ShinyHunters affirme avoir volé les données de tous les employés du FBI via un système RH

22.09.2026 11 min 6

Un groupe de pirates affirme détenir le dossier personnel de tous ceux qui travaillent au FBI, y ont travaillé ou y ont un jour postulé. ShinyHunters a expliqué à 404 Media être entré par le système de recrutement du bureau, avoir extrait deux à trois téraoctets d'un cloud gouvernemental et avoir défiguré mardi le portail des offres d'emploi du FBI. Le groupe ne demande pas d'argent. Il exige que le FBI retire un avis public qu'il a publié à son sujet, et lui laisse une semaine.

Le FBI n'a rien confirmé. Ce qui est vérifiable de l'extérieur reste étroit, mais réel: le portail de recrutement est hors service, et les journalistes qui ont vu un échantillon des données en ont recoupé une partie avec des sources publiques.

En bref

  • ShinyHunters parle de 2 à 3 To tirés des systèmes de recrutement et de gestion du personnel du FBI, avec un serveur Oracle PeopleSoft comme point d'entrée.
  • 404 Media a examiné un échantillon de 5000 enregistrements: noms, adresses personnelles, numéros de téléphone, dates de naissance et données sur les conjoints. Certains numéros renvoient à des employés du ministère de la Justice.
  • Il ne s'agit pas d'une rançon. Le groupe veut que le FBI retire sous une semaine l'avertissement qu'il a publié sur ShinyHunters.
  • apply.fbijobs.gov et le portail des candidats agents spéciaux affichent une page de maintenance. Le FBI, Oracle et AWS ne commentent pas.

Ce que le groupe dit avoir pris

«Nous avons piraté le FBI. Nous détenons les données de tous les employés et de tous les candidats», a déclaré un représentant du groupe à 404 Media le 22 septembre. Le même représentant a décrit le chemin: une faille zero-day dans Oracle PeopleSoft, le logiciel sur lequel le bureau fait tourner ses recrutements, puis un passage vers des serveurs hébergés dans AWS GovCloud, d'où les données ont été téléchargées. Trois services internes sont cités: Criminal Justice, Human Resources et Medlink.

La page remplacée imitait la bannière de saisie que la police appose sur les sites qu'elle ferme: «ce site a été saisi par ShinyHunters», suivi de l'affirmation que toutes les données du FBI ont été compromises, y compris les informations personnelles et médicales des employés actuels et anciens et de tous les candidats, et de la phrase «nous en avons bien plus que ce que nous annonçons ici».

Interrogé sur une éventuelle tentative d'extorsion, le représentant a donné une réponse qui mérite une seconde lecture: «ce que nous comptons faire, je ne l'appellerais pas de l'extorsion, plutôt de la contrainte». Et: «ce n'est pas motivé par l'argent». Ce que veut le groupe, c'est que le FBI retire l'avis public publié à son sujet, lequel contiendrait selon lui des affirmations fausses. Le délai est d'une semaine, après quoi il menace de publier.

5000enregistrements dans l'échantillon examiné
2-3 Tovolume annoncé par le groupe
3services internes nommés
7 joursavant la publication annoncée

Ce qui tient et ce qui ne tient pas

Un groupe d'extorsion est une mauvaise source de première main, et celui-ci a tout intérêt à paraître plus gros qu'il n'est. Mieux vaut donc séparer la revendication de ce que chacun peut vérifier.

La revendicationCe qui se vérifie de l'extérieur
Les données de tous les employés et candidats du FBIDes journalistes ont vu un échantillon de 5000 enregistrements. Personne en dehors du groupe n'a vu l'ensemble, et aucune liste de fichiers n'a été publiée.
L'échantillon est authentique404 Media a passé des numéros de l'échantillon dans OSINT Industries et obtenu des noms concordants, un second outil a relié certains numéros à du personnel du ministère de la Justice. TechCrunch a recoupé séparément une partie des données avec des registres publics.
2 à 3 téraoctets exfiltrésLa parole du groupe, rien d'autre. Aucune taille, aucune arborescence, aucune preuve de volume n'a été montrée.
Entrée par une faille PeopleSoft inconnueUne capture d'écran montre un chemin /PSEMHUB/ sur apply.fbijobs.gov. Oracle n'a confirmé aucune nouvelle faille et aucun numéro CVE n'existe pour elle.
Le portail de recrutement a été saisiDans les faits, oui: apply.fbijobs.gov renvoie une page de maintenance, et le portail des candidats agents spéciaux est tombé avec lui.

La faille PeopleSoft derrière l'affaire

PeopleSoft est la suite d'Oracle pour la paie, les ressources humaines et les dossiers étudiants. Le composant en cause, l'Environment Management Hub, n'a jamais été conçu pour être exposé à Internet, et il est devenu en juin l'une des failles les plus vilaines de l'année. CVE-2026-35273 est notée 9,8 sur 10: ni identifiant, ni action de l'utilisateur, une simple requête HTTP suffit à prendre le serveur.

  1. Le FBI publie un avis sur ShinyHunters décrivant les méthodes d'extorsion et d'intimidation du groupe.
  2. Mandiant datera plus tard de ce jour le début de l'exploitation de la faille PeopleSoft.
  3. Fin de la fenêtre d'attaque reconstituée par Mandiant. Le groupe y est suivi sous le nom UNC6240.
  4. Oracle publie un correctif hors cycle pour CVE-2026-35273.
  5. La CISA ajoute la faille à son catalogue des vulnérabilités activement exploitées.
  6. ShinyHunters affirme avoir trouvé cette nuit-là une nouvelle faille PeopleSoft et l'avoir utilisée le jour même contre le FBI.
  7. Le portail de recrutement est défiguré, puis coupé. L'ultimatum apparaît sur le site de fuites du groupe.

La campagne de juin n'avait rien de mineur. Mandiant a prévenu plus de cent organisations que leurs systèmes étaient exposés, et environ 68 pour cent d'entre elles étaient des universités. Pour l'une d'elles, l'université de Nottingham, cela s'est terminé par la publication des données de 455 000 étudiants sur un site de fuites.

C'est cet antécédent qui rend le cas du FBI ambigu. La capture partagée par le groupe pointe vers le composant même qu'Oracle a corrigé en juin. Soit il s'y cache une seconde faille, soit le serveur du bureau n'a jamais reçu la mise à jour de juin. Le groupe soutient que la vulnérabilité est nouvelle et non documentée. Oracle ne dit rien, ni dans un sens ni dans l'autre.

Encore inconnu: si le FBI a perdu quoi que ce soit, quelle part du volume annoncé existe réellement, si la faille est nouvelle, et si l'échantillon de 5000 enregistrements représente un ensemble plus vaste ou constitue déjà tout le butin. Dans son propre avis de mai, le FBI prévient que ces groupes gonflent régulièrement ce qu'ils détiennent pour forcer une réaction.

Pourquoi une base de recrutement est le pire à perdre

Un système de recrutement évoque une armoire de CV. Ce n'en est pas une. Pour traiter un seul candidat, il doit conserver une adresse personnelle, une date de naissance, un numéro privé, des proches à prévenir, et pour tout poste soumis à visite médicale, des données de santé. D'où la mention d'informations médicales sur la page remplacée, et d'où le nom de l'un des trois services cités, Medlink. Une base RH contient à peu près ce que demande un dossier de passeport, y compris sur des gens qui n'ont jamais été embauchés.

Pour un employeur ordinaire, c'est un problème de vie privée. Pour une agence de police judiciaire, c'est un problème opérationnel. 404 Media rappelle que des criminels du même milieu ont déjà utilisé des relevés téléphoniques volés pour pister, intimider et harceler les agents du FBI qui enquêtaient sur eux. TechCrunch formule le risque en termes de contre-espionnage: une liste d'agents avec leurs adresses et les données de leurs conjoints est exactement le matériau qu'un service étranger utilise pour pousser quelqu'un à coopérer. C'est par ailleurs la deuxième intrusion connue dans un système du FBI cette année, après celle d'assaillants non identifiés dans un système de gestion des écoutes en temps réel et des mandats de renseignement extérieur.

Qui d'autre fait tourner PeopleSoft

ShinyHunters a indiqué à CyberInsider vouloir utiliser la nouvelle faille contre un éventail de cibles bien plus large. Cela dépasse largement Washington, car PeopleSoft gère la paie et les dossiers étudiants d'universités, de ministères et de grands employeurs en Europe, en Amérique latine et en Asie. La vague de juin en a montré la forme: une centaine d'organisations en quinze jours, surtout des campus, parce que les campus font tourner ces systèmes avec une petite équipe et une interface d'administration ouverte sur l'extérieur.

Un candidat n'y peut rien. Si vous avez envoyé un CV à une grande institution au cours des dix dernières années, votre dossier dort probablement dans un système de ce type, on ne vous a jamais dit lequel, et vous ne pouvez pas vérifier s'il a été corrigé.

Que faire si votre dossier peut s'y trouver

Le risque réel pour un lecteur ordinaire n'est pas un service de renseignement étranger. C'est la vague d'hameçonnage bien documenté qui suit toute fuite de cette ampleur: l'appelant connaît votre ancien employeur, votre adresse et votre date de naissance, et cela suffit à le faire passer pour officiel. Nous avons déjà décrit à quelle vitesse des données de registre volées se transforment en fausses demandes officielles, et le schéma n'a pas changé.

  • Traiter tout message au sujet de cette fuite comme un appât, y compris celui qui semble venir de l'agence elle-même
  • Vérifier vos adresses e-mail sur Have I Been Pwned et activer les alertes sur les nouvelles fuites
  • Remplacer les codes SMS par une application d'authentification ou une clé matérielle sur la messagerie et la banque
  • Demander aux anciens employeurs et aux universités d'effacer le dossier de candidature dont ils n'ont plus besoin
  • Chercher votre propre numéro de téléphone dans un navigateur déconnecté et regarder ce qui remonte
  • Poser un blocage sur votre dossier de crédit si votre pays le permet
Le FBI a-t-il confirmé la fuite?
Non. Au 22 septembre 2026, le bureau ne commente pas, Oracle et Amazon non plus. De l'extérieur, on ne voit que la page de maintenance du portail de recrutement et le portail des candidats également coupé.
Un VPN aurait-il empêché cela?
Non. Rien n'a été pris dans la connexion de qui que ce soit. Les données se trouvaient dans le système RH d'un employeur, à l'autre bout d'Internet, et un VPN n'y a pas accès. Il change ce que voient votre opérateur et les réseaux intermédiaires, pas ce qu'une entreprise conserve sur vous.
J'ai postulé il y a des années et j'ai été refusé. Suis-je dedans?
Le groupe affirme que les dossiers de candidature sont inclus, et les systèmes de recrutement conservent les refus pendant des années. Personne de l'extérieur ne peut vérifier un nom précis, et aucune procédure de notification n'existe pour ceux qui n'ont jamais été embauchés.
Est-ce à nouveau la faille PeopleSoft de juin?
On ne sait pas. La capture pointe vers le composant corrigé par Oracle le 10 juin: il s'agit donc soit d'une seconde faille dans ce composant, soit d'un serveur resté sans mise à jour. Le groupe affirme que la vulnérabilité est nouvelle et non publiée, Oracle se tait.
Que se passe-t-il à la fin de la semaine?
Le groupe menace de publier les données. Il a déjà mis ses menaces à exécution, mais l'avis du FBI de mai prévient que ces groupes exagèrent aussi ce qu'ils détiennent pour provoquer une réaction.

états-unisfbishinyhuntersoracle peoplesoftawsfuite de donnéescybersécuritédonnées personnellesvie privéepiratageextorsionhameçonnagevulnérabilitéforces de l'ordre

À lire aussi