Cybersécurité

ShinyHunters affirme avoir piraté les systèmes du FBI grâce à une vulnérabilité zero-day dans PeopleSoft

Le groupe ShinyHunters affirme avoir exploité une vulnérabilité jusque-là inconnue dans Oracle PeopleSoft pour accéder à des systèmes du Federal Bureau of Investigation et dérober les données d’employés et de candidats. Le FBI n’a confirmé ni le piratage ni le vol de données et a déclaré enquêter sur des revendications liées au site FBIjobs.gov.

2026-09-22
5 min de lecture
7 vues
certi.news Editorial Team
ShinyHunters affirme avoir piraté les systèmes du FBI grâce à une vulnérabilité zero-day dans PeopleSoft

Le groupe d’extorsion informatique ShinyHunters affirme avoir piraté des systèmes du Federal Bureau of Investigation américain (FBI) en exploitant une prétendue vulnérabilité zero-day dans Oracle PeopleSoft, puis s’être déplacé des systèmes initiaux vers l’infrastructure AWS GovCloud gérée par le bureau. Le groupe affirme avoir dérobé entre 2 et 3 téraoctets de données, dont des informations concernant des employés actuels et anciens, des candidats à des postes et d’autres dossiers internes.

Cette version des faits n’a toutefois pas été établie de manière indépendante. Le FBI a confirmé à BleepingComputer être au courant d’allégations concernant une activité non autorisée affectant FBIjobs.gov et enquêter sur celles-ci, sans confirmer que ses systèmes ont été piratés ou que des données leur ont été volées.

Que s’est-il passé selon les affirmations du groupe ?

ShinyHunters affirme avoir obtenu un accès initial grâce à une nouvelle vulnérabilité de PeopleSoft permettant l’exécution de code à distance, et l’avoir exploitée lundi soir avant de passer à des services internes et à l’environnement AWS GovCloud du bureau. Le groupe a également affirmé avoir compromis des services comprenant Criminal Justice, HR et Medlink, ainsi que d’autres systèmes.

Le groupe a publié une capture d’écran du site apply.fbijobs.gov affichant son logo et un message indiquant que le site avait été pris en otage, tout en affirmant avoir dérobé des informations permettant d’identifier des personnes et des données de santé concernant des employés du FBI et des candidats à des postes. Il a déclaré que le bureau avait isolé les systèmes touchés et interrompu l’accès à plusieurs réseaux après avoir découvert l’activité, tandis que le site affiche actuellement un message de maintenance, selon ses affirmations.

Le groupe a également fourni deux enregistrements types qu’il affirme avoir dérobés lors de l’attaque, l’un étant lié à un employé du FBI et l’autre au directeur du bureau, Kash Patel. BleepingComputer n’a pas publié les données personnelles contenues dans les deux enregistrements et n’a pas vérifié leur authenticité ni leur source. 404 Media avait précédemment fait état d’un échantillon comprenant environ 5 000 enregistrements attribués à des employés du FBI et indiqué que certaines informations correspondaient à des numéros de téléphone et à des données liées à des employés du département de la Justice américain.

Une vulnérabilité non confirmée et une prétendue attaque contre d’autres organisations

ShinyHunters affirme que la vulnérabilité de PeopleSoft n’a toujours pas été corrigée, avoir découvert une autre faille dans le produit, puis l’avoir immédiatement utilisée contre le FBI. Le groupe a ajouté qu’il tentait d’effacer les traces de son activité sur les serveurs et qu’il avait commencé à utiliser la même vulnérabilité contre d’autres organisations, dont des entreprises figurant au classement Fortune 500, après avoir ciblé le secteur de l’éducation.

BleepingComputer a contacté Oracle et l’équipe de renseignement sur les menaces Mandiant de Google Cloud afin d’obtenir des informations sur la prétendue vulnérabilité de PeopleSoft et sur toute exploitation qui lui serait liée, mais la source n’a rapporté aucune confirmation de la part des deux entreprises.

Pourquoi cette information est-elle importante ?

L’importance de cette affirmation tient à la combinaison de trois éléments sensibles : une prétendue vulnérabilité zero-day dans une plateforme d’entreprise, un accès potentiel à un environnement gouvernemental dans le cloud et des données personnelles et de santé concernant des employés et des candidats à un emploi. Toutefois, les informations disponibles ne prouvent pas à ce stade que le piratage a réellement eu lieu ni que le volume de données dérobées correspond au chiffre annoncé par le groupe. Les détails de l’attaque et les échantillons publiés doivent donc être considérés comme des affirmations faisant l’objet d’une enquête, et non comme des faits définitifs.

Contexte de l’escalade

ShinyHunters affirme que l’attaque était une réponse à un rapport FLASH publié par le FBI en mai 2026 et consacré au groupe. Il a donné au bureau une semaine pour corriger ou supprimer le rapport, tout en refusant de qualifier cette démarche d’extorsion financière. Interrogé sur la question de savoir s’il publierait les données prétendument volées si le FBI ne répondait pas, le groupe n’a pas fourni de réponse.

La source établit également un lien entre le groupe et une campagne de vol de données visant Oracle E-Business Suite en 2025, ainsi qu’avec des différends ultérieurs avec le groupe Clop. Ce contexte ne confirme toutefois pas la véracité de l’affirmation actuelle, tandis que la question essentielle reste ouverte : une nouvelle vulnérabilité de PeopleSoft a-t-elle réellement été exploitée, et quelle est l’étendue de l’accès et des données pouvant être établies ?

Source de l’actualité
c
Auteur

certi.news Editorial Team

Dans la même catégorie

À lire également

Voir toutes les actualités