FBI 해킹, 요원 정보 유출 주장 — 채용 서버 하나에서 시작됐다
The hacking group ShinyHunters said it breached the FBI on September 21-22, 2026, defacing the FBIjobs.gov recruiting site and claiming 2 to 3 terabytes of data on current and former agents and job applicants. Samples of about 5,000 agent records shared with 404 Media and other outlets were confirmed as genuine and include names, home addresses, Social Security numbers, assignments and some family members. The group says it used a previously unknown flaw in an Oracle PeopleSoft HR server and then moved into an AWS GovCloud environment. The FBI says it is investigating. The group gave the bureau one week to retract a May 15 public warning about its tactics.
해킹 그룹 샤이니헌터스가 2026년 9월 21~22일(미국 시각) 미국 연방수사국(FBI)을 뚫었다고 주장했다. FBI 채용 사이트 FBIjobs.gov 화면을 바꿔 놓았고, 전·현직 요원과 지원자 정보 2~3TB를 가져갔다고 했다. 404미디어 등 여러 매체에 건넨 요원 기록 약 5,000건 표본은 진짜로 확인됐다. 이름·집 주소·사회보장번호·근무 부서, 일부는 가족 이름까지 들어 있었다. 이 그룹은 오라클 피플소프트 인사 서버의 알려지지 않은 취약점으로 들어가 아마존 정부용 클라우드로 넘어갔다고 주장한다. FBI는 조사 중이라고만 밝혔다. 샤이니헌터스는 FBI가 5월 15일 낸 자신들에 대한 경고문을 일주일 안에 철회하라고 요구했다
3줄 요약
- 사건 — 9월 21~22일 FBIjobs.gov 변조, 전·현직 요원·지원자 정보 2~3TB 탈취 주장. 표본 약 5,000건은 여러 매체가 진본 확인
- 경로 — 오라클 피플소프트(인사 시스템) 미공개 취약점 → 아마존 정부용 클라우드(GovCloud). FBI는 '조사 중'
- 요구 — 돈이 아니라 5월 15일 FBI 경고문 철회. 기한 일주일. 전문가들은 데이터가 다른 범죄·국가 조직에 팔리는 것을 더 걱정
핵심 질문
- FBI 해킹 무엇이 유출됐나
- **요원과 지원자의 신상 정보, 일부는 의료 정보까지라는 주장이다.** | 항목 | 내용 | 확인 수준 | |---|---|---| | 규모 | 2~3TB | 해커 주장 | | 대상 | 전·현직 요원, 채용 지원자 | 해커 주장 | | 표본 | 요원 기록 약 **5,000건** | 404미디어 등 **진본 확인** | | 표본 내용 | 이름, 집 주소, **사회보장번호**, 근무 부서, 일부 가족 이름 | 매체 확인 | | 추가 주장 | 의료 기록·처방·진단(메드링크 서비스) | 해커 주장 | | 침투 시스템 | PEGA, 메드링크, FBIJOBS, 인사, CJ, PHIRE | 해커 주장 | **표본이 진짜라는 것과 전체 규모가 주장대로라는 것은 다른 문제다.** FBI는 "FBIjobs.gov에 영향을 준 무단 활동 주장을 알고 있으며 조사 중"이라고만 밝혔다.
- FBI는 어떻게 뚫렸나
- **인사 소프트웨어 하나가 입구였다는 주장이다.** | 단계 | 내용 | |---|---| | ① 입구 | 오라클 **피플소프트** 서버 — 기업·기관이 채용·인사에 쓰는 소프트웨어 | | ② 방법 | 로그인 없이 원격으로 코드를 실행하는 **미공개 취약점**(제로데이) | | ③ 이동 | 아마존 웹서비스의 **정부 전용 클라우드(GovCloud)** 로 넘어가 데이터 확보 | | ④ 표시 | 채용 사이트 이미지를 포켓몬 캐릭터로 바꾸고 "샤이니헌터스가 압수했다" 문구 | 해커뉴스에 따르면 피플소프트에서는 6월에도 다른 취약점(CVE-2026-35273)이 공격에 쓰였다. FBI는 침입 지점이 내부인지 외부 위탁 업체인지 아직 밝히지 않았다(「제로데이란」).
- 샤이니헌터스는 어떤 해킹 그룹인가
- **1년 가까이 대기업을 잇따라 털어 온 데이터 탈취·협박 조직이다.** | 항목 | 내용 | |---|---| | 주요 피해 | 티켓마스터, AT&T, 맥그로힐, 카니발 크루즈, 세븐일레븐, 인스트럭처 등 | | 방식 | 데이터 탈취 후 공개 위협으로 협박 | | FBI 경고 | 2026년 5월 15일 공익 경고 — 피해자·가족 위협, 일부 '스와팅'(허위 신고로 경찰 출동 유도) | | 이번 요구 | 그 경고문을 **일주일 안에 철회**하라 | | 그룹 주장 | "스와팅이나 가족 위협은 한 적 없다" | 브렛 레더먼 FBI 사이버국장은 이 그룹이 **데이터 유출·협박 공격에서 큰 문제**라고 말해 왔다. 보안업체 헌트리스의 앤드루 브랜트는 "더 큰 걱정은 이 데이터가 다른 범죄 조직이나 국가 조직에 팔리는 것"이라고 했다.
미국 최고 수사기관의 요원 명단이 채용 사이트 뒤편에서 새어 나갔다는 주장이다. 해킹 그룹 샤이니헌터스는 2026년 9월 21~22일(미국 시각) FBI 채용 사이트 FBIjobs.gov 화면을 포켓몬 캐릭터 사진으로 바꾸고 "이 사이트는 샤이니헌터스가 압수했다" 는 문구를 올렸다.
1. 확인된 것과 주장인 것
| 항목 | 내용 | 확인 수준 |
|---|---|---|
| 채용 사이트 변조 | FBIjobs.gov 이미지 교체 | 확인 — 특수요원 지원 포털 9월 23일 오전까지 접속 불가 |
| 요원 기록 표본 | 약 5,000건 | 진본 확인 — 404미디어·로이터 등 |
| 표본 내용 | 이름·집 주소·사회보장번호·근무 부서·일부 가족 이름 | 매체 확인 |
| 전체 규모 | 2~3TB, "거의 모든 요원과 지원자" | 해커 주장 |
| 의료 정보 | 처방·진단 기록(메드링크) | 해커 주장 |
| FBI 입장 | "무단 활동 주장을 알고 있으며 조사 중" | 공식 |
요원의 집 주소와 가족 이름이 묶인 명단은 신원 도용을 넘어 요원 본인과 가족의 안전 문제다. 표본이 진본이라는 점에서 이미 심각한 사건이다.
2. 어떻게 들어갔나 — 인사 서버라는 약한 고리
| 단계 | 내용 |
|---|---|
| 입구 | 오라클 피플소프트 서버 — 채용 지원자 정보를 담는 인사 소프트웨어 |
| 방법 | 로그인 없이 원격 코드 실행이 되는 미공개 취약점 |
| 이동 | 아마존 웹서비스 정부 전용 클라우드(GovCloud) 로 확장 |
| 결과 | 요원·지원자 데이터 확보 주장 |
수사 시스템이 아니라 채용·인사 시스템이 입구였다는 점이 핵심이다. 인사 시스템은 외부 지원자가 접속해야 하므로 인터넷에 열려 있고, 동시에 직원 전원의 신상을 갖고 있다. 피플소프트에서는 6월에도 다른 취약점이 공격에 쓰였다(해커뉴스). FBI는 침입 지점이 자체 시스템인지 외부 위탁 업체인지 아직 밝히지 않았다(「제로데이란」).
3. 요구는 돈이 아니다
샤이니헌터스는 FBI 국장과 사이버국장 앞으로 5월 15일 FBI 공익 경고문을 일주일 안에 철회하라고 요구했다. 그 경고문은 이 그룹이 피해자와 가족에게 협박 메시지를 보내고 일부 경우 '스와팅'(허위 신고로 무장 경찰을 출동시키는 것)을 했다고 적었다.
| 쪽 | 주장 |
|---|---|
| FBI(5월 경고) | 협박·가족 위협·스와팅, 접근 범위 과장 |
| 샤이니헌터스 | "스와팅이나 가족 위협은 한 적 없다", "기록을 바로잡는 것" |
| 보안 전문가 | 데이터가 다른 범죄·국가 조직에 팔리는 것이 더 큰 위험(헌트리스) |
이 그룹은 1년 가까이 티켓마스터·AT&T·세븐일레븐 등 대기업을 털어 왔다. 이번에는 자신들을 수사하는 기관을 공개적으로 겨눴다.
4. 같은 주의 다른 사고
| 날짜 | 사건 |
|---|---|
| 9월 21~22일 | FBI 채용 사이트 변조·데이터 탈취 주장 |
| 9월 24일 | 호주 정부, 6월 오픈AI 에이전트의 보건 포털 무단 접근 공개 |
| 9월 24일 | 가상자산 거래소 비트겟, 무단 이체 탐지 |
사람 해커든 AI 에이전트든, 인터넷에 열린 정부 시스템의 약한 고리가 같은 주에 연달아 드러났다. 백악관이 AI 모델의 해외 제공을 늦추라고 요청한 것도 이 흐름 속에 있다(「백악관, 영국 AI안전연구소에 새 모델 제공 보류 요청」).
5. 남은 것과 확인되지 않은 것
- 전체 유출 규모와 의료 정보 포함 여부는 해커 주장이다.
- 피플소프트 미공개 취약점 경로는 오라클·FBI가 확인하지 않았다.
- 철회 요구 기한이 지난 뒤 샤이니헌터스가 데이터를 공개하거나 팔지가 다음 분기점이다.
- 한국 기관·기업의 피플소프트 사용 현황과 영향은 확인되지 않았다.
출처
- The Record — FBI investigating alleged ShinyHunters breach of its jobs site
- The Hacker News — ShinyHunters Claims FBI Breach, Says It Stole Data on Agents and Job Applicants
- Nextgov/FCW — ShinyHunters claims FBI data theft, demands bureau retract cyber warning
- TechCrunch — Hacking group ShinyHunters claims it breached the FBI
- 404 Media — 'We Hacked the FBI:' Hackers Say They Have Data on All FBI Employees