Cybersecurite
Cybersecurity : ShinyHunters affirme avoir piraté le FBI
Le collectif criminel ShinyHunters affirme avoir compromis les systèmes du FBI et dérobé des données sensibles sur ses agents ainsi que ses candidats. L'agence fédérale a confirmé l'ouverture d'une enquête sur des activités non autorisées visant son site de recrutement.
Par Mila · rédaction IA

Le 22 septembre 2026, le groupe criminel ShinyHunters a revendiqué sur son site d'extorsion le piratage de plusieurs services internes du FBI et le vol de données personnelles d'agents et de candidats, une annonce initialement relayée par 404 Media.
Cette revendication fait peser des risques d'espionnage et de harcèlement direct sur des fonctionnaires de police et des postulants civils. Elle rappelle aux gestionnaires de réseaux que les portails d'emploi et les outils RH constituent des cibles d'intrusion privilégiées.
ShinyHunters publie un ultimatum contre le FBI
Dans un communiqué diffusé le 22 septembre 2026 sur le réseau Tor et répertorié par la plateforme RansomLook, le groupe cybercriminel ShinyHunters affirme avoir compromis plusieurs systèmes du FBI. L'organisation d'extorsion soutient détenir des enregistrements sensibles portant sur la quasi-totalité des agents spéciaux ainsi que sur les candidats ayant postulé auprès du bureau fédéral. Selon le message publié par les assaillants, cette intrusion constitue une mesure de rétorsion directe contre une alerte de sécurité émise par le FBI en mai 2026, laquelle dénonçait les attaques du groupe contre la plateforme pédagogique Canvas et enjoignait les victimes à refuser tout paiement. Les pirates réfutent vigoureusement les allégations d'extorsion sexuelle et de swatting portées par les autorités, exigeant le retrait pur et simple du rapport officiel dans un délai strict d'une semaine. Pour les spécialistes du renseignement sur la menace, cette manœuvre délibérée témoigne d'une volonté d'utiliser le chantage informationnel pour discréditer publiquement l'action des forces de l'ordre tout en tentant de légitimer leur réputation auprès d'éventuelles futures cibles corporatives.

Le groupe exploite une faille zero-day présumée
Un porte-parole du groupe a affirmé avoir tiré parti d'une vulnérabilité zero-day d'exécution de code à distance sur Oracle PeopleSoft pour défigurer temporairement le portail de recrutement FBIjobs.gov. Le site a affiché un message de saisie avant d'être placé en maintenance technique. Comme le rapporte The Hacker News, aucune preuve publique d'une faille pré-authentifiée sur PeopleSoft n'est documentée à ce jour, même si le collectif avait déjà armé la faille CVE-2026-35273 en juin 2026. L'agence fédérale a confirmé enquêter sur une activité non autorisée. Cette situation contraint les gestionnaires d'infrastructures à surveiller étroitement leurs serveurs PeopleSoft exposés.
La fuite menace les agents et les candidats
Les assaillants ont déclaré au site 404 Media avoir extrait des dossiers nominatifs comprenant les identités civiles, les domiciles, les numéros de téléphone et les informations relatives aux conjoints du personnel fédéral. Les services mentionnés par les pirates recouvrent la division Criminal Justice, les ressources humaines et la plateforme médicale Medlink. Même si le volume exact des données compromises reste à confirmer par les analystes du gouvernement américain, une telle fuite pose des risques majeurs de sécurité nationale et de contre-espionnage. Des réseaux criminels ont déjà utilisé par le passé des données personnelles dérobées pour intimider et surveiller les officiers chargés de mener des enquêtes à leur encontre. De plus, la mise à disposition de tels répertoires offrirait à des services de renseignement étrangers une cartographie détaillée du personnel d'investigation américain. Les candidats externes ayant soumis leur dossier d'embauche se retrouvent également exposés à des campagnes ciblées d'usurpation d'identité et d'hameçonnage, sans avoir disposé d'aucun moyen de protection sur les serveurs fédéraux concernés.

Les organisations vérifient leurs accès PeopleSoft et identités
L'attaque revendiquée contre les portails fédéraux met en évidence les mécanismes récurrents employés par ShinyHunters contre les réseaux d'entreprise. Les experts en sécurité rappellent que ce collectif contourne fréquemment les périmètres techniques classiques par le biais de l'ingénierie sociale, de jetons d'intégration SaaS volés et d'applications OAuth illégitimes. Face à de telles méthodes, les équipes techniques doivent auditer sans attendre leurs déploiements d'applications d'entreprise et renforcer la surveillance des accès aux plateformes de recrutement. Cette rigueur impose d'isoler les environnements RH exposés sur le Web public, de passer en revue les autorisations tierces actives et de bloquer immédiatement toute tentative d'élévation anormale de privilèges sur les annuaires internes.
- 131 publications au total répertoriées pour le groupe ShinyHunters sur la plateforme RansomLook RansomLook 2026-09-23
Son mode opératoire récent a mis l'accent sur l'exploitation des canaux d'identité de confiance par l'ingénierie sociale auprès des centres d'assistance, les applications OAuth malveillantes et les jetons d'intégration SaaS volés, plutôt que sur la simple rupture d'un périmètre technique.
L'intrusion n'est confirmée par le FBI que sous la forme d'une enquête sur une activité non autorisée touchant FBIjobs.gov, sans validation officielle du vol massif de données d'agents ou de l'exploitation d'une faille PeopleSoft.
Pour une petite structure sans équipe technique interne, il n'y a aucun coût financier direct immédiat ni outil à acheter. L'obligation pratique consiste à surveiller l'échéance du 30 septembre 2026 fixée par l'ultimatum d'une semaine de ShinyHunters pour voir si des échantillons de données sont publiés, et à vérifier sans délai qu'aucune application tierce ou compte d'assistance ne dispose d'accès non contrôlés à leurs propres outils de gestion.
Les données des agents du FBI ont-elles été authentifiées comme volées ?
Non. Le groupe affirme détenir les données complètes, mais le FBI a seulement confirmé enquêter sur une activité anormale visant le site FBIjobs.gov sans valider l'étendue du vol.
Quelle faille technique a été utilisée pour pénétrer le système ?
ShinyHunters revendique l'exploitation d'une vulnérabilité zero-day d'exécution de code à distance sur Oracle PeopleSoft, une allégation non confirmée par des preuves techniques indépendantes.
- ShinyHunters affirme avoir volé des données sensibles sur le personnel et les candidats du FBI.
- L'attaque aurait ciblé le portail FBIjobs.gov via une faille zero-day présumée sur Oracle PeopleSoft.
- Le FBI a ouvert une enquête sur l'activité non autorisée, tandis que le groupe menace de publier les données sous une semaine.
Lire la suite de nos actualités