Le FBI affirme qu'un autre suspect de ShinyHunters est sous les verrous après la fuite de données d'agents

Le FBI annonce l'arrestation d'un autre suspect lié à ShinyHunters après la fuite de données d'agents, sans préciser lieu ni identité.

Le FBI affirme qu'un autre suspect de ShinyHunters est sous les verrous après la fuite de données d'agents
Fuites de données

Image d’illustration générée par IA

Le directeur du FBI, Kash Patel, a annoncé vendredi que des agents ont arrêté « un autre suspect complice » de ShinyHunters lors d'une opération menée plus tôt dans la semaine. Cette arrestation intervient alors que l'agence fait face au vol de données concernant la quasi-totalité de son personnel, selon The Record.

Patel la présente comme la dernière d'une série d'arrestations liées à ce réseau, survenues en l'espace de quelques jours. Il indique que le FBI travaille avec des partenaires pour démanteler ce qu'il reste du groupe et suivre de nouvelles pistes, où que ses membres se trouvent.

Le FBI n'a pas répondu aux demandes de précisions. Le New York Times rapporte que l'arrestation a eu lieu en Pennsylvanie et que le suspect est de nationalité canadienne. Le FBI n'a confirmé ni l'un ni l'autre de ces points.

Interpellations précédentes

Selon The Record, au moins deux autres membres présumés ont été placés en détention au cours des deux dernières semaines. Le média ne précise pas si ce chiffre inclut Saif al-Din Khader.

Plusieurs sources au sein du FBI ont déclaré à Reuters, samedi, que Khader avait été arrêté en Jordanie le 28 septembre. Des journalistes et des chercheurs l'avaient auparavant désigné comme une figure clé du groupe. Selon ces sources anonymes, il aurait accepté d'aider le FBI et d'autres agences à retrouver d'autres membres.

Le FBI et la police nationale néerlandaise ont également annoncé publiquement l'arrestation de Pepijn van der Stap, un autre membre présumé. The Record ne donne aucune date pour cette arrestation.

Ce que les intrus ont pris

ShinyHunters a pris le contrôle du domaine FBIjobs.gov et l'a défiguré. The Record indique que le groupe a également exfiltré de grandes quantités d'informations sensibles concernant presque tous les employés du FBI, mais ne fournit aucun nombre d'enregistrements.

Le groupe a d'abord fait connaître l'intrusion en transmettant des échantillons à des médias. Selon The Record, ces échantillons devaient prouver qu'il détenait des informations sur les agents : dossiers médicaux, adresses personnelles, numéros de téléphone et services du FBI dans lesquels ils travaillent. The Record ne dit pas avoir lui-même examiné ces échantillons.

Des policiers de services locaux qui siègent dans des groupes de travail communs avec le FBI ont également été touchés. MS NOW rapporte que des milliers d'enregistrements les concernant ont été exposés, sans chiffre exact.

La semaine dernière, le FBI a envoyé à ses employés une note interne sur la fuite. Elle met en garde contre un danger possible pour le personnel et leurs familles.

Cause avancée : un système non corrigé

Reuters, citant des sources anonymes, rapporte que le FBI a retracé la fuite jusqu'à un sous-traitant d'Accenture, non nommé, qui n'avait pas corrigé un système vulnérable. Ce sous-traitant aurait été renvoyé cette semaine, selon le même reportage. Ces détails proviennent de sources anonymes et ne sont pas confirmés officiellement.

Les pirates présentent une version différente. Ils ont affirmé précédemment être entrés par une faille dans un logiciel Oracle, qu'des experts en cybersécurité avaient mise en avant en juin, selon un article antérieur de The Record. Cette couverture ne cite aucun identifiant CVE.

Ce qu'affirme le groupe

ShinyHunters a déclaré à plusieurs médias, dans des messages, qu'il ne publiera pas les données volées et qu'il ne souhaite pas que le conflit avec le FBI s'aggrave. Il attribue l'origine du différend à un avis du FBI sur son activité, référencé IC3 PSA260515, qu'il conteste.

The Record rapporte que le FBI a démantelé une grande partie de l'infrastructure du groupe au cours des deux dernières semaines et que les forces de l'ordre ont fait échouer les tentatives de remettre ses plateformes en service. Le groupe est revenu sur Telegram cette semaine. Vendredi matin, il y a publié un message indiquant qu'il ne resterait pas longtemps, affirmant : « plusieurs de nos membres auraient été arrêtés par le FBI ».

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →