Le groupe d'extorsion ShinyHunters affirme avoir pénétré dans des systèmes du FBI, dont le site public d'emploi du bureau, et dérobé des données sur le personnel en poste et sur des candidats, a rapporté BleepingComputer le 22 septembre, en citant les déclarations du groupe lui-même. Le FBI a seulement confirmé qu'il enquête. Au 28 septembre, selon Help Net Security, les portails de candidature du FBI restaient hors ligne.
Contexte
ShinyHunters est un groupe d'extorsion de données qui a déjà revendiqué des violations dans de grandes organisations et utilisé ces revendications elles-mêmes, avec les données volées, comme moyen de pression. PeopleSoft est un logiciel d'entreprise d'Oracle largement utilisé par de grandes institutions, dont des administrations, pour leurs systèmes de ressources humaines et d'administration ; une faille qui l'affecte peut donc potentiellement toucher bien plus qu'une seule organisation. The Hacker News note que le groupe a exploité en juin 2026 contre d'autres organisations une autre faille de PeopleSoft, déjà divulguée et référencée CVE-2026-35273 ; de nouvelles revendications visant d'autres utilisateurs de PeopleSoft correspondraient donc à son mode opératoire [2].
Constatations
Selon The Hacker News, un porte-parole de ShinyHunters a déclaré que le groupe avait utilisé une faille jusque-là inconnue d'Oracle PeopleSoft pour obtenir une exécution de code à distance sur des serveurs du FBI. Le groupe affirme avoir prélevé environ 2 à 3 téraoctets de données dans les systèmes Criminal Justice, HR, Medlink, BEAST, BICS, PEGA, FBIJobs et PHIRE du FBI, et être passé dans l'infrastructure cloud gérée par le FBI chez Amazon Web Services, d'après BleepingComputer. Il dit que le butin couvre des dossiers sur « presque tous » les agents du FBI et sur toutes les personnes ayant un jour postulé au bureau, y compris des informations médicales du personnel actuel et ancien. Le groupe a aussi défiguré le site d'emploi du FBI, apply.fbijobs.gov, avec une bannière indiquant « Ce site a été saisi par ShinyHunters ».
Nous avons compromis le FBI. Nous détenons des données très sensibles sur presque TOUS les agents du FBI et les personnes qui ont déposé une candidature auprès du FBI.
ShinyHunters, cité par The Hacker News : une revendication, non un fait confirmé de manière indépendante
Rien de tout cela n'est vérifié de façon indépendante. BleepingComputer indique ne pas avoir confirmé lui-même les revendications, et les détails techniques de la faille n'ont pas été rendus publics. La déclaration du FBI, donnée à The Hacker News, s'est arrêtée avant de confirmer une violation de ses propres systèmes : « Alors que le point de violation reste indéterminé, qu'il s'agisse d'un tiers ou de l'entreprise FBI, nous enquêtons activement et résolument sur cette affaire. » ShinyHunters a dit à BleepingComputer que l'attaque était une rétorsion à un avis du FBI de mai 2026 sur le groupe, et a exigé qu'il soit corrigé dans la semaine [1].
Conséquences pour les candidats et le personnel du FBI
L'exposition est directe principalement pour toute personne qui a postulé au FBI, y travaille actuellement, ou partage des comptes personnels ou financiers avec quelqu'un dans ce cas. Pour toute autre personne, cette revendication précise n'entraîne aucune exposition directe. Le schéma qui suit une violation de ce type, que la revendication se révèle exacte ou exagérée, est celui qui suit la plupart des grandes revendications de violation : une vague de courriels et de SMS d'hameçonnage usurpant l'identité de l'organisation touchée.
Recommandations
- Toute personne ayant postulé au FBI, ou y travaillant, doit traiter avec méfiance tout courriel ou SMS relatif à cette violation, et accéder à fbijobs.gov en saisissant directement l'adresse plutôt qu'en cliquant sur un lien.
- Ne saisissez jamais de numéro de sécurité sociale, d'adresse personnelle ou de donnée médicale dans une page atteinte par un lien d'un message non sollicité.
- Activez l'authentification à deux facteurs sur les comptes importants, et changez tout mot de passe réutilisé ailleurs.
- Considérez comme un signal d'alerte un message qui demande de « vérifier votre identité » en installant quelque chose ou en collant une commande dans le Terminal ; aucune notification de violation authentique ne demande cela.
- Toute personne dont le numéro de sécurité sociale pourrait plausiblement être exposé par une violation de ce type devrait envisager un gel de crédit auprès des principaux bureaux, la seule mesure qui empêche l'ouverture d'un nouveau crédit en son nom.
Pertinence pour FireAI
Il s'agit d'une violation revendiquée sur les serveurs de quelqu'un d'autre, par une faille d'un logiciel qu'exécute le FBI, et non de quelque chose présent sur un Mac. FireAI ne peut pas détecter qu'une violation a eu lieu, ne peut pas parcourir Internet à la recherche de données exposées et ne peut geler le crédit de personne. Si des informations sont réellement exposées, ce processus passe par la notification du FBI, par une banque et par les bureaux de crédit, non par un pare-feu.
Ce que FireAI peut aider à gérer, c'est ce qui suit généralement : l'hameçonnage. Clipboard Armor signale le cas où une app établit sa toute première connexion quelques instants après un changement du presse-papiers, le schéma temporel qui sous-tend une escroquerie du type « collez ceci pour vérifier votre identité ». Si un lien d'un message inattendu conduit à installer quelque chose de nouveau, FireAI demande l'autorisation la première fois que cette app tente de se connecter et montre où elle envoie des données sur la carte du monde, au lieu de la laisser se connecter en silence.
Limites
Aucune des trois sources ne confirme de façon indépendante les revendications de ShinyHunters. Les détails techniques de la prétendue faille de PeopleSoft n'ont pas été publiés, le FBI n'a pas dit lesquels de ses systèmes, le cas échéant, avaient été violés, et le chiffre de 2 à 3 téraoctets ainsi que le périmètre « presque tous » proviennent uniquement de la déclaration du groupe, non d'une divulgation d'expertise judiciaire.
Essayez FireAI, par HisnLabs gratuitement pendant 17 jours.