conservação previsto no RGPD.

7. Cumprir as obrigações de notificação, se houver incidente. Se a avaliação revelar um acesso indevido, a violação de dados pessoais poderá implicar notificação à Comissão Nacional de Proteção de Dados no prazo de 72 horas e comunicação aos titulares, nos termos dos artigos 33.º e 34.º do RGPD. Poderá também implicar a notificação ao Centro Nacional de Cibersegurança prevista no regime jurídico da cibersegurança aplicável às entidades da Administração Pública.

Nota final:

Os contratos públicos identificam apenas as entidades que contrataram serviços com referência expressa ao PeopleSoft. Contudo, outros organismos públicos portugueses podem também usar a plataforma ao abrigo de contratos mais genéricos ou através de fornecedores indiretos. A CpC recomenda, assim, que o Centro Nacional de Cibersegurança avalie a pertinência de um alerta dirigido a toda a Administração Pública.

Deixe um comentário

Contacte a CpC para pedidos de ajuda, orientações, conselhos e propor iniciativas:

← Back

Your message has been sent

“A cibersegurança é a arte de proteger a informação digital sem restringir a inovação.”
— Satya Nadella