ShinyHunters revendique une compromission du FBI via une faille RCE inconnue de PeopleSoft

ShinyHunters revendique le piratage du FBI via une faille RCE PeopleSoft, avec 2-3 To de données volées. Attaque non vérifiée, enquête en cours.

ShinyHunters revendique une compromission du FBI via une faille RCE inconnue de PeopleSoft
Fuites de données

Image d’illustration générée par IA

Le 22 septembre 2026, des informations ont fait état d’une revendication de responsabilité de ShinyHunters concernant une compromission potentiellement importante des systèmes du Federal Bureau of Investigation. Le groupe affirme avoir pénétré dans ces systèmes en exploitant une vulnérabilité non divulguée d’Oracle PeopleSoft, avant de se déplacer au sein d’une infrastructure AWS GovCloud gérée par le FBI.

Selon les attaquants, l’opération aurait débuté lundi soir et se serait soldée par le vol de 2 à 3 To de données. Le butin présumé comprendrait des informations relatives aux employés du FBI, aux anciens membres du personnel, aux candidats, aux opérations internes, aux données à caractère personnel et aux données de santé.

Ces affirmations n’ont pas été vérifiées.

Le FBI a reconnu enquêter sur des informations faisant état d’une activité non autorisée impliquant FBIjobs.gov. Il n’a pas confirmé que des attaquants avaient obtenu un accès, exploité PeopleSoft, atteint AWS GovCloud ou exfiltré des données.

Un accès initial présumé à PeopleSoft, suivi de déplacements latéraux dans le cloud

ShinyHunters décrit le mécanisme d’accès initial comme une vulnérabilité d’exécution de code à distance jusque-là inconnue et non corrigée dans Oracle PeopleSoft. Le groupe affirme avoir découvert la faille et l’avoir immédiatement exploitée contre le FBI.

Aucun élément technique n’a été publié pour étayer cette version. Aucun identifiant CVE, score CVSS, code de preuve de concept, composant PeopleSoft vulnérable, exigence d’authentification, requête d’exploitation ou plage de versions concernée n’a été communiqué. Les administrateurs ne peuvent donc pas déterminer si une version ou une configuration particulière de PeopleSoft est exposée.

Oracle n’a publié aucun avis de sécurité ni correctif faisant référence à cette faille présumée. Aucun ajout au catalogue CISA Known Exploited Vulnerabilities n’a été signalé et aucune échéance de remédiation n’est associée à cette revendication. À ce stade, l’incident ne peut pas être considéré comme l’exploitation avérée d’une vulnérabilité Oracle documentée.

La chaîne d’attaque présumée ne se limite pas à PeopleSoft. ShinyHunters affirme que l’accès initial aurait permis de se déplacer latéralement dans plusieurs environnements du FBI, notamment dans des systèmes AWS GovCloud utilisés pour stocker les informations des employés et des candidats. Le groupe revendique également un accès aux services FBI Criminal Justice, Human Resources, Medlink et à d’autres services.

On ignore comment ces déplacements auraient été effectués. Le groupe n’a pas précisé s’il avait obtenu des mots de passe, des jetons de session, des secrets applicatifs, des identifiants cloud ou des clés d’accès. Aucune information confirmée ne fait non plus état d’une élévation de privilèges, d’un mécanisme de persistance ou des ressources cloud atteintes.

Selon ShinyHunters, le FBI aurait détecté rapidement l’intrusion, mis hors ligne les systèmes concernés et coupé l’accès à plusieurs réseaux. Le site FBI Jobs aurait ensuite affiché un message de maintenance. Ces mesures de réponse rapportées ne permettent pas d’établir le chemin d’exploitation initial.

Les dossiers des employés et des candidats au cœur du vol présumé

Les attaquants estiment le volume de données dérobées entre 2 et 3 To. Ils affirment que ces données concernent des employés actuels et anciens du FBI, des candidats, des documents internes, des données à caractère personnel et des informations protégées ou liées à la santé.

Ce volume n’a pas été validé de manière indépendante. L’origine des données revendiquées ne l’a pas été davantage.

ShinyHunters a fourni deux exemples de dossiers à BleepingComputer, qui a rapporté les revendications et la réponse du FBI. Le premier dossier concernerait un agent spécial du FBI associé à une enquête antérieure de BreachForums. Le second concernerait le directeur du FBI, Kash Patel. La publication n’a pas divulgué les informations personnelles et n’a pas pu authentifier les dossiers ni établir leur provenance.

Par ailleurs, 404 Media a reçu un échantillon d’environ 5 000 dossiers présumés d’employés du FBI. Le média a vérifié l’exactitude de certains éléments, notamment des numéros de téléphone correspondant aux noms indiqués et des numéros associés à des membres du personnel du U.S. Department of Justice.

Cette vérification limitée ne prouve pas la chaîne d’attaque présumée. Ces dossiers exacts peuvent provenir d’un autre système, d’un incident antérieur, de données agrégées ou d’une source sans rapport avec PeopleSoft. Aucun élément disponible ne relie de manière concluante l’échantillon à l’intrusion revendiquée de lundi soir.

ShinyHunters affirme également avoir tenté d’effacer les traces présentes sur les serveurs compromis. Si elle était avérée, cette suppression d’artefacts pourrait entraver la reconstitution de la requête initiale, des commandes exécutées, de l’accès aux identifiants et des déplacements ultérieurs. Cette affirmation n’est pas davantage étayée par des éléments d’analyse forensique publiés.

Un site de recrutement défiguré constitue le principal indicateur visible

Le signe le plus concret accessible au public est une capture d’écran qui montrerait que apply.fbijobs.gov a été défiguré avec le logo du Pokémon Umbreon utilisé par ShinyHunters et un message de prise de contrôle.

Le texte affiché affirmait que les informations relatives aux employés et aux candidats avaient été compromises, notamment des données à caractère personnel sensibles et des informations de santé. Il laissait également entendre que les déclarations publiées sur la page ne représentaient qu’une fraction de ce que le groupe détenait.

Le FBI a déclaré être au courant d’allégations concernant une activité non autorisée affectant FBIjobs.gov et enquêter sur celles-ci. Son communiqué n’a pas confirmé que la capture d’écran témoignait d’une compromission réussie ni que la plateforme de recrutement constituait le point d’entrée.

Une simple défiguration ne suffirait pas à démontrer un accès aux environnements internes du FBI. Un site public, son système de gestion de contenu, sa couche d’hébergement et les applications back-end connectées peuvent constituer des surfaces d’attaque distinctes. En l’absence de journaux ou d’informations sur l’architecture, le lien entre la défiguration présumée et l’exploitation revendiquée de PeopleSoft reste inconnu.

Les indicateurs décrits publiquement se limitent donc aux éléments suivants :

  • Le nom du service concerné, FBIjobs.gov.
  • Le nom d’hôte apply.fbijobs.gov.
  • L’identité visuelle Umbreon utilisée dans la défiguration présumée.
  • Les références aux employés, anciens employés et candidats du FBI.
  • Les échantillons présentés comme des dossiers volés.

Aucune adresse IP malveillante, aucun domaine, hachage de fichier, ligne de commande, payload, signature d’exploitation ou outil identifié n’a été communiqué. Les défenseurs ne peuvent pas encore élaborer de détections à haut niveau de confiance autour d’un exploit PeopleSoft précis.

Le groupe présente l’opération comme des représailles, et non comme une recherche de profit

ShinyHunters affirme que l’opération présumée contre le FBI constituerait des représailles contre un rapport FBI FLASH publié en mai 2026. Le groupe conteste les descriptions présentant ses membres comme exagérant leur niveau d’accès, harcelant des victimes et leurs proches, organisant des attaques par swatting ou formulant de fausses affirmations sur la détention de contenus compromettants.

Il nie également appartenir à « The Com », un écosystème criminel informel associé aux violations de données, au vol de cryptomonnaies et à d’autres infractions.

Le groupe a donné au FBI une semaine pour modifier ou retirer le rapport FLASH. Il a qualifié cette demande de non financière et rejeté la description de ses agissements comme relevant de l’extorsion.

Cette qualification ne change rien à la menace concrète. Une demande soutenue par la revendication du vol de données sensibles exerce une pression coercitive, qu’une somme d’argent soit demandée ou non. ShinyHunters n’a pas répondu lorsqu’on lui a demandé s’il publierait les dossiers présumés du FBI à l’expiration du délai.

Un représentant a également indiqué que le groupe ne se préoccupait pas du risque d’intensifier les efforts déployés par les États-Unis pour identifier et arrêter ses membres.

Les revendications concernant une exploitation plus large accroissent le risque pour les opérateurs de PeopleSoft

ShinyHunters affirme que le zero-day présumé est désormais utilisé contre d’autres organisations, notamment des entreprises du Fortune 500. Le groupe affirme que l’activité aurait d’abord ciblé le secteur de l’éducation avant de s’étendre aux entreprises.

Aucune liste de victimes, donnée de télémétrie d’exploitation ni aucun indicateur technique n’a été publié pour étayer ces déclarations. Le groupe a toutefois déjà été impliqué dans des controverses publiques liées à l’exploitation de produits Oracle.

Lors de la campagne de vol de données visant Oracle E-Business Suite menée par Clop en 2025, ShinyHunters faisait partie d’un groupe connu sous le nom de Scattered Lapsus$ Hunters. Ce collectif a publié du matériel d’exploitation de type preuve de concept qu’Oracle a ensuite déclaré similaire à l’exploit utilisé pendant la campagne.

ShinyHunters a par la suite affirmé que l’exploit lui appartenait à l’origine et que Clop l’avait acquis sans autorisation. La semaine dernière, le groupe a déclaré avoir compromis et défiguré le site de fuite de Clop, volé les données des serveurs ainsi que les clés privées de son service onion Tor, puis ajouté Clop à sa propre plateforme de fuite.

Cet historique ne valide pas la nouvelle revendication concernant PeopleSoft. Il justifie toutefois de privilégier une investigation technique rapide plutôt que d’écarter l’allégation au seul motif que les éléments disponibles restent incomplets.

Le travail défensif doit se poursuivre en l’absence de correctif ou de signature d’exploitation

Les administrateurs PeopleSoft ne disposent actuellement d’aucun correctif publié, d’aucune mesure de contournement propre à une version ni d’aucun indicateur fiable concernant la vulnérabilité présumée. Les organisations doivent surveiller les communications de sécurité d’Oracle tout en préservant les éléments nécessaires pour déterminer si une exploitation a déjà eu lieu.

Les mesures prioritaires sont les suivantes :

  • Recenser les instances PeopleSoft accessibles depuis Internet et documenter précisément leurs versions, modules et niveaux d’exposition de l’authentification.
  • Examiner les journaux des applications PeopleSoft, des serveurs web, des systèmes d’exploitation, des services d’identité, du réseau et des endpoints à la recherche d’une exécution de commandes inexpliquée.
  • Rechercher les comptes nouvellement créés, les modifications inattendues de privilèges, les identités de service inhabituelles et les utilisations anormales d’identifiants.
  • Examiner les journaux d’audit cloud à la recherche de déplacements latéraux, de sessions inconnues, de nouvelles clés d’accès, d’utilisations de rôles et d’accès massifs aux référentiels de personnel.
  • Rechercher les tentatives de suppression de journaux, d’effacement d’historiques, de retrait d’artefacts applicatifs ou de désactivation de la supervision.
  • Examiner les transferts sortants à la recherche de volumes ou de destinations incompatibles avec les opérations habituelles.
  • Préserver les éléments volatils et les journaux pertinents avant de reconstruire ou d’isoler les systèmes suspects.

Les organisations ne doivent pas présenter cette faille comme confirmée ni supposer que chaque déploiement PeopleSoft exposé est vulnérable. Les versions concernées n’ont pas été communiquées et l’existence même du zero-day présumé reste invérifiée.

La posture appropriée consiste à renforcer les investigations sans considérer les déclarations des attaquants comme des faits établis. L’enquête du FBI et les éventuelles recommandations ultérieures d’Oracle seront nécessaires pour déterminer s’il s’agit d’une véritable campagne exploitant un zero-day de PeopleSoft, d’une compromission par une autre voie ou d’un récit amplifié construit autour de données partiellement authentiques.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Sujets liésShinyHunterspiratage FBIfaille PeopleSoftvulnérabilité RCEAWS GovCloudvol de données
Retour à l'accueil