
Homem de 24 anos de Amsterdã, identificado como Pepijn van der Stap, foi preso em 15 de setembro de 2026 no inquérito sobre o grupo; caso inclui roubo de terabytes do site de candidaturas do FBI e bypass de WAF em Oracle PeopleSoft.
| Componente | Grupo de invasores ShinyHunters; portal de candidaturas do FBI apply.fbijobs.gov; plataforma Oracle PeopleSoft |
| Vetor | Acesso não autorizado avaliado como bypass de regras de WAF via truque de URL-encoding, contornando mitigações destinadas à CVE-2026-35273 |
| Impacto | Roubo de terabytes de dados sensíveis do portal de vagas do FBI; prisão de suspeito de 24 anos em Amsterdã em 15 de setembro de 2026 |
| Prioridade | Revisar regras de WAF que dependem apenas de decodificação única de URL para bloquear exploração de CVE-2026-35273 e monitorar acessos anômalos em instâncias PeopleSoft expostas |
| Artefatos | CVE-2026-35273 (falha em Oracle PeopleSoft citada como vetor); site alvo apply.fbijobs.gov (defangado: apply.fbijobs[.]gov) |
| Mitigação | Normalizar múltiplas camadas de decodificação de URL antes da inspeção no WAF, aplicar correções do fornecedor para PeopleSoft e investigar telemetria de acesso histórica |
A unidade nacional de investigações da polícia dos Países Baixos confirmou, em publicação nesta segunda-feira, a prisão de um homem de 24 anos, morador de Amsterdã, dentro do inquérito que apura as atividades do grupo de invasores conhecido como ShinyHunters. A confirmação oficial veio pela rede social X, sem detalhes adicionais sobre as acusações específicas, mas com a informação de que o investigado deve comparecer ao Tribunal de Distrito de Roterdã em 29 de setembro de 2026, mesma data de publicação da confirmação policial.
Apesar da discrição das autoridades, reportagens independentes do jornalista de segurança Brian Krebs e do veículo especializado DataBreaches.Net identificaram o preso como Pepijn van der Stap, também conhecido pelo pseudônimo Umbreon. Segundo esse apuramento, a prisão ocorreu em 15 de setembro de 2026. Este não é o primeiro contato do suspeito com a justiça: ele já havia sido detido em 2023 por participação em uma série de furtos de dados e extorsões, episódio no qual se tornou público que ele trabalhava na empresa de cibersegurança Hadrian e atuava como voluntário no instituto neerlandês de divulgação de vulnerabilidades DIVD.
A prisão acontece em um contexto de alta atividade do grupo. O ShinyHunters reivindicou publicamente a invasão ao portal de candidaturas de emprego do FBI, apply.fbijobs.gov, com o roubo de terabytes de dados sensíveis de candidatos. Um representante do grupo declarou à imprensa que a operação funcionou como uma campanha de marketing para proteger seus negócios e combater desinformação, afirmando indiferença à repercussão pública das ações.
O detalhe tecnicamente mais relevante do caso é a correção da narrativa inicial sobre o vetor de intrusão. O grupo alegou ter explorado uma falha zero-day inédita no Oracle PeopleSoft para obter acesso não autorizado e extrair os dados do portal do FBI. No entanto, a avaliação atual das evidências aponta em outra direção: em vez de uma vulnerabilidade desconhecida, o ShinyHunters teria utilizado um truque de codificação de URL para contornar regras de firewall de aplicação web, o WAF, que existiam justamente para mitigar a exploração da CVE-2026-35273.
Esse padrão é recorrente em incidentes contra aplicações corporativas protegidas por WAF. Quando a regra de bloqueio inspeciona a requisição em uma única camada de decodificação, um payload codificado de forma dupla, mista ou com variações de percent-encoding pode atravessar a inspeção e ser decodificado pela aplicação alvo em um formato que a regra nunca viu. O resultado prático é que a mitigação compensatória falha silenciosamente, a exploração da vulnerabilidade original prossegue e o time de defesa mantém a falsa percepção de cobertura. No caso do portal do FBI, o desfecho foi a extração em massa de informações sensíveis armazenadas no sistema de candidaturas.
Do lado do ator, o caso reforça o perfil do ShinyHunters como grupo voltado a roubo de dados em larga escala, com histórico de intrusões em plataformas de recrutamento e repositórios corporativos, seguido de extorsão ou publicação do material. A combinação de acesso inicial via falha de aplicação web, extração de terabytes de dados e uso da atenção midiática como plataforma de comunicação é característica das operações avaliadas no inquérito que levou à prisão em Amsterdã.
A superfície diretamente afetada no incidente reivindicado é o portal de candidaturas do FBI, apply.fbijobs.gov, que concentra dados sensíveis fornecidos por candidatos a vagas na agência, incluindo informações pessoais de processos seletivos. O volume comprometido foi descrito pelo próprio grupo como da ordem de terabytes, o que caracteriza o episódio como um roubo de dados em larga escala, e não um acesso exploratório isolado.
De forma mais ampla, qualquer organização que opere instâncias do Oracle PeopleSoft expostas na internet e que dependa de regras de WAF como mitigação da CVE-2026-35273 compartilha a condição de risco avaliada neste caso: a proteção pode ser contornada com variações de codificação de URL, reabrindo a janela de exploração que a regra pretendia fechar. Portais de recrutamento, sistemas de gestão de recursos humanos e aplicações corporativas legadas com WAF de borda merecem prioridade nessa revisão.
No plano do ator, a prisão de um suspeito com histórico prévio de furtos de dados e extorsão, e com passagem por ambientes de segurança ofensiva e divulgação de vulnerabilidades, ilustra o risco de insider e de dupla vinculação que equipes de segurança enfrentam ao contratar perfis com atividade ilícita paralela.
- Portal de candidaturas do FBI apply.fbijobs.gov (defangado: apply.fbijobs[.]gov), com terabytes de dados sensíveis extraídos, segundo a reivindicação do grupo
- Instâncias de Oracle PeopleSoft expostas, no escopo da CVE-2026-35273, quando protegidas apenas por regras de WAF
- Candidatos a vagas do FBI cujas informações constavam do sistema de candidaturas comprometido
Para ambientes que operam PeopleSoft ou aplicações equivalentes atrás de WAF, a prioridade de busca é identificar requisições cujo conteúdo, após decodificação completa de URL, contenha padrões associados à exploração da CVE-2026-35273, mesmo que a versão bruta da requisição não dispare nenhuma regra. O ponto central é reconstruir o que a aplicação efetivamente recebeu, e não apenas o que o WAF inspecionou em camada única, comparando logs de borda com logs de aplicação para detectar divergências de decodificação.
Vale procurar também sequências anômalas de requisições contra endpoints administrativos ou de integração do PeopleSoft, picos de volume de resposta saída em portais de candidaturas, e acessos autenticados de forma incomum seguidos de varreduras de exportação de dados. Como o incidente avaliado envolveu extração em massa, volume de tráfego de saída desproporcional ao padrão de uso do portal é um sinal de alto valor, especialmente quando combinado com user agents e origens fora do comportamento esperado de candidatos legítimos.
- Divergência entre o payload visto pelo WAF e o payload decodificado pela aplicação, indicando codificação dupla ou variada de URL
- Requisições com percent-encoding incomum, caracteres de codificação mista ou padrões que só se materializam após múltiplas decodificações
- Volume de resposta saída anômalo em portais de recrutamento ou módulos de RH do PeopleSoft
- Acessos consecutivos a rotas de exportação e download de dados sem histórico equivalente no perfil do usuário
A primeira ação defensiva é tratar regras de WAF como camada compensatória, nunca como correção definitiva. Para a CVE-2026-35273, a mitigação real é a aplicação da correção do fornecedor na instância PeopleSoft; enquanto isso não ocorre, as regras de bloqueio precisam ser reescritas para inspecionar a requisição após normalização e decodificação em todas as camadas plausíveis, cobrindo as variações de URL-encoding avaliadas neste incidente.
Em seguida, a validação deve ser ativa: testes controlados com cargas codificadas de formas distintas devem confirmar que o bloqueio resiste a variações de encoding, e a telemetria de borda e de aplicação precisa ser correlacionada para garantir que nenhuma requisição atravesse a inspeção sem registro equivalente. Restrição de exposição, com autenticação forte em rotas administrativas e redução da superfície pública do PeopleSoft, reduz o impacto caso a mitigação de borda falhe de novo.
Por fim, para as vítimas diretas do roubo de dados do portal do FBI, a resposta inclui avaliar quais categorias de informação de candidatos foram comprometidas, notificar os afetados conforme obrigações legais aplicáveis e monitorar o uso do material roubado em tentativas subsequentes de fraude, phishing direcionado ou extorsão. Para o ecossistema de segurança, o caso reforça processos de due diligence contínuo em contratações sensíveis, dado o histórico prévio do suspeito em atividades de furto de dados e extorsão já em 2023.
- Aplicar a correção do fornecedor para a CVE-2026-35273 em todas as instâncias de PeopleSoft e tratar o WAF apenas como camada temporária
- Reescrever regras de WAF para inspecionar requisições após decodificação múltipla e normalização de URL, cobrindo truques de percent-encoding
- Correlacionar logs de WAF e de aplicação para detectar divergências de decodificação entre borda e destino
- Investigar telemetria histórica de instâncias PeopleSoft expostas em busca de requisições com codificação anômala
- Avaliar escopo de dados de candidatos comprometidos, acionar obrigações de notificação e monitorar abuso do material roubado
0 Comentários