Présentation du groupe et de la revendication

Le collectif cybercriminel ShinyHunters a déclaré à 404 Media avoir pénétré les systèmes du FBI et extrait les informations personnelles de l’ensemble des employés et candidats. Un échantillon de 5 000 dossiers fourni par le groupe comporte noms, adresses, numéros de téléphone, dates de naissance et, dans certains cas, les coordonnées du conjoint. La véracité de cet échantillon a été partiellement confirmée : l’outil OSINT Industries a retrouvé des correspondances entre les numéros de téléphone et les personnes portant les mêmes noms, tandis que le service Darkside a identifié des numéros associés à du personnel du Département de Justice américain.

Mécanismes d’intrusion et volume des données

Selon le porte‑parole, l’intrusion s’est opérée via une vulnérabilité zero‑day dans le produit Oracle PeopleSoft. Cette faille aurait permis aux attaquants d’accéder aux serveurs AWS GovCloud hébergeant les bases du FBI, d’y télécharger entre deux et trois téraoctets de données. La même journée, le site de recrutement du FBI (apply.fbijobs.gov) a été défiguré avec le message suivant :

<html>
  <body>
    this site has been seized by ShinyHunters
  </body>
</html>

Le site affichait également l’avertissement « All FBI data was compromised including PII/PHI », confirmant la portée annoncée par le groupe. ShinyHunters a indiqué que l’opération a eu lieu « Monday night », et que le site de candidature reste indisponible au moment de la rédaction.

Analyse des impacts sécuritaires et réponses

Le vol de PII (personally identifiable information) et de PHI (protected health information) représente un risque élevé pour la sécurité des agents, leurs familles et les opérations de contre‑intelligence. Des criminels liés à ShinyHunters ont déjà exploité des bases de données similaires pour traquer, intimider ou harceler des agents en charge d’enquêtes les concernant. La disponibilité de ces données pourrait également servir les services de renseignement étrangers, qui gagneraient en visibilité sur les structures et les contacts du FBI.

Le FBI a confirmé, par courriel, être « au courant des allégations concernant une activité non autorisée sur FBIjobs.gov » et a lancé une enquête interne. Le groupe, tout en affirmant ne pas poursuivre d’extorsion financière, a menacé de publier davantage d’informations si aucune « coercion » n’était appliquée, ce qui laisse planer une pression psychologique sur les victimes.

Sur le plan technique, la dépendance du FBI à des solutions tierces comme PeopleSoft et à des environnements cloud publics (AWS GovCloud) montre une surface d’attaque élargie. L’absence de détails sur le correctif appliqué ou sur les mesures de segmentation des données indique une possible lacune de défense en profondeur. Les organisations gouvernementales devront réévaluer leurs processus de mise à jour des logiciels critiques et renforcer la surveillance des accès aux environnements cloud afin de limiter l’impact d’éventuelles vulnérabilités zero‑day.