Aller au contenu
KLYNLABS

ShinyHunters revendique le piratage du FBI : ce qui est établi et ce qui ne l'est pas

Le groupe dit avoir volé 2 à 3 téraoctets de données sur des agents et candidats via une faille inédite d'Oracle PeopleSoft. Le FBI enquête sans rien confirmer : voici ce qui est prouvé, revendiqué ou inconnu.

Kelvyn7 min de lecture

Le groupe cybercriminel ShinyHunters affirme avoir pénétré, dans la nuit du lundi 21 au mardi 22 septembre 2026, des systèmes du Federal Bureau of Investigation (FBI), la police fédérale américaine, et y avoir volé 2 à 3 téraoctets de données sur des agents, d'anciens employés et des candidats à l'embauche, en exploitant une faille inconnue du logiciel Oracle PeopleSoft ; le FBI a confirmé enquêter, mais n'a validé ni l'intrusion ni le vol à la date du 24 septembre 2026.

Que s'est-il passé le 22 septembre 2026 ?

Le mardi 22 septembre 2026, le site 404 Media a rapporté le premier que le portail de candidature apply.fbijobs.gov avait été défiguré avec le logo de ShinyHunters et un message annonçant la compromission des données personnelles et médicales des employés et candidats. L'affichage n'aurait duré que brièvement avant que le FBI ne coupe le service, selon le groupe cité par CyberInsider. Le portail affiche depuis un message de maintenance.

Qu'est-ce qui est établi, revendiqué ou inconnu ?

Ce qui est établi

  • Le portail de recrutement du FBI a été perturbé à partir du 22 septembre 2026 et restait inaccessible le 23 septembre 2026, ce que Reuters et d'autres médias ont constaté selon Security Affairs.

  • Le FBI a déclaré à BleepingComputer, TechCrunch et Reuters avoir connaissance d'allégations d'activité non autorisée visant FBIjobs.gov et enquêter sur ces allégations, sans confirmer de vol de données (BleepingComputer).

  • Selon des sources internes citées par Bloomberg et reprises par Ars Technica, l'ensemble du personnel du FBI a reçu un courriel l'invitant à se protéger pendant l'enquête.

Ce qui est partiellement vérifié

404 Media a reçu un échantillon d'environ 5 000 fiches présentées comme celles d'employés du FBI et dit avoir vérifié qu'une partie correspondait à des personnes réelles. Reuters, cité par Security Affairs, a trouvé des correspondances dans au moins 10 cas, dont celui du directeur du FBI Kash Patel, en croisant l'échantillon avec des fichiers d'agences de crédit et des fuites antérieures. L'agence de presse n'a toutefois pas pu établir d'où venaient ces données : des informations exactes peuvent aussi provenir de fuites plus anciennes, ce qui ne prouve pas un vol récent dans les systèmes du FBI.

Ce qui est seulement revendiqué

Tout le reste repose sur la parole du groupe : l'existence d'une faille zero-day (une vulnérabilité inconnue de l'éditeur, donc sans correctif) permettant une exécution de code à distance sans authentification dans PeopleSoft ; un rebond depuis ce serveur vers l'environnement cloud AWS GovCloud géré par le FBI ; le volume de 2 à 3 téraoctets ; la compromission de services baptisés Criminal Justice, HR et Medlink ; et l'exploitation de la même faille contre d'autres cibles, dont des entreprises du classement Fortune 500. Une capture fournie à CyberInsider montre une page du domaine apply.fbijobs.gov sous un chemin nommé PSEMHUB, que le groupe présente comme son point d'entrée.

Ce qui reste inconnu

Le FBI ignore encore, selon ses propres termes, par où l'attaque serait passée. Dans un message publié sur X le mercredi 23 septembre 2026, l'agence a écrit : « the point of breach is still undetermined—whether a third-party or the FBI’s enterprise. » (FBI, cité par Ars Technica). Autrement dit, le bureau ne sait pas encore si c'est son propre système d'information ou un prestataire qui aurait été touché. Oracle ne s'était pas exprimé publiquement sur une nouvelle faille à notre connaissance, et aucun identifiant CVE ne lui correspond. Aucune donnée n'avait été publiée au 23 septembre 2026, selon Ars Technica.

Pourquoi viser un logiciel RH et un cloud gouvernemental ?

Qu'est-ce que PeopleSoft ?

PeopleSoft est une suite de progiciels de gestion édités par Oracle, utilisée par les organisations pour les ressources humaines, le recrutement, la paie et la gestion financière. Un tel système concentre, par construction, ce que les attaquants cherchent : identité civile, adresse, numéro de sécurité sociale américain, coordonnées bancaires, parfois données de santé et informations sur la famille. Un portail de candidature doit en outre rester ouvert sur Internet à tous les postulants.

La revendication est techniquement plausible parce que ShinyHunters a déjà exploité PeopleSoft cette année. Le 10 juin 2026, Oracle a publié une alerte de sécurité pour la faille CVE-2026-35273, notée 9,8 sur 10 selon le barème CVSS, exploitable à distance sans authentification dans le composant Environment Management de PeopleTools 8.61 et 8.62. Google et sa filiale Mandiant ont relié son exploitation à ShinyHunters, principalement contre des établissements d'enseignement. Selon Steve Povolny, de la société Exabeam, interrogé par Infosecurity Magazine, plus de 100 organisations, surtout des universités, avaient été touchées. Le chemin PSEMHUB visible sur la capture correspond au concentrateur de ce même composant, un indice qui reste à confirmer par l'enquête.

Qu'est-ce qu'AWS GovCloud ?

AWS GovCloud (US) désigne des régions isolées du cloud d'Amazon Web Services, conçues pour que les agences américaines y placent des données sensibles non classifiées, selon la documentation d'AWS. Elles répondent notamment aux exigences FedRAMP High et CJIS (Criminal Justice Information Services, la norme des données de justice pénale). AWS précise que la sécurité y reste une responsabilité partagée : Amazon protège l'infrastructure, mais le client contrôle qui accède à ses comptes. Si le récit de ShinyHunters est exact, l'attaque n'aurait donc pas percé le cloud lui-même : elle aurait réutilisé des accès obtenus depuis un serveur applicatif compromis.

Quels risques pour les agents si les données sont authentiques ?

Adresses personnelles, noms de conjoints et spécialités de travail ouvrent la voie au doxxing, c'est-à-dire la divulgation publique d'informations privées pour exposer une personne à du harcèlement ou à des représailles. Bloomberg, cité par Ars Technica, indique qu'un échantillon semblait mentionner l'affectation de certains employés, comme le contre-espionnage visant la Chine, la Russie et l'Iran ou la lutte contre les gangs. TechCrunch évoque aussi un risque de pressions par des services étrangers.

Le second danger est l'hameçonnage ciblé (spear phishing) : un courriel ou un appel qui cite le poste, l'adresse ou le nom du conjoint d'une victime inspire beaucoup plus confiance qu'un message générique. Pour les organisations qui exploitent PeopleSoft, Steve Povolny recommande d'appliquer le correctif de juin, de désactiver le composant PSEMHUB s'il est inutile et de retirer les interfaces d'administration d'Internet.

Pourquoi ShinyHunters s'en prend-il au FBI ?

Le groupe présente l'opération comme une riposte, pas comme une extorsion. Il conteste un avis public du FBI daté du 15 mai 2026, que BleepingComputer qualifie de rapport FLASH. L'avis lui prêtait des revendications exagérées, du harcèlement de proches, des fausses alertes armées au domicile des victimes (swatting) et des menaces de sextorsion, ce que le groupe dément. ShinyHunters a donné une semaine au directeur Kash Patel et à Brett Leatherman, directeur adjoint de la division cyber, pour corriger ou retirer le document, affirme ne pas agir pour l'argent et refuse de dire ce qu'il fera des données passé ce délai.

Le contexte est celui d'une escalade. La semaine précédente, ShinyHunters avait piraté le site de fuite du gang de rançongiciel Clop, épisode que KLYNLABS a détaillé ici. Etay Maor, de Cato Networks, cité par The Hacker News, note que l'horodatage du message pourrait évoquer un fuseau asiatique, sans valeur d'attribution.

Y a-t-il un lien avec les arrestations en France ?

Aucun lien n'est établi. Selon 01net, fin juin 2025, la brigade cyber de la préfecture de police de Paris avait interpellé quatre membres présumés de ShinyHunters, soupçonnés d'attaques contre Boulanger, SFR, France Travail et la Fédération française de football. 01net souligne que rien n'établit de relation entre ces personnes et l'attaque revendiquée cette semaine. Le nom fonctionne plutôt comme une marque reprise par des équipes successives, ce que confirme Etay Maor en décrivant une marque qui survit aux arrestations.

Que surveiller dans les prochains jours ?

  • Une éventuelle confirmation ou un démenti du FBI sur l'origine de l'intrusion, interne ou chez un prestataire.

  • Une réaction d'Oracle et, le cas échéant, un correctif d'urgence avec un identifiant CVE pour la faille revendiquée.

  • L'échéance d'une semaine fixée par ShinyHunters, qui tomberait autour de la fin septembre 2026, et une possible publication des données.

Source

À lire ensuite

Câbles réseau bleus branchés sur une baie de serveurs dans un datacenter
Cybersécurité

Faille zero-day F5 BIG-IP APM : exécution de code à distance sur les serveurs OAuth

F5 a publié le 22 septembre 2026 des correctifs pour CVE-2026-94127, une faille de BIG-IP Access Policy Manager notée 9,8 sur 10 et déjà exploitée pour exécuter du code à distance sans authentification sur les équipements configurés en serveur d'autorisation OAuth. La CISA a donné jusqu'au 25 septembre aux agences fédérales américaines pour agir, tandis que le CERT-EU et le CERT-FR ont publié leurs propres avis.

Kelvyn8 min de lecture