Contexte des violations
En octobre 2025, des hackers ont pénétré le système du Defense Manpower Data Center (DMDC), l’entité qui centralise les dossiers du Département de la Défense. Le même mois suivant, le groupe de ransomware ShinyHunters a revendiqué l’accès aux serveurs du FBI, affirmant avoir extrait les dossiers de milliers d’employés actuels ou anciens. Ces deux incidents, survenus à moins d’un mois d’intervalle, constituent les plus importantes fuites de données gouvernementales depuis le piratage de l’Office of Personnel Management en 2015.
Détails des données compromises
Le DMDC signale que 2,8 millions de personnes vivantes voient leurs informations personnelles volées : numéros de sécurité sociale, noms, adresses, sexe, race et spécialité d’occupation militaire. La spécialité, qui indique le rôle exact au sein des forces armées, représente une donnée d’intelligence très recherchée. Le groupe ShinyHunters, quant à lui, a indiqué que les dossiers du FBI contenaient des intitulés de poste liés à l’enquête sur la Chine et la Russie, sans préciser le nombre exact de dossiers.
Analyse des risques d’espionnage
Les informations de spécialité permettent à un acteur étranger d’identifier des militaires à haute valeur stratégique, facilitant le ciblage de contre‑espionnage ou de recrutement d’informateurs. Le volume de 2,8 M de dossiers, comparé aux 22,1 M de l’OPM en 2015, montre que la portée actuelle reste moindre, mais la concentration sur le personnel militaire augmente la sensibilité du vol. L’absence d’indicateurs sur la méthode d’intrusion (exfiltration via phishing, exploitation de vulnérabilité non divulguée, etc.) empêche d’évaluer la capacité des attaquants à reproduire la technique sur d’autres réseaux gouvernementaux.
Réponses et lacunes de la sécurité
Le Pentagone a envoyé une lettre de notification aux plus de deux millions de militaires affectés, tout en affirmant ne pas avoir détecté d’usage malveillant des données. Aucun chantage ou demande de rançon n’a été rendu public. Le FBI a publié un appel à la reddition des membres de ShinyHunters, suivi de l’arrestation d’un affilié par la police néerlandaise. Malgré ces actions, les autorités n’ont pas expliqué comment les accès ont été obtenus ni quelles mesures de segmentation ou de surveillance ont été renforcées après les incidents. Cette opacité limite la capacité des analystes à mesurer les améliorations de la posture de cybersécurité du gouvernement américain.