ShinyHunters revendique une attaque contre le FBI et le vol de données d’employés
Articles du même auteur :
2
4
D’après ESET, ShinyHunters affirme avoir piraté le FBI et dérobé des données personnelles concernant des employés actuels et anciens de l’agence ainsi que des candidats au recrutement. Le groupe revendique le vol de 2 à 3 To de données, une quantité qui n’a pas été confirmée indépendamment.
L’existence d’un incident est toutefois prise au sérieux par l’agence américaine. Le FBI a indiqué être au courant d’allégations concernant une « activité non autorisée » affectant FBIJobs.gov et enquêter sur l’incident avec les prestataires tiers qui participent au fonctionnement du portail de recrutement. Le point d’entrée exact de l’attaque n’est donc pas encore établi.
Plusieurs éléments tendent par ailleurs à montrer que ShinyHunters a eu accès à de véritables données. 404 Media a examiné un échantillon d’environ 5 000 enregistrements présentés comme appartenant à des employés du FBI et constaté que certaines informations correspondaient à des personnes réelles. Reuters a également pu vérifier une partie des données transmises par les pirates. Ces vérifications ne permettent toutefois pas d’établir leur provenance ni l’ampleur de la compromission.
Selon ShinyHunters, l’accès initial aurait été obtenu grâce à une vulnérabilité zero-day permettant l’exécution de code à distance dans Oracle PeopleSoft, utilisé par le portail de recrutement du FBI. Le groupe affirme ensuite s’être déplacé latéralement vers des environnements gérés par le FBI, notamment sur AWS GovCloud, et avoir accédé à différents services liés aux ressources humaines.
À ce stade, l’existence de cette nouvelle vulnérabilité n’est pas confirmée par Oracle et aucun identifiant CVE n’a été publié. La prudence est d’autant plus nécessaire que ShinyHunters avait déjà exploité une autre vulnérabilité PeopleSoft en 2026.
L’opération revendiquée aurait par ailleurs une motivation inhabituelle. ShinyHunters assure ne pas rechercher de rançon mais vouloir obtenir du FBI la modification ou le retrait d’une alerte publiée en mai 2026. Celle-ci associait notamment les acteurs suivis sous ce nom à des pratiques de harcèlement et de swatting et mettait en garde les victimes contre leurs méthodes d’extorsion.
Pour Benoit Grunemwald, expert en cybersécurité chez ESET France, l’affaire illustre en particulier la sensibilité des systèmes RH et de gestion des identités. Ces environnements concentrent des informations susceptibles d’être exploitées pour mener des campagnes de phishing ciblé, des usurpations d’identité ou des opérations de renseignement.