Contexte de l'attaque

En octobre 2026, les autorités jordaniennes ont arrêté Saif Al‑din Khader, identifié sous le pseudonyme Rey, soupçonné de diriger le groupe de vol de données ShinyHunters. Selon plusieurs sources, l’arrestation est intervenue alors que le groupe était en train d’extorquer une unité récemment cédée par Boeing, Jeppesen ForeFlight, vendue à Thoma Bravo pour 10,55 milliards de dollars en novembre 2025.

Le même groupe avait déjà compromis le site de recrutement du FBI, exposant les dossiers de plus de 5 000 agents, dont les affectations, dossiers médicaux et psychiatriques. Cette fuite a conduit le FBI à licencier un contractuel d’Accenture pour défaut de mise à jour du correctif.

Mécanismes d'exploitation de PeopleSoft

ShinyHunters a exploité la vulnérabilité CVE‑2026‑35273 dans la plateforme SaaS PeopleSoft d’Oracle. Le groupe a lancé le premier zéro‑day en juin 2026, avant qu’Oracle ne publie un correctif. Mandiant a alors diffusé des règles de pare‑feu d’application web, mais ShinyHunters a contourné ces filtres grâce à un « URL‑encoding trick » qui masquait les caractères d’injection.

Le rapport conjoint de Mandiant et du Google Threat Intelligence Group du 25 septembre 2026 confirme que le groupe a massivement exploité la faille, volant des bases de données dans l’enseignement supérieur, la santé, l’agriculture, les transports et le secteur public. L’objectif déclaré était d’accéder aux bases PeopleSoft du FBI, mais les tentatives initiales ont échoué, poussant les hackers à viser d’autres organisations.

Conséquences et réponses

Après l’arrestation de Rey, le groupe a tenté d’intimider les victimes en publiant des mèmes sur X, incluant l’avatar « Umbreon » de l’ancien membre néerlandais Pepijn van der Stap. Rey a ensuite supprimé la plupart de ses comptes sociaux, mais son blog GitHub reste actif, où il a publié des informations sur les développeurs russes du ransomware Cl0p.

Boeing a reconnu les tentatives d’extorsion, précisant qu’aucun impact opérationnel n’avait été détecté chez Jeppesen ForeFlight. La filiale a déclaré que son enquête interne n’avait révélé aucune interruption de service. Le FBI continue d’analyser les données volées, tandis que les experts soulignent que la persistance de la vulnérabilité PeopleSoft pendant plusieurs mois montre les limites des processus de mise à jour dans les organisations à forte contrainte de conformité.