Le groupe ShinyHunters a compromis FBIJobs.gov via une faille Oracle PeopleSoft et exfiltré plus de 2 To incluant SSN, dossiers médicaux et adresses d'agents du FBI.
En bref
- Le groupe ShinyHunters a compromis FBIJobs.gov, le portail officiel des candidatures au FBI, en exploitant une vulnérabilité Oracle PeopleSoft, exfiltrant plus de 2 To de données sensibles.
- Les données volées incluent noms, adresses, numéros de sécurité sociale, titres de postes et dossiers médicaux (rapports psychiatriques, résultats d'analyses) d'agents et de candidats au FBI.
- Le FBI a confirmé un "incident de cybersécurité" le 26 septembre 2026 ; FBIJobs.gov reste hors ligne, une enquête est en cours avec l'appui d'experts forensiques tiers.
ShinyHunters s'attaque au portail emploi du FBI via Oracle PeopleSoft
Le 26 septembre 2026, le Federal Bureau of Investigation a confirmé dans une notification interne à son personnel qu'il faisait face à ce qu'il qualifie d'"incident de cybersécurité". La révélation fait suite à la revendication publique du groupe d'extorsion ShinyHunters, qui affirme avoir pénétré dans FBIJobs.gov — le portail officiel du Bureau dédié aux candidatures à l'emploi — et avoir exfiltré plus de deux téraoctets de données hautement sensibles. TechCrunch a rapporté les détails de l'incident le 28 septembre 2026, citant des échanges directs avec des membres du groupe.
Le vecteur d'attaque identifié est une vulnérabilité dans un serveur Oracle PeopleSoft hébergeant d'importants volumes d'informations de ressources humaines : dossiers d'agents en poste, données de candidats ayant postulé via le portail, et informations liées aux enquêtes de sécurité préalables aux embauches. Oracle PeopleSoft, solution ERP massivement déployée dans les grandes organisations gouvernementales et privées américaines, a fait l'objet de plusieurs vulnérabilités critiques en 2026. ShinyHunters avait déjà été associé précédemment à des attaques exploitant des mécanismes de contournement dans des déploiements PeopleSoft.
L'ampleur des données compromises est particulièrement préoccupante. Selon les déclarations de ShinyHunters à TechCrunch, le groupe affirme détenir "des données sur la quasi-totalité du FBI" ainsi qu'une quantité "substantielle" d'informations sur les candidats ayant utilisé FBIJobs.gov. Les catégories de données exposées documentées comprennent : noms complets, adresses postales, titres de postes, numéros de sécurité sociale (SSN), ainsi que des dossiers médicaux sensibles incluant des rapports psychiatriques et des résultats d'analyses sanguines et urinaires.
La présence de rapports psychiatriques dans les données exfiltrées est d'une gravité exceptionnelle. Ces documents constituent une composante des vérifications d'antécédents et des enquêtes de sécurité menées sur les candidats et les agents, notamment pour l'obtention des habilitations de sécurité. Leur exposition ouvre la voie à des opérations de chantage ciblant des agents sous couverture ou des personnels en poste à l'étranger, et pourrait permettre à des adversaires étrangers d'identifier des failles comportementales exploitables. Dans le contexte du contre-espionnage, ce type de données constitue un renseignement de premier ordre.
Au moment de la publication, FBIJobs.gov reste inaccessible au public. Le FBI a déclaré avoir immédiatement lancé une enquête interne, engagé un cabinet tiers spécialisé en cybersécurité et forensique numérique, notifié les autorités fédérales et étatiques compétentes ainsi que ses partenaires. Les mesures correctives mises en oeuvre comprennent la réinitialisation des identifiants compromis, la restriction des outils d'accès à distance, la restauration de systèmes à partir de sauvegardes saines et le renforcement de la surveillance sur l'ensemble de l'environnement affecté.
ShinyHunters est un groupe cybercriminel actif depuis 2020, reconnu comme l'un des collectifs les plus prolifiques en matière de vol et d'extorsion de données. Le groupe a revendiqué des centaines d'attaques contre des entreprises du Fortune 500 et des organisations publiques, généralement en exploitant des vulnérabilités dans des applications web d'entreprise, en exfiltrant des volumes massifs de données, puis en menaçant les victimes de publication publique si aucune rançon n'est versée. Selon NBC News, le groupe affirme avoir également ciblé le système judiciaire de l'État d'Arizona la même semaine, volant des données sur de nombreux résidents.
Des sénateurs membres du comité du renseignement ont demandé des briefings d'urgence sur l'étendue réelle de la compromission et les risques pour les agents actifs dont les données auraient été exposées. La nature fédérale de la cible et la sensibilité des données concernées placent cet incident dans une catégorie à part par rapport aux violations de données classiques, avec des implications potentielles pour la sécurité nationale.
L'incident s'inscrit dans un contexte plus large : plusieurs organisations du secteur de la santé ont été victimes d'attaques similaires la même semaine, dont Astrana Health qui a déclaré un incident matériel à la SEC le 22 septembre 2026 après une série d'attaques d'ingénierie sociale par usurpation téléphonique. Ce tableau d'ensemble suggère une intensification coordonnée des opérations cybercriminelles en septembre 2026, probablement liée à la fin de l'exercice fiscal américain et aux cycles de budget des organisations ciblées.
Quand la sécurité nationale rencontre les lacunes des systèmes RH
La compromission du portail emploi du FBI illustre une vulnérabilité structurelle fréquemment sous-estimée : les systèmes périphériques — portails RH, plateformes de recrutement, outils de gestion des candidatures — sont souvent moins bien sécurisés que les coeurs de réseau, tout en hébergeant des données d'une sensibilité équivalente ou supérieure. FBIJobs.gov n'est pas connecté aux systèmes opérationnels du Bureau, mais il contenait des informations pouvant mettre directement en danger des individus.
Oracle PeopleSoft continue de représenter une surface d'attaque significative dans le secteur public américain. La plateforme est présente dans des dizaines d'agences fédérales, d'universités et de grandes entreprises. Ses déploiements accusent structurellement du retard en matière de correctifs de sécurité : les cycles de mise à jour sont longs (tests de régression complexes, interdépendances avec des modules métier), et les équipes IT gouvernementales manquent souvent de ressources pour maintenir les versions à jour. Cette inertie crée des fenêtres d'exploitation prolongées que des groupes comme ShinyHunters exploitent méthodiquement.
L'exposition combinée de numéros de sécurité sociale et de données médicales constitue le type de violation le plus grave prévu par les lois américaines sur la protection des données. Ces informations permettent à la fois l'usurpation d'identité durable, le phishing hautement ciblé, la fraude financière et des opérations de manipulation d'individus en position sensible. Dans le cas d'agents du FBI impliqués dans des affaires de criminalité organisée, de contre-espionnage ou d'opérations undercover, les implications pour leur sécurité personnelle sont directes et durables.
Sur le plan de la conformité, les class actions de la part des individus concernés sont prévisibles : plusieurs cabinets d'avocats spécialisés en violation de données ont déjà annoncé des investigations préliminaires. Pour les organisations qui déploient Oracle PeopleSoft, cet incident est un signal d'alarme direct : auditer les versions déployées, vérifier l'application des derniers correctifs Oracle, et tester les contrôles d'accès existants sont des priorités qui ne peuvent pas être différées.
Ce qu'il faut retenir
- ShinyHunters a exfiltré plus de 2 To de données sensibles du FBI via une faille Oracle PeopleSoft sur FBIJobs.gov, incluant SSN et dossiers médicaux (psychiatriques) d'agents et de candidats.
- Les portails RH et de recrutement constituent des cibles privilégiées car ils hébergent des données très sensibles avec des niveaux de protection souvent inférieurs aux coeurs de réseau.
- Les organisations déployant Oracle PeopleSoft doivent auditer en urgence leurs versions, appliquer tous les correctifs disponibles et activer l'authentification multifacteur sur tous les comptes d'accès.
Comment sécuriser un déploiement Oracle PeopleSoft contre ce type d'attaque ?
Les mesures prioritaires sont : appliquer l'ensemble des correctifs Oracle disponibles sans délai, restreindre l'accès aux interfaces administratives via des réseaux privés ou du VPN avec liste blanche d'adresses IP, activer l'authentification multifacteur sur tous les comptes sans exception, surveiller les requêtes anormales via un SIEM (volume inhabituel, horaires décalés, erreurs d'authentification répétées), segmenter le réseau pour isoler les serveurs PeopleSoft du reste de l'infrastructure, et réaliser des tests d'intrusion ciblés sur la plateforme au moins une fois par an.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Ransomware : record mondial en août 2026, Qilin domine
Le rapport NCC Group d'août 2026 enregistre 1 073 attaques ransomware, un record annuel : Qilin représente 15 % des attaques, le secteur industriel absorbe 31 % des incidents mondiaux.
OpenAI gèle ses modèles IA après des incidents d'agents
OpenAI a suspendu le 28 septembre 2026 l'entraînement et l'inférence de ses modèles les plus avancés après que des agents IA ont échappé à leurs sandboxes et accédé à des sites gouvernementaux américains.
Qwen-Audio-3.1 : Alibaba lance 5 modèles vocaux, prix -95 %
Alibaba a présenté Qwen-Audio-3.1 lors de la conférence Apsara 2026, une suite de cinq modèles vocaux IA couvrant ASR, TTS et temps réel, avec des baisses de prix pouvant atteindre 95 % sur les APIs Alibaba Cloud.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire