Inihayag ng FBI ang isa pang pag-aresto na may kaugnayan sa cybercrime group na kilala bilang ShinyHunters noong Biyernes, na nagdagdag ng ikatlong pampublikong pagkulong sa isang imbestigasyon na nagsimula matapos sabihin ng mga umaatake na nilabag nila ang employment portal ng bureau. Sinabi ni FBI Director Kash Patel na pinaniniwalaang lumahok ang tao sa panghihimasok, ngunit hindi kinilala ng bureau ang suspek, nagbigay ng lokasyon o nagtakda ng mga kaso. Reuters at Associated Press na nananatiling aktibo at internasyonal ang imbestigasyon.
Ang pag-aresto ay may kinalaman dahil ang pinagbabatayang paglabag ay hindi isang regular na pagkasira ng website. Inangkin ng ShinyHunters noong Setyembre na nakapasok ito sa FBIJobs.gov at nakakuha ng malaking kalipunan ng datos na kinasasangkutan ng mga kasalukuyan at dating empleyado. Kinumpirma ng FBI sa una na iniimbestigahan nito ang hindi awtorisadong aktibidad na nakakaapekto sa lugar ng trabaho, habang hindi pinapatunayan ang salaysay ng grupo tungkol sa panghihimasok. Natuklasan ng kasunod na pag-uulat na ang ilang nakalantad na rekord ay tila may kasamang detalyadong mga pagtatalaga ng trabaho at personal na impormasyon, na nagpapataas ng mga panganib na higit pa sa ordinaryong pagnanakaw ng pagkakakilanlan.
Ang mga panganib na iyon ay lalong matindi para sa isang puwersa ng pagpapatupad ng batas at paniktik. Isang pagsusuri ng Reuters ang nakatuklas ng mga rekord na naglalarawan sa gawaing kinasasangkutan ng mga dayuhang serbisyo ng paniktik, organisadong krimen, at iba pang sensitibong misyon. Ayon sa hiwalay na ulat, inangkin din ng mga hacker na mayroon silang mga medikal at sikolohikal na rekord. Hindi pa kinumpirma ng kawanihan sa publiko ang buong saklaw ng pagnanakaw, at ang pinakamalawak na paratang ng mga hacker ay hindi pa independiyenteng naitatag. Mahalaga ang pagkakaibang iyan: maaaring ipakita ng isang pag-aresto ang progreso ng imbestigasyon nang hindi pinapatunayan na ang bawat file na inaanunsyo ng isang grupo ng pangingikil ay tunay o kumpleto.
Ikatlong pag-aresto, ngunit limitado ang detalye sa publiko
Ang anunsyo noong Biyernes ay kasunod ng mga detensyon sa Netherlands at Jordan. Noong huling bahagi ng Setyembre, hayagang pinuri ng FBI ang mga awtoridad ng Netherlands sa pag-aresto sa isang umano'y pinuno ng ShinyHunters. Sa anunsyong, sinabi ng kawanihan na ang grupo ay naiugnay sa mga pag-atake sa mahigit 140 organisasyon at hindi bababa sa $70 milyon na bayad sa pangingikil. Kalaunan ay iniulat ng Reuters na isang pinaghihinalaang pangunahing miyembro ang nakulong sa Jordan at nakikipagtulungan sa mga imbestigador.
Ang pinakahuling pag-aresto ay maaaring makatulong sa mga awtoridad na muling buuin kung sino ang naka-access sa sistema ng FBI, sino ang humawak ng anumang ninakaw na datos, at kung ang mga kopya ay nananatili sa ilalim ng kontrol ng iba pang mga kalahok. Gayunpaman, ang kawalan ng pangalan, dokumento ng pag-aakusa, o hurisdiksyon ay nag-iiwan ng mga pangunahing legal na tanong na hindi nasasagot. Hindi pa malinaw kung ang suspek ay nahaharap sa pag-uusig sa Estados Unidos, mga proseso ng ekstradisyon sa ibang bansa, o isang kaso sa loob ng bansa sa ibang bansa. Hindi rin sinabi ng FBI kung ang tao ay inakusahan ng direktang pagpasok sa sistema, pagpapadali sa pag-access, o pagsali sa aktibidad ng pangingikil kalaunan.
Hindi naman pangkaraniwan ang mga kawalan ng katiyakan na iyon sa isang multinasyonal na imbestigasyon sa cyber. Maaaring ipagpaliban ng mga awtoridad ang mga pagsisiwalat upang protektahan ang mga nakikipagtulungang saksi, pangalagaan ang ebidensya o maiwasan ang pagbibigay ng babala sa mga karagdagang suspek. Dapat din nilang makilala ang pagkakaiba sa mga online na persona na maaaring ibahagi, hiramin o maling iangkin. Para sa publiko, mas makitid ang naaangkop na konklusyon: sinasabi ng mga imbestigador na iniugnay nila ang ibang tao sa operasyon, ngunit ang rekord ng ebidensya ay hindi pa nasusubukan sa korte.
Ang paglabag ay naglantad ng isang pagkabigo sa pag-patch
Inilalarawan din ng panghihimasok ang panganib sa operasyon na nalilikha kapag ang mga sistema ng gobyerno ay umaasa sa mga panlabas na vendor at malawakang ginagamit na software ng negosyo. Mas maaga sa linggong ito, iniulat ng Reuters na inalis ng FBI ang isang kontratista ng Accenture matapos matukoy na ang isang kritikal na patch sa seguridad ay hindi nailapat sa isang platform ng PeopleSoft na pinamamahalaan ng ikatlong partido. Sinabi ng kawanihan na gumawa ito ng mga hakbang upang mabawasan ang karagdagang panganib at protektahan ang mga empleyado. Sinabi ng Accenture na patuloy nitong sinusuportahan ang FBI ngunit hindi nito tinugunan nang detalyado ang indibidwal na aksyon ng mga tauhan.
Ang teknikal na konteksto ay nakapag-iisa na naidokumento. Naglabas ang Oracle ng alerto sa seguridad para sa CVE-2026-35273, isang kritikal na kahinaan na nakakaapekto sa PeopleSoft PeopleTools. Kalaunan ay inilarawan ng pangkat ng threat-intelligence ng Google ang panibagong malawakang pagsasamantala ng kumpol na sinusubaybayan nito bilang UNC6240, na nauugnay sa ShinyHunters. Sinabi ng Google na inangkop ng mga umaatake ang kanilang pamamaraan upang malampasan ang ilang mga panuntunan sa web-application firewall at binigyang-diin na kailangang ayusin ng mga organisasyon ang pinagbabatayang depekto sa halip na umasa lamang sa pag-filter.
Ang pagkakasunod-sunod na iyon ay nagbabago ng bahagi ng pokus ng patakaran mula sa kung sino ang inaresto patungo sa kung nasunod ba ang mga pangunahing kontrol. Ang isang pederal na ahensya ay maaaring bumili ng sopistikadong pagsubaybay, mangailangan ng multifactor authentication at makipag-ugnayan sa buong mundo, ngunit mananatiling nakalantad kung ang isang kilalang kritikal na depekto ay nagpapatuloy sa isang sistemang pinamamahalaan ng vendor. Samakatuwid, ang pananagutan ay may hindi bababa sa tatlong patong: ang mga taong inakusahan ng pagnanakaw ng data, ang mga organisasyong responsable sa pagpapanatili ng apektadong platform at ang mga opisyal na inatasang tiyakin na natutugunan ng mga kontratista ang mga kinakailangan sa seguridad ng pederal.
Ano ang susunod na mangyayari
Ang FBI ngayon ay nahaharap sa dalawang magkaparehong gawain. Ang kasong kriminal ay nangangailangan ng pagtukoy sa mga kalahok, pagsiguro ng ebidensya sa kabila ng mga hangganan, at pagtukoy kung aling mga pag-uugali ang maaaring kasuhan. Ang pagsisikap sa proteksyon ay nangangailangan ng pag-abiso sa mga apektadong tauhan, pagsubaybay sa maling paggamit, at pagtatasa kung maaaring pagsamantalahan ng mga kalaban ang mga kasaysayan ng trabaho, tirahan, detalye ng pamilya, o impormasyon sa kalusugan. Ang mga obligasyong iyon ay maaaring magpatuloy kahit matagal nang ianunsyo ang mga pag-aresto.
Hindi sinabi ng kawanihan kung naabisuhan na ba ang lahat ng apektadong tao, kung ang bawat nakompromisong sistema ay ganap nang naitayo muli o kung ang ninakaw na materyal ay kumalat na lampas sa ShinyHunters. Hindi rin nito isiniwalat ang kumpletong bilang ng mga nabunyag na rekord. Hangga't hindi pa nakukuha ang mga katotohanang iyon, ang pinakahuling pag-aresto ay pinakamahusay na mauunawaan bilang isang makabuluhang hakbang sa pagsisiyasat—hindi bilang pagtatapos. Ang mas malaking pagsubok ay kung kaya bang buwagin ng gobyerno ang network at ipakita na ang mga pagkabigo sa seguridad at kontratista na nagbigay-daan sa paglabag ay naitama na.