Contexte de l’incident
Le groupe de hackers ShinyHunters a revendiqué le détournement du site d’offres d’emploi du FBI, FBIJobs.gov. Selon le New York Times, environ deux à trois téraoctets de fichiers ont été extraits, contenant les noms, adresses, numéros de téléphone, informations médicales et professionnelles de milliers d’employés actuels et anciens. Aucun fichier n’a encore été publié, mais la description indique la présence de données sensibles liées à des missions de contre‑espionnage contre la Chine, la Russie et l’Iran. Le groupe a affiché un bandeau « THIS SITE HAS BEEN SEIZED BY SHINYHUNTERS » avant de menacer de publier les informations si le FBI ne modifie pas un avis de mai le concernant.
Mécanisme de la vulnérabilité PeopleSoft
ShinyHunters affirme avoir « weaponized a zero‑day », c’est‑à‑dire exploité une faille non divulguée dans le logiciel Oracle PeopleSoft, largement utilisé pour la gestion des ressources humaines et la comptabilité. PeopleSoft repose sur une architecture web à trois niveaux : serveur d’applications, base de données relationnelle et interface utilisateur. Une vulnérabilité au niveau du serveur d’applications peut permettre l’exécution de code arbitraire, le contournement de l’authentification ou l’accès direct aux tables contenant les dossiers du personnel. Aucun correctif officiel n’a été publié par Oracle, ce qui laisse le système exposé tant que le code vulnérable reste en production.
Risques liés à la compromission des données
Les informations extraites combinent données d’identité (adresses, numéros de téléphone, conjoints) et données de santé, ce qui augmente le risque de chantage ou de harcèlement ciblé. La présence de détails sur les missions de contre‑intelligence crée une surface d’attaque supplémentaire : des acteurs étatiques pourraient exploiter ces éléments pour identifier des agents, anticiper leurs déplacements ou falsifier des opérations. La simple connaissance de l’appartenance à des équipes spécialisées suffit à réduire la sécurité opérationnelle, même sans diffusion publique des fichiers.
Réaction du FBI et mesures d’atténuation
Le directeur du FBI, Kash Patel, a déclaré que l’enquête était « active and aggressive », tout en précisant que le point d’intrusion restait indéterminé : il pourrait s’agir d’un fournisseur tiers ou d’une faille interne. Le site d’emploi a été mis hors ligne et les employés ont reçu un courriel les invitant à renforcer leurs mots de passe et à surveiller toute activité suspecte. Le FBI collabore avec les prestataires qui hébergent le service pour appliquer des correctifs d’urgence et limiter la propagation du vecteur d’attaque. La demande de ShinyHunters d’un délai d’une semaine pour obtenir la modification de l’avis de mai indique une tentative d’influence directe sur la politique de communication du FBI, sans exigence financière.