Revendication et portée de l’attaque

Le groupe cybercriminel ShinyHunters a publié, le 23 septembre 2026, une déclaration sur son site du dark web affirmant avoir pénétré le réseau du Federal Bureau of Investigation (FBI). Selon le texte, les attaquants auraient accédé aux bases contenant les informations de presque tous les agents du FBI ainsi que des candidats ayant postulé à des postes au sein de l’agence. Les services mentionnés comme compromis comprennent les divisions Criminal Justice (CJ), les ressources humaines (HR) et Medlink, entre autres. Aucun détail chiffré n’est fourni sur le volume exact des enregistrements volés.

Vecteur d’exploitation et vulnérabilité PeopleSoft

ShinyHunters indique avoir exploité une faille zero‑day dans Oracle PeopleSoft pour obtenir une exécution de code à distance (RCE) et modifier le site de recrutement du FBI (fbijobs.gov). La vulnérabilité citée correspond à une faille similaire à CVE‑2026‑35273, déjà utilisée en juin 2026 contre des réseaux d’entreprise. Aucun rapport public ne décrit encore le zero‑day PeopleSoft, ce qui rend difficile l’évaluation de son impact technique. La preuve de l’intrusion se manifeste par un message de defacement affiché sur le site, reproduit ci‑dessous.

This site has been seized by ShinyHunters

Le texte alternatif du site indique « Scheduled Maintenance Underway. We're Sniffing Out Site Updates for You! », confirmant la prise de contrôle du front‑end.

Analyse des tactiques de ShinyHunters

Le groupe a déjà démontré, selon le texte, une évolution vers l’abus de chemins d’identité de confiance : ingénierie sociale auprès des services d’assistance, création d’applications OAuth malveillantes et vol de jetons d’intégration SaaS. Cette orientation vers les vecteurs d’identité réduit la dépendance à des percées techniques directes et augmente la surface d’attaque des organisations publiques. Le recours à un zero‑day PeopleSoft montre toutefois que ShinyHunters conserve la capacité de développer ou d’acquérir des exploits techniques avancés.

Réactions et implications pour la sécurité publique

Le FBI a confirmé, via un communiqué à Reuters, être « au courant des allégations concernant une activité non autorisée affectant FBIjobs.gov et mène une enquête ». Aucun indicateur de compromission supplémentaire n’a été publié. Le commentaire d’Etay Maor (Cato Networks) souligne que les violations de structures gouvernementales, comme le vol de données de l’Office of Personnel Management en 2015, restent rares mais graves. La mention d’un horodatage du 23 septembre, alors que la publication américaine date du 22, a conduit certains analystes à envisager une origine asiatique, bien que cela reste spéculatif. L’incident met en évidence la nécessité pour les agences fédérales de renforcer la protection des identités numériques et des relations de confiance tierces, au-delà des périmètres réseau traditionnels.