Reddit

ShinyHunters tells The Reg: We hacked the FBI to 'protect our business'

ShinyHunters가 FBI 해킹을 인정하며 “사업을 지키려 했다”고 주장합니다

해킹·갈취 조직 ShinyHunters가 FBI 채용 포털을 침해한 목적은 금전 갈취가 아니라 평판과 사업을 지키기 위한 홍보였다고 주장합니다. FBI는 침해 사실을 확인했지만 최초 침투 경로는 조사 중이며, ShinyHunters는 미패치 PeopleSoft 취약점을 이용했다고 밝혔습니다.

AI 요약

ShinyHunters는 암 환자와 학생, 크루즈 이용객 등의 정보를 훔치고 갈취해 온 사이버 범죄 조직입니다. 이 조직은 FBI를 해킹한 이유가 돈을 요구하기 위해서가 아니라, 자신들의 평판과 사업을 지키려는 목적이었다고 The Register에 밝혔습니다. 대변인은 다른 사업체와 마찬가지로 사업을 보호한 것이라며, FBI가 2026년 5월 발표한 FLASH 보고서의 주장을 반박하려 했다고 설명했습니다.

FBI 채용 포털 침해와 유출 자료

FBI는 FBIJobs.gov 침해 주장을 인지했으며, FBI 직원의 개인 식별 정보(PII)가 영향을 받았다는 주장도 조사하고 있다고 확인했습니다. 다만 최초 침투 지점이 외부 업체인지 FBI 내부 시스템인지는 아직 밝혀지지 않았습니다. FBI는 제3자 제공업체와 함께 위험을 줄이는 조치를 하고 있다고 밝혔습니다. 침해 뒤 FBIJobs.gov 포털은 보도 시점까지 내려가 있었습니다.

ShinyHunters는 Oracle PeopleSoft의 인증 전 취약점(zero-day)을 이용해 포털에 침입했다고 주장했습니다. 이어 AWS GovCloud에서 운영하는 FBI 관리 서버에도 접근해 현직·전직 직원과 지원자의 인사 자료 수천 건을 가져갔다고 밝혔습니다. 언론인과 보안 연구자가 확인한 일부 파일에는 요원의 집 주소와 전화번호, 이메일, 사회보장번호, 직책, 소속 현장 사무소, 비상 연락처가 들어 있었습니다. 조직은 거의 모든 FBI 요원과 입사 지원자의 민감 정보를 보유했다고 주장했지만, 기사에서 확인한 파일의 범위와 조직의 주장은 구분해야 합니다.

해킹을 ‘홍보와 마케팅’이라고 부른 조직

ShinyHunters는 이번 침해로 FBI를 상대로 수백만 달러를 요구하지 않았다고 주장했습니다. 조직은 5월 FLASH 보고서가 자신들을 부정확하게 묘사했다고 반박하려 했으며, 해킹 사실과 입장을 공개해 기술력을 입증했다고 말했습니다. 대변인은 이를 사업을 위한 홍보·마케팅 활동이라고 설명했습니다.

FLASH 보고서는 ShinyHunters가 피해자와 가족에게 협박 문자와 전화를 보내거나, 피해자 집에 경찰이 출동하도록 허위 신고하는 스와팅(swatting)을 할 수 있다고 경고했습니다. 또한 실제로는 존재하지 않는 민감한 정보나 사진·영상을 갖고 있다고 허풍을 떨 수 있다고 지적했습니다. ShinyHunters는 이 주장을 부인하며, 자신들의 기술력과 거래 실적을 보여주면 미래의 기업 고객이 협상 상대를 더 신뢰할 것이라고 주장했습니다. 기사에서는 이들이 ‘기업 고객’이라고 부르는 대상을 실제로는 해킹당한 뒤 유출 협박을 받는 피해 조직으로 표현합니다.

피해가 기업에만 한정된다는 주장

ShinyHunters는 사람을 공격하는 것이 아니라 기업 구조와 사업을 공격한다고 주장했습니다. 갈취금은 기업이나 개인이 아니라 보험에서 나온다며, 피해는 기업이 한 분기 안에 회복할 수 있다고 설명했습니다. 랜섬웨어를 비롯한 서비스 중단 공격이 더 큰 피해와 비용을 일으킨다는 주장도 내놨습니다. 다만 조직은 협상을 끌어내기 위해 기업을 한계까지 압박할 때가 있다고 밝혔습니다.

기사에서는 이 주장을 그대로 받아들이지 않습니다. Canvas 교육 플랫폼 침해 때는 학교별 로그인 페이지 약 330곳에 랜섬 메시지를 띄웠고, 운영사 Instructure는 시험 기간에 플랫폼을 하루 동안 중단했습니다. ShinyHunters는 처음 요구한 기한이 지난 뒤 학교별 갈취로 방식을 바꿨습니다. Instructure는 결국 조직과 합의했으며, Alliance Risk의 CEO David Vainer는 합의액을 500만~3,000만 달러로 추정한 바 있습니다. ShinyHunters는 Canvas 침해 당시 협상과 관련한 초기 문제가 있었지만 자세히 말할 수 없다고 했습니다.

미패치 취약점과 수사

ShinyHunters는 FBI 침해에 이용한 PeopleSoft 취약점에 여전히 패치가 없다고 주장했습니다. Oracle은 취약점과 패치 계획을 묻는 The Register의 질문에 답하지 않았습니다. 조직은 같은 취약점이 다른 기업의 인사 정보에도 접근하게 할 수 있다고 말했지만, 다른 피해 조직에도 이를 악용했는지는 답하지 않았습니다.

ShinyHunters는 과거 GnosticPlayers라는 이름으로 활동했고 2020년에 이름을 바꿨다고 밝혔습니다. 조직은 수익이 합법적인 기업이나 경쟁 범죄 조직보다 훨씬 많다고 주장하면서도 구체적인 금액은 공개하지 않았습니다. FBI는 이미 조직 구성원을 체포하려 하고 있으며, 이번 침해 뒤 수사 강도를 더 높일 수 있다고 기사는 짚습니다. 조직은 체포나 형사 기소 우려에 관한 질문에는 답하지 않았습니다.

Reddit 반응

  • @u/lawtechie — ShinyHunters 사이트를 한번 보세요. 이제 FBI에 대한 언급은 없어졌습니다.
    • @u/Fit_Squirrel1 — 사이트도 있나요?
    • @u/lawtechie — 네. .onion 주소입니다.
    • @u/AeniasGaming — 저는 절대 안 누릅니다.
    • @u/No-Professional-1884 — 좋은 시도네요, 연방 요원님.
    • @u/5panks — 훔친 데이터 양을 부풀려 말한 건 아닐까요? 아니면 관심이 너무 쏠려서 겁먹은 걸까요?
    • @u/Sad_Dentist_7288 — 훔친 데이터 양을 과장했다는 주장에 대응하려고 훔친 데이터 양을 과장하는 건 흥미로운 전략이네요.
  • @u/ThePorko — 어떤 계약업체가 피싱에 걸려서 ShinyHunters가 FBI 데이터베이스에 접근하도록 허용한 건가요?
  • @u/PappaFrost — 자기들 ‘사업’이 다른 사업과 같다고 말하는 게 웃기네요. 공갈죄의 정의를 보세요. 위키백과에 따르면 공갈은 범죄자가 강압적·사기적·갈취적이거나 다른 방식으로 불법적인 조직적 계획이나 사업을 만들어 반복적으로 이익을 얻는 조직범죄의 한 종류입니다.
    • @u/Girafferage — 정부도 그렇다는 말처럼 들리네요.
  • @u/RealPropRandy — 감옥으로 직행이네요.
  • @u/ChocolateFormal8123 — 계속 잘나가고 있긴 하네요. 하지만 FBI는 건드리지 않거나 부인했어야 할 선이었어요. GnosticPlayers에서 ShinyHunters로 이름을 바꾼 건 대담했지만 마케팅은 약하네요. 어느 급에서 싸우는지 정해야 해요. 사냥을 할 건지 게임을 할 건지 둘 다 할 수는 없어요.
  • @u/BoxFun4415 — CVE-2026-35273으로 확인된 건가요?

원문: The Register / 번역·요약: Trawling