Un suspect de ShinyHunters interpellé alors que Boeing examine d’autres allégations concernant des données de Jeppesen ForeFlight

Suspect ShinyHunters interpellé alors que Boeing examine des allégations présumées de vol de données liées à Jeppesen ForeFlight sans intrusion confirmée

Un suspect de ShinyHunters interpellé alors que Boeing examine d’autres allégations concernant des données de Jeppesen ForeFlight
Rançongiciels

Image d’illustration générée par IA

L’extorsion présumée visait une entreprise vendue par Boeing en novembre 2025

Un individu soupçonné d’appartenir à ShinyHunters, connu sous le pseudonyme « Rey », a été interpellé alors que le groupe de cybercriminels aurait tenté d’extorquer Jeppesen ForeFlight, selon deux sources au fait de l’enquête citées par KrebsOnSecurity.

Jeppesen ForeFlight fournit des services de navigation et des services numériques destinés à l’aviation. Boeing a vendu cette activité au fonds de capital-investissement Thoma Bravo pour 10,55 milliards de dollars en novembre 2025.

Les deux sources affirment que des informations sensibles auraient été dérobées et que leur contenu pourrait présenter des risques pour la sécurité opérationnelle et la sûreté. Ces affirmations n’ont pas été vérifiées de manière indépendante dans les articles fournis, qui ne permettent pas d’établir quelles données, le cas échéant, auraient été obtenues.

Boeing a confirmé avoir eu connaissance des déclarations d’un acteur malveillant au sujet de données qui seraient liées à l’entreprise et à son ancienne filiale. Le groupe a indiqué examiner la situation avec Jeppesen ForeFlight, sans confirmer qu’une intrusion ou un vol de données a eu lieu.

Jeppesen ForeFlight a déclaré que son enquête n’avait révélé aucune incidence sur ses produits ou ses activités. Cette déclaration porte sur les conséquences opérationnelles relevées par l’entreprise, mais ne permet pas de déterminer si des informations ont été consultées ou exfiltrées.

Les sources situent la tentative d’extorsion présumée autour de l’interpellation de Rey. Aucune date n’est précisée pour une éventuelle intrusion, et les articles ne relient pas l’affaire Jeppesen ForeFlight à l’exploitation distincte d’Oracle PeopleSoft décrite ci-dessous.

Reuters présente le suspect interpellé comme Saif Al-din Khader

Le 3 octobre, Reuters a rapporté que les autorités jordaniennes avaient interpellé Saif Al-din Khader à Amman. Citant trois sources anonymes, l’agence a également indiqué que Khader coopérait avec le FBI.

Les éléments fournis ne permettent pas de confirmer de manière indépendante son interpellation ni sa coopération. La date du 3 octobre correspond à la publication de l’article de Reuters et ne désigne pas nécessairement la date de l’intervention des autorités.

En novembre 2025, KrebsOnSecurity avait présenté Khader comme étant Rey. Dans cet article, il avait reconnu avoir travaillé avec plusieurs groupes de ransomware.

La publication rapporte que Rey a pris le contrôle du nom ShinyHunters juste après l’arrestation, par les autorités néerlandaises, de Pepijn van der Stap, 24 ans, dans la soirée du 15 septembre. Rey a ensuite affirmé détenir des informations extrêmement sensibles du FBI et menacé le groupe de ransomware Cl0p.

Il a publié des messages provocateurs sur un compte Twitter/X utilisé depuis longtemps, dont des images associées à l’ancien pseudonyme de Van der Stap, Umbreon. Selon l’article, un mème a été publié le 22 septembre. Rey a ensuite retiré ses menaces visant le FBI et Cl0p.

Ses déclarations publiques ne prouvent pas qu’il a dérobé des données du FBI.

L’article fait également état d’éléments laissant penser que le père de Rey a utilisé des identifiants partagés pour accéder à plusieurs portails destinés aux employés de Royal Jordanian Airlines. Ces éléments proviennent de données recueillies après qu’un logiciel malveillant voleur de mots de passe a compromis l’ordinateur familial partagé des Khader. Ils corroborent les accès aux portails, mais ne permettent pas d’établir de manière indépendante la fonction professionnelle du père.

ShinyHunters, une identité mouvante qui complique l’attribution

Les experts cités dans les articles distinguent les utilisateurs récents de l’identité ShinyHunters des premiers membres du groupe. Beaucoup de ses premiers participants étaient des citoyens français qui avaient déjà été arrêtés ou incarcérés pour des faits de cybercriminalité présumés.

Des sources proches de l’enquête décrivent la structure actuelle comme un réseau informel d’opérateurs et d’affiliés, plutôt que comme une organisation aux membres stables. Elles affirment que le FBI concentre son enquête sur quelques indépendants ou affiliés encore actifs, qui auraient fourni des identifiants volés pour accéder à des plateformes SaaS utilisées par de grandes entreprises. En contrepartie, ils auraient reçu une part des rançons.

Cela ne signifie pas que les identifiants ont été dérobés aux fournisseurs SaaS eux-mêmes.

Les fuites revendiquées au nom de ShinyHunters remontent au moins à 2019. Les articles associent des cybercriminels proches du groupe à des dizaines de fuites portant sur des milliards d’enregistrements volés, mais ces chiffres cumulés ne peuvent être attribués à Jeppesen ForeFlight, à Rey ou à un seul opérateur actuel.

Un participant à un groupe Telegram qui aurait été administré par Rey a livré une autre version, non vérifiée, de ses activités. Il affirme que Rey a récupéré la clé PGP d’un ancien forum et s’en est servi pour créer des sites et des chaînes Telegram de BreachForums, en usurpant l’identité de ShinyHunters, en extorquant des entreprises et en vendant ou revendant des données ou des forums. Il s’agit là d’une allégation formulée par un seul membre de la communauté.

L’affaire Van der Stap complique encore l’attribution. Il a été arrêté aux Pays-Bas, soupçonné d’avoir participé à des vols de données et à des extorsions attribués à ShinyHunters, selon un article publié le 28 septembre. RTL a indiqué séparément, le 29 septembre, que les enquêteurs le soupçonnaient d’avoir tenté d’organiser au moins deux meurtres à l’étranger et estimaient disposer d’indices selon lesquels il aurait commandité ces attaques. Ces accusations sont rapportées par RTL.

CVE-2026-35273 permettait de prendre le contrôle de PeopleSoft à distance

Indépendamment des allégations concernant Jeppesen ForeFlight, ShinyHunters a été lié à l’exploitation de CVE-2026-35273, une vulnérabilité critique du composant Updates Environment Management d’Oracle PeopleSoft Enterprise PeopleTools.

Selon la description de la NVD, les versions prises en charge 8.61 et 8.62 sont vulnérables. Un autre champ consacré au produit et à la version, dans les éléments NVD fournis, ne mentionne que la version 8.61 : les deux entrées ne concordent donc pas.

La vulnérabilité affiche un score de base CVSS v3.1 de 9.8 et le vecteur suivant :

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Elle est classée CWE-306. Selon la NVD, un attaquant non authentifié disposant d’un accès réseau via HTTP peut exploiter la faille sans intervention de l’utilisateur. Une attaque réussie peut lui permettre de prendre le contrôle de PeopleSoft Enterprise PeopleTools, avec des conséquences potentiellement graves sur la confidentialité, l’intégrité et la disponibilité.

KrebsOnSecurity rapporte que ShinyHunters a commencé à exploiter la faille comme une vulnérabilité zero-day en juin. Le passage concerné ne précise pas l’année. Oracle a ensuite publié une mise à jour de sécurité, tandis que Mandiant a fourni des règles de pare-feu applicatif web (WAF) aux organisations qui ne pouvaient pas installer rapidement la mise à jour.

Selon l’article, ShinyHunters a ensuite eu recours à une technique d’encodage d’URL pour contourner ces règles WAF. Celles-ci doivent donc être considérées comme une mesure temporaire, et non comme un substitut à la mise à jour d’Oracle.

En juin, ShinyHunters a déclaré à BleepingComputer que son objectif initial était de compromettre la base de données PeopleSoft du FBI. Le groupe a affirmé que ses tentatives avaient échoué.

Dans un rapport publié le 25 septembre, Mandiant et le Google Threat Intelligence Group ont indiqué que ShinyHunters avait exploité CVE-2026-35273 à grande échelle et dérobé des données dans des dizaines de systèmes. Les secteurs touchés comprenaient l’enseignement supérieur, la technologie, la santé, l’agriculture, les transports et les administrations publiques.

La CISA a fixé au 15 juin 2026 la date limite de remédiation pour les agences fédérales

La CISA a ajouté CVE-2026-35273 à son catalogue des vulnérabilités exploitées connues le 12 juin 2026, confirmant que la menace était bien observée et non simplement théorique. Les agences fédérales américaines devaient remédier à la vulnérabilité avant le 15 juin 2026. La faille est également répertoriée comme ayant été utilisée dans des campagnes de ransomware.

La CISA exige l’application des mesures d’atténuation recommandées par le fournisseur, ainsi que le respect de la directive BOD 26-04 Prioritizing Security Updates Based on Risk et des Forensics Triage Requirements de l’agence.

Pour les services cloud, les organisations doivent suivre les consignes applicables de BOD 26-04 ou cesser d’utiliser le produit si aucune mesure d’atténuation n’est disponible. Les parties concernées doivent également évaluer l’exposition de chaque actif à Internet et respecter les consignes de mise à jour de BOD 26-04.

Les administrateurs doivent appliquer la mise à jour de sécurité d’Oracle aux déploiements concernés de PeopleSoft Enterprise PeopleTools. Les éléments fournis ne précisent pas de numéro de version corrigée : les opérateurs doivent donc suivre les instructions d’Oracle, sans supposer de seuil de version particulier.

Les organisations qui utilisent les règles WAF de Mandiant doivent tenir compte du contournement par encodage d’URL signalé. Les éléments fournis ne mentionnent aucun domaine, aucune adresse IP ni aucun hachage de fichier.

CVE-2026-35273 n’est pas la seule vulnérabilité Oracle récemment ajoutée au catalogue KEV. La CISA y a également inscrit CVE-2015-5287 le 26 août 2026, CVE-2026-21962 le 24 août 2026 et CVE-2026-46817 le 15 juillet 2026.

L’exposition du site de recrutement du FBI est un incident distinct

Le 5 octobre, Reuters a rapporté que le FBI avait écarté un prestataire d’Accenture après un défaut de mise à jour d’un site de recrutement du FBI ciblé par ShinyHunters.

Selon Reuters, l’exposition a concerné plus de 5 000 employés du FBI. Ce chiffre correspond au nombre de personnes touchées, et non à celui des enregistrements individuels. Les informations compromises auraient notamment porté sur les unités et les spécialisations du personnel, ainsi que sur des dossiers médicaux et psychiatriques.

Cet incident ne doit pas être confondu avec la tentative revendiquée par ShinyHunters d’accéder à la base de données PeopleSoft du FBI. Le groupe a déclaré que ses tentatives contre PeopleSoft avaient échoué, tandis que Reuters a fait état d’une exposition réussie concernant un site de recrutement et d’un défaut de mise à jour.

Les éléments fournis ne contiennent aucune preuve technique montrant que CVE-2026-35273 a été exploitée contre le site de recrutement. Ils ne permettent pas non plus d’établir que les tentatives contre PeopleSoft et la compromission du site de recrutement faisaient partie d’une même opération ou impliquaient exactement les mêmes individus.

Cette distinction est importante pour planifier la réponse. D’un côté, une vulnérabilité critique d’Oracle a fait l’objet d’une exploitation massive documentée ; de l’autre, une exposition distincte, rapportée séparément, a touché plus de 5 000 employés.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →