ShinyHunters affirme avoir volé les données de tous les employés du FBI via un système RH
Un groupe de pirates affirme détenir le dossier personnel de tous ceux qui travaillent au FBI, y ont travaillé ou y ont un jour postulé. ShinyHunters a expliqué à 404 Media être entré par le système de recrutement du bureau, avoir extrait deux à trois téraoctets d'un cloud gouvernemental et avoir défiguré mardi le portail des offres d'emploi du FBI. Le groupe ne demande pas d'argent. Il exige que le FBI retire un avis public qu'il a publié à son sujet, et lui laisse une semaine.
Le FBI n'a rien confirmé. Ce qui est vérifiable de l'extérieur reste étroit, mais réel: le portail de recrutement est hors service, et les journalistes qui ont vu un échantillon des données en ont recoupé une partie avec des sources publiques.
En bref
- ShinyHunters parle de 2 à 3 To tirés des systèmes de recrutement et de gestion du personnel du FBI, avec un serveur Oracle PeopleSoft comme point d'entrée.
- 404 Media a examiné un échantillon de 5000 enregistrements: noms, adresses personnelles, numéros de téléphone, dates de naissance et données sur les conjoints. Certains numéros renvoient à des employés du ministère de la Justice.
- Il ne s'agit pas d'une rançon. Le groupe veut que le FBI retire sous une semaine l'avertissement qu'il a publié sur ShinyHunters.
- apply.fbijobs.gov et le portail des candidats agents spéciaux affichent une page de maintenance. Le FBI, Oracle et AWS ne commentent pas.
Ce que le groupe dit avoir pris
«Nous avons piraté le FBI. Nous détenons les données de tous les employés et de tous les candidats», a déclaré un représentant du groupe à 404 Media le 22 septembre. Le même représentant a décrit le chemin: une faille zero-day dans Oracle PeopleSoft, le logiciel sur lequel le bureau fait tourner ses recrutements, puis un passage vers des serveurs hébergés dans AWS GovCloud, d'où les données ont été téléchargées. Trois services internes sont cités: Criminal Justice, Human Resources et Medlink.
La page remplacée imitait la bannière de saisie que la police appose sur les sites qu'elle ferme: «ce site a été saisi par ShinyHunters», suivi de l'affirmation que toutes les données du FBI ont été compromises, y compris les informations personnelles et médicales des employés actuels et anciens et de tous les candidats, et de la phrase «nous en avons bien plus que ce que nous annonçons ici».
Interrogé sur une éventuelle tentative d'extorsion, le représentant a donné une réponse qui mérite une seconde lecture: «ce que nous comptons faire, je ne l'appellerais pas de l'extorsion, plutôt de la contrainte». Et: «ce n'est pas motivé par l'argent». Ce que veut le groupe, c'est que le FBI retire l'avis public publié à son sujet, lequel contiendrait selon lui des affirmations fausses. Le délai est d'une semaine, après quoi il menace de publier.
Ce qui tient et ce qui ne tient pas
Un groupe d'extorsion est une mauvaise source de première main, et celui-ci a tout intérêt à paraître plus gros qu'il n'est. Mieux vaut donc séparer la revendication de ce que chacun peut vérifier.
| La revendication | Ce qui se vérifie de l'extérieur |
|---|---|
| Les données de tous les employés et candidats du FBI | Des journalistes ont vu un échantillon de 5000 enregistrements. Personne en dehors du groupe n'a vu l'ensemble, et aucune liste de fichiers n'a été publiée. |
| L'échantillon est authentique | 404 Media a passé des numéros de l'échantillon dans OSINT Industries et obtenu des noms concordants, un second outil a relié certains numéros à du personnel du ministère de la Justice. TechCrunch a recoupé séparément une partie des données avec des registres publics. |
| 2 à 3 téraoctets exfiltrés | La parole du groupe, rien d'autre. Aucune taille, aucune arborescence, aucune preuve de volume n'a été montrée. |
| Entrée par une faille PeopleSoft inconnue | Une capture d'écran montre un chemin /PSEMHUB/ sur apply.fbijobs.gov. Oracle n'a confirmé aucune nouvelle faille et aucun numéro CVE n'existe pour elle. |
| Le portail de recrutement a été saisi | Dans les faits, oui: apply.fbijobs.gov renvoie une page de maintenance, et le portail des candidats agents spéciaux est tombé avec lui. |
La faille PeopleSoft derrière l'affaire
PeopleSoft est la suite d'Oracle pour la paie, les ressources humaines et les dossiers étudiants. Le composant en cause, l'Environment Management Hub, n'a jamais été conçu pour être exposé à Internet, et il est devenu en juin l'une des failles les plus vilaines de l'année. CVE-2026-35273 est notée 9,8 sur 10: ni identifiant, ni action de l'utilisateur, une simple requête HTTP suffit à prendre le serveur.
- Le FBI publie un avis sur ShinyHunters décrivant les méthodes d'extorsion et d'intimidation du groupe.
- Mandiant datera plus tard de ce jour le début de l'exploitation de la faille PeopleSoft.
- Fin de la fenêtre d'attaque reconstituée par Mandiant. Le groupe y est suivi sous le nom UNC6240.
- Oracle publie un correctif hors cycle pour CVE-2026-35273.
- La CISA ajoute la faille à son catalogue des vulnérabilités activement exploitées.
- ShinyHunters affirme avoir trouvé cette nuit-là une nouvelle faille PeopleSoft et l'avoir utilisée le jour même contre le FBI.
- Le portail de recrutement est défiguré, puis coupé. L'ultimatum apparaît sur le site de fuites du groupe.
La campagne de juin n'avait rien de mineur. Mandiant a prévenu plus de cent organisations que leurs systèmes étaient exposés, et environ 68 pour cent d'entre elles étaient des universités. Pour l'une d'elles, l'université de Nottingham, cela s'est terminé par la publication des données de 455 000 étudiants sur un site de fuites.
C'est cet antécédent qui rend le cas du FBI ambigu. La capture partagée par le groupe pointe vers le composant même qu'Oracle a corrigé en juin. Soit il s'y cache une seconde faille, soit le serveur du bureau n'a jamais reçu la mise à jour de juin. Le groupe soutient que la vulnérabilité est nouvelle et non documentée. Oracle ne dit rien, ni dans un sens ni dans l'autre.
Pourquoi une base de recrutement est le pire à perdre
Un système de recrutement évoque une armoire de CV. Ce n'en est pas une. Pour traiter un seul candidat, il doit conserver une adresse personnelle, une date de naissance, un numéro privé, des proches à prévenir, et pour tout poste soumis à visite médicale, des données de santé. D'où la mention d'informations médicales sur la page remplacée, et d'où le nom de l'un des trois services cités, Medlink. Une base RH contient à peu près ce que demande un dossier de passeport, y compris sur des gens qui n'ont jamais été embauchés.
Pour un employeur ordinaire, c'est un problème de vie privée. Pour une agence de police judiciaire, c'est un problème opérationnel. 404 Media rappelle que des criminels du même milieu ont déjà utilisé des relevés téléphoniques volés pour pister, intimider et harceler les agents du FBI qui enquêtaient sur eux. TechCrunch formule le risque en termes de contre-espionnage: une liste d'agents avec leurs adresses et les données de leurs conjoints est exactement le matériau qu'un service étranger utilise pour pousser quelqu'un à coopérer. C'est par ailleurs la deuxième intrusion connue dans un système du FBI cette année, après celle d'assaillants non identifiés dans un système de gestion des écoutes en temps réel et des mandats de renseignement extérieur.
Qui d'autre fait tourner PeopleSoft
ShinyHunters a indiqué à CyberInsider vouloir utiliser la nouvelle faille contre un éventail de cibles bien plus large. Cela dépasse largement Washington, car PeopleSoft gère la paie et les dossiers étudiants d'universités, de ministères et de grands employeurs en Europe, en Amérique latine et en Asie. La vague de juin en a montré la forme: une centaine d'organisations en quinze jours, surtout des campus, parce que les campus font tourner ces systèmes avec une petite équipe et une interface d'administration ouverte sur l'extérieur.
Un candidat n'y peut rien. Si vous avez envoyé un CV à une grande institution au cours des dix dernières années, votre dossier dort probablement dans un système de ce type, on ne vous a jamais dit lequel, et vous ne pouvez pas vérifier s'il a été corrigé.
Que faire si votre dossier peut s'y trouver
Le risque réel pour un lecteur ordinaire n'est pas un service de renseignement étranger. C'est la vague d'hameçonnage bien documenté qui suit toute fuite de cette ampleur: l'appelant connaît votre ancien employeur, votre adresse et votre date de naissance, et cela suffit à le faire passer pour officiel. Nous avons déjà décrit à quelle vitesse des données de registre volées se transforment en fausses demandes officielles, et le schéma n'a pas changé.
- Traiter tout message au sujet de cette fuite comme un appât, y compris celui qui semble venir de l'agence elle-même
- Vérifier vos adresses e-mail sur Have I Been Pwned et activer les alertes sur les nouvelles fuites
- Remplacer les codes SMS par une application d'authentification ou une clé matérielle sur la messagerie et la banque
- Demander aux anciens employeurs et aux universités d'effacer le dossier de candidature dont ils n'ont plus besoin
- Chercher votre propre numéro de téléphone dans un navigateur déconnecté et regarder ce qui remonte
- Poser un blocage sur votre dossier de crédit si votre pays le permet
Le FBI a-t-il confirmé la fuite?
Un VPN aurait-il empêché cela?
J'ai postulé il y a des années et j'ai été refusé. Suis-je dedans?
Est-ce à nouveau la faille PeopleSoft de juin?
Que se passe-t-il à la fin de la semaine?
• 'We Hacked the FBI:' Hackers Say They Have Data on All FBI Employees - 404 Media
• Hacking group ShinyHunters claims it breached the FBI - TechCrunch
• ShinyHunters claims FBI breach via new Oracle PeopleSoft zero-day - CyberInsider
• ShinyHunters Targets Education Sector with Oracle PeopleSoft Exploit - Google Threat Intelligence
• Active Exploitation of Oracle PeopleSoft Zero-Day (CVE-2026-35273) - Rapid7
• ShinyHunters Exploits Oracle PeopleSoft Zero-Day to Breach Universities - The Hacker News
• ShinyHunters: Cyber Criminal Group Attacks Learning Management System - FBI IC3
• Scheduled Maintenance Underway - apply.fbijobs.gov