Le FBI enquête sur les affirmations de ShinyHunters après le défacement du portail de recrutement
Le FBI enquête sur le piratage de FBIjobs.gov par ShinyHunters : site défacé, vol présumé de 2-3 To de données d'agents non confirmé.
Image d’illustration générée par IA
Le FBI enquête sur une activité non autorisée visant FBIjobs.gov, après que le groupe cybercriminel ShinyHunters a affirmé avoir compromis la plateforme de recrutement, modifié son contenu et volé des données sensibles concernant des agents et des candidats.
L’affirmation est apparue le 22 septembre 2026. ShinyHunters a remplacé les éléments visuels du FBI par une image de Pokémon associée au groupe et a formulé ses exigences sur son site de fuite de données. Le portail de recrutement a ensuite été perturbé : les visiteurs voyaient un message de maintenance ou un avis indiquant que les candidatures au poste d’agent spécial n’étaient pas disponibles.
Cette compromission visible établit que le service accessible au public a été affecté. Elle ne prouve pas que ShinyHunters a pénétré le réseau interne du FBI, atteint les systèmes de ressources humaines ou obtenu l’intégralité des données qu’il affirme détenir.
Un site défacé et des revendications de vol de données bien plus larges
Le FBI a reconnu l’activité non autorisée et ouvert une enquête. Il n’a pas confirmé l’origine des informations qui auraient été volées, les systèmes auxquels les attaquants auraient accédé ni l’ampleur d’une éventuelle exfiltration de données.
ShinyHunters affirme avoir extrait entre 2 To et 3 To d’informations. Le groupe affirme également avoir accédé à plusieurs services liés au FBI, notamment à l’infrastructure des ressources humaines et à un système qu’il a identifié sous le nom de « Medlink ».
Ces affirmations ne sont pas vérifiées. Aucun élément technique accessible au public ne démontre actuellement un accès à ces services ni un déplacement depuis FBIjobs.gov vers un environnement plus vaste du FBI.
Le portail de candidature au poste d’agent spécial était toujours indisponible mercredi matin. Le Bureau n’a pas précisé les mesures de confinement prises, si des systèmes ont été mis hors ligne volontairement ni si l’interruption résultait directement de l’intrusion.
Pour l’heure, l’incident doit être décrit comme une compromission présumée de l’infrastructure de recrutement. Le présenter comme une compromission avérée des systèmes internes du FBI irait au-delà des éléments disponibles.
Des échantillons semblent authentiques, mais leur origine reste indéterminée
Pour étayer ses affirmations, ShinyHunters a fourni à des journalistes un échantillon contenant environ 5 000 enregistrements. Plusieurs médias auraient confirmé que certains enregistrements correspondaient à de véritables membres du personnel du FBI.
Reuters a également comparé certaines données à des informations issues d’agences d’évaluation du crédit et à des jeux de données déjà compromis conservés par District 4 Labs, une entreprise de renseignement sur le dark web. L’agence a trouvé des informations apparemment concordantes dans au moins 10 cas, notamment des données associées au directeur du FBI, Kash Patel. Certaines descriptions de poste semblaient également correspondre aux personnes citées.
Cette validation a toutefois ses limites. La correspondance entre un nom, une adresse ou une information professionnelle peut établir qu’un enregistrement décrit une personne réelle, mais elle ne permet pas de déterminer où cet enregistrement a été obtenu. Des informations réunies à partir de fuites antérieures, de bases de données commerciales ou d’autres sources externes pourraient produire des correspondances similaires.
Le jeu de données présumé pourrait contenir des noms, des adresses personnelles, des numéros de téléphone, des numéros de Social Security, des affectations et, dans certains cas, des informations sur des membres de la famille. Ces catégories proviennent des déclarations de ShinyHunters et n’ont pas été confirmées par le FBI.
La détermination de la provenance sera donc au cœur de l’enquête. Les enquêteurs devront comparer la structure de l’échantillon, ses métadonnées et les combinaisons de champs avec les données détenues par les systèmes de recrutement et de gestion du personnel, tout en vérifiant si ces mêmes informations ont déjà circulé ailleurs.
La théorie d’un zero-day PeopleSoft n’est étayée par aucune confirmation technique
ShinyHunters aurait attribué l’opération à une vulnérabilité inconnue d’Oracle PeopleSoft. Selon le groupe, cette faille aurait permis l’exécution de code à distance via une infrastructure connectée aux services de recrutement du FBI.
Aucun identifiant CVE public ne correspond à ce zero-day présumé. Oracle n’a pas confirmé son existence, les produits ou versions de PeopleSoft concernés, les conditions nécessaires à son exploitation, les indicateurs de compromission ni l’existence d’un correctif. Le FBI n’a pas non plus confirmé que PeopleSoft constituait le point d’entrée.
Cette affirmation est techniquement plausible, car ShinyHunters a déjà été associé à l’exploitation de systèmes PeopleSoft. Elle ne doit toutefois pas être considérée comme une reconstitution vérifiée de cet incident.
En juin, Oracle a corrigé CVE-2026-35273, une vulnérabilité critique d’exécution de code à distance, exploitable sans authentification, dans PeopleSoft PeopleTools. Elle présente un score CVSS de 9,8 et le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Google et Mandiant ont ensuite établi un lien entre son exploitation et l’activité de ShinyHunters, notamment contre des établissements d’enseignement.
CVE-2026-35273 a été ajoutée au catalogue CISA Known Exploited Vulnerabilities le 12 juin 2026. Les agences fédérales devaient prendre des mesures correctives au plus tard le 15 juin 2026. La vulnérabilité est également répertoriée comme ayant été utilisée dans des campagnes de ransomware.
La CISA exige des organisations concernées qu’elles appliquent les mesures d’atténuation du fournisseur, tout en suivant les recommandations de mise à jour fondées sur le risque de la directive BOD 26-04 et ses exigences en matière de triage forensique. Pour les services cloud, les agences doivent appliquer les mesures BOD 26-04 pertinentes ou cesser d’utiliser ces services lorsque aucune mesure d’atténuation n’est disponible. Les responsables des actifs doivent également évaluer leur exposition à Internet et respecter les règles de correctifs prévues par la directive.
Les versions exactes de PeopleSoft PeopleTools concernées n’ont pas été précisées dans les informations disponibles. Plus important encore, ShinyHunters affirme que l’opération contre le FBI a exploité une autre vulnérabilité, jusque-là inconnue. Aucun élément public ne relie actuellement CVE-2026-35273 à FBIjobs.gov.
Trois autres vulnérabilités Oracle ont été ajoutées au catalogue KEV au cours des 90 derniers jours : CVE-2015-5287, le 26 août 2026 ; CVE-2026-21962, le 24 août 2026 ; et CVE-2026-46817, le 15 juillet 2026. Leur présence fournit un contexte opérationnel aux clients d’Oracle, mais ne les relie pas à cet incident.
Un acte de représailles, et non une demande de rançon, selon le groupe
ShinyHunters a présenté l’opération comme des représailles contre l’avis de service public PSA260515 publié par le FBI plus tôt en 2026, après l’attaque du groupe contre Instructure, l’entreprise derrière la plateforme éducative Canvas. Cet incident avait perturbé les services de milliers d’universités et d’établissements scolaires américains, du primaire au secondaire, et Instructure avait finalement payé une rançon pour rétablir ses opérations.
Selon les informations rapportées, l’avertissement du FBI accusait ShinyHunters d’exagérer ses affirmations de vol et d’employer des tactiques coercitives contre des employés liés aux organisations victimes. Le groupe a exigé que le Bureau retire ou modifie cet avis, menaçant de publier des informations sur des agents et des candidats s’il restait accessible.
ShinyHunters a nié avoir pratiqué le swatting contre du personnel d’entreprise, menacé des proches par SMS, affirmé détenir des images ou des vidéos compromettantes, pratiqué la sextorsion ou appartenu à The Com.
Ces dénégations et ces exigences expliquent le mobile déclaré par le groupe ; elles ne rendent pas pour autant ses affirmations de compromission authentiques. On ignore également si l’opération a été menée par les membres principaux de ShinyHunters, ses affiliés, certains de ses membres ou un autre acteur usurpant ce nom.
Cet épisode s’inscrit dans une série d’actions de plus en plus agressives du groupe, notamment la récente compromission et le défacement du site de fuite Tor de Clop. Le FBI se serait intéressé de près à ShinyHunters depuis près d’un an, après des incidents impliquant Ticketmaster, AT&T, McGraw Hill, Carnival Cruise Line et 7-Eleven.
Les agents et les candidats sont exposés à des risques avant même que l’attribution soit établie
Si les données proviennent des systèmes du FBI, les dommages potentiels dépassent le cadre classique de la fraude à l’identité. Des adresses personnelles, des affectations et des informations familiales pourraient faciliter le harcèlement, le ciblage physique, l’usurpation d’identité ou des campagnes d’ingénierie sociale soigneusement personnalisées.
Les informations relatives aux fonctions exercées pourraient également aider des adversaires à identifier des membres du personnel associés à des enquêtes sensibles. Combinées à des numéros de téléphone ou à des liens familiaux, ces données pourraient rendre des messages frauduleux plus crédibles et accroître la pression exercée sur les personnes ciblées.
La publication des données n’est pas le seul risque. Andrew Brandt, spécialiste de la réponse à incident chez Huntress, estime qu’une vente à des acheteurs criminels ou étatiques pourrait être plus dangereuse qu’une fuite publique. Un acheteur privé pourrait préserver la valeur de renseignement des données et les exploiter de manière ciblée à des fins de fraude, de surveillance, de coercition ou d’attaques ultérieures.
Il s’agit encore de scénarios de risque, et non de conséquences établies. Leur probabilité dépend de l’origine de l’échantillon — systèmes contrôlés par le FBI ou non —, de son actualité et de la quantité de données supplémentaires éventuellement détenue par ShinyHunters.
Les priorités défensives pendant la poursuite de l’enquête
Les organisations qui utilisent PeopleSoft PeopleTools ne doivent pas attendre la confirmation de l’intrusion présumée contre le FBI pour examiner leurs déploiements exposés. Elles doivent recenser les composants accessibles depuis Internet, analyser les activités d’authentification et d’administration, rechercher toute exécution de code inexpliquée et examiner les services connectés afin de détecter d’éventuels déplacements latéraux ou mécanismes de persistance.
Les systèmes concernés par CVE-2026-35273 doivent bénéficier des mesures d’atténuation prescrites par Oracle et la CISA. La seconde faille PeopleSoft présumée doit rester considérée comme non confirmée jusqu’à ce qu’Oracle ou une autre instance technique faisant autorité publie une validation et des recommandations de remédiation.
Pour le FBI, les priorités immédiates consistent notamment à établir l’origine de l’échantillon de 5 000 enregistrements, à identifier toute voie d’exfiltration, à évaluer l’infrastructure de recrutement connectée et à déterminer si les attaquants ont atteint des données relatives au personnel ou d’autres services.
Les agents potentiellement concernés, les anciens employés et les candidats doivent se préparer à des campagnes d’hameçonnage ciblé, à des tentatives d’usurpation d’identité, à des fraudes à l’identité et à du harcèlement. Les messages faisant référence à de véritables candidatures, intitulés de poste, proches ou adresses ne doivent pas être considérés comme fiables au seul motif qu’ils contiennent des informations personnelles exactes.
La surveillance des marchés criminels et des sites de fuite sera également nécessaire. Toute publication ou tentative de vente pourrait préciser l’étendue du jeu de données, mais elle pourrait simultanément accroître le danger pour les personnes qui y sont mentionnées.
L’enquête a confirmé une activité non autorisée contre FBIjobs.gov. Tout le reste — notamment le zero-day présumé, les téraoctets d’informations volées et l’accès à des systèmes plus larges du FBI — doit encore être démontré.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-21962Critique10.0Vulnerability in the Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in product of Oracle Fusion Middleware (component: Weblogic Server Proxy Plug-in for Apache HTTP Server, Weblogic Server Proxy Plug-in for IIS). Supported versions that are affected are 12.2.1.4.0, 14.1.1.0.0 and 14.1.2.0.0
- CVE-2026-46817Critique9.8Vulnerability in the Oracle Payments product of Oracle E-Business Suite (component: File Transmission). Supported versions that are affected are 12.2.3-12.2.15. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Payments. Successful a
- CVE-2026-35273Critique9.8Vulnerability in the PeopleSoft Enterprise PeopleTools product of Oracle PeopleSoft (component: Updates Environment Management). Supported versions that are affected are 8.61 and 8.62. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise PeopleS
- CVE-2015-5287Élevée7.8The abrt-hook-ccpp help program in Automatic Bug Reporting Tool (ABRT) before 2.7.1 allows local users with certain permissions to gain privileges via a symlink attack on a file with a predictable name, as demonstrated by /var/tmp/abrt/abrt-hax-coredump or /var/spool/abrt/abrt-hax-coredump.
