En bref

  • Le groupe ShinyHunters revendique une intrusion dans le portail de recrutement du FBI (apply.fbijobs.gov) via un zero-day Oracle PeopleSoft.
  • Entre 2 et 3 TB de données auraient été exfiltrés, incluant des informations sur des agents et candidats actuels et anciens du Bureau fédéral.
  • Le FBI a confirmé l'ouverture d'une enquête, sans confirmer la réalité ni l'étendue de la compromission.

Une revendication explosive accompagnée de preuves techniques

Le 22 septembre 2026, le groupe de cybercriminels ShinyHunters a publié sur son site de fuite de données une revendication d'attaque contre le Bureau fédéral d'investigation américain (FBI). Selon le groupe, l'intrusion a été rendue possible grâce à l'exploitation d'une vulnérabilité zero-day inédite dans Oracle PeopleSoft, un progiciel de gestion des ressources humaines et des opérations d'entreprise massivement déployé dans les grandes organisations publiques et privées américaines.

La cible déclarée est le portail d'emploi et de recrutement de l'agence fédérale. Pour appuyer leurs allégations, les attaquants ont publié une capture d'écran montrant une page du portail sous le chemin /PSEMHUB/, affichant des informations système Linux. Ce chemin correspond à l'interface PeopleSoft Interaction Hub, composant central de la suite Oracle PeopleSoft Enterprise utilisé pour l'intégration des portails web. Le groupe l'identifie comme son point d'entrée initial dans l'infrastructure du FBI.

D'après les informations rapportées par BleepingComputer, qui a analysé les déclarations et preuves publiées par ShinyHunters, le groupe affirme avoir découvert la vulnérabilité zero-day dans Oracle PeopleSoft et l'avoir immédiatement exploitée, ce qui leur a donné accès à plusieurs services internes de l'agence fédérale au-delà du simple portail de recrutement. L'ampleur alléguée de l'exfiltration est très significative : entre 2 et 3 téraoctets de données auraient été dérobés au total.

Les catégories de données revendiquées sont particulièrement sensibles. ShinyHunters affirme détenir des informations sur les agents du FBI actuels et anciens, des dossiers sur les candidats ayant postulé à des positions au sein de l'agence, ainsi que d'autres données internes. Pour une agence de renseignement, ces données représentent un actif stratégique de premier ordre. Les dossiers personnels d'agents actifs peuvent contenir des adresses, des numéros de téléphone, des informations sur les missions passées, et dans certains cas des éléments relatifs aux enquêtes en cours.

La motivation revendiquée par ShinyHunters est explicitement vindicative. Dans un communiqué publié sur leur site de fuite, le groupe déclare que l'attaque constitue une représaille directe à la publication par le FBI d'un rapport FLASH en mai 2026, dans lequel l'agence détaillait les techniques, tactiques et procédures (TTP) de ShinyHunters. Ce rapport aurait, selon eux, permis à des partenaires des services de justice internationale de démanteler certaines de leurs opérations et d'interpeller des membres présumés du groupe. La publication de données du FBI serait donc présentée comme une réponse symétrique à cette action judiciaire.

Du côté du FBI, la réaction officielle est restée extrêmement mesurée. L'agence a confirmé à BleepingComputer être au courant des allégations concernant une activité non autorisée affectant FBIjobs.gov et avoir lancé une investigation. La formulation prudente, qui ne confirme ni n'infirme la réalité de l'intrusion, est typique des premières heures de ce type d'enquête. Les agences gouvernementales évitent systématiquement de commenter publiquement des incidents de sécurité en cours, afin de ne pas compromettre leur propre investigation ni alerter prématurément les éventuels auteurs.

La crédibilité opérationnelle de ShinyHunters dans ce domaine est incontestable. Le groupe s'est imposé ces dernières années comme l'un des acteurs cybercriminels les plus actifs et les plus capables au monde. En septembre 2026 seul, le groupe avait déjà été associé à plusieurs incidents retentissants : la revendication d'une violation de données chez McKesson portant sur 284 millions de dossiers patients, ainsi qu'un piratage des infrastructures du gang de ransomware Clop. Ces opérations successives attestent d'une capacité technique et d'une ambition opérationnelle qui dépassent largement les groupes cybercriminels ordinaires.

Oracle PeopleSoft est un système de gestion ERP extrêmement répandu dans l'administration publique américaine, les universités, les hôpitaux et les grandes entreprises. Ses modules RH, recrutement et finances sont utilisés par des dizaines d'agences fédérales et d'États fédérés. Si la vulnérabilité zero-day alléguée est confirmée et qu'elle affecte une version commune du logiciel, le spectre d'organisations potentiellement exposées va bien au-delà du seul FBI. Oracle devra communiquer rapidement sur l'existence du correctif ou des mesures de mitigation disponibles, sous peine de voir d'autres organisations ciblées par le même vecteur d'attaque.

Un incident qui révèle les fragilités structurelles des SI gouvernementaux

L'attaque revendiquée contre le portail de recrutement du FBI s'inscrit dans une tendance préoccupante : la compromission croissante d'infrastructures gouvernementales américaines par des acteurs cybercriminels de plus en plus audacieux. Si les attaques attribuées à des États-nations comme la Russie, la Chine ou la Corée du Nord font l'objet de protocoles de réponse bien rodés, les groupes cybercriminels motivés par des logiques de représailles et de gain financier comme ShinyHunters imposent une toute autre dynamique.

La compromission d'une agence de renseignement via un logiciel d'entreprise tiers soulève une question fondamentale sur la gestion de la surface d'attaque dans les organisations gouvernementales. Les systèmes Oracle PeopleSoft, souvent perçus comme des applications back-office moins exposées que les portails web grand public, font l'objet d'une surveillance beaucoup moins intensive. Ils sont fréquemment déployés avec des cycles de mise à jour longs, parfois dictés par des contraintes opérationnelles ou contractuelles. Un zero-day dans un tel système contourne tous les mécanismes de défense périmétriques traditionnels.

La réponse stratégique à ce type d'incident doit passer par plusieurs axes. En premier lieu, la segmentation réseau stricte des systèmes d'applications d'entreprise, qui doivent être isolés du reste de l'infrastructure et n'exposer que les endpoints strictement nécessaires. Ensuite, la mise en place de systèmes de détection comportementale capables d'identifier des exfiltrations massives de données, même en l'absence de signature connue pour la vulnérabilité exploitée. Enfin, une révision des pratiques de gestion des identités et des accès privilégiés sur ces plateformes, qui disposent souvent de comptes de service aux permissions excessives.

Pour les organisations françaises utilisant Oracle PeopleSoft — notamment dans le secteur public, l'enseignement supérieur et la santé — cet incident doit servir de signal d'alerte. La publication éventuelle d'un correctif par Oracle s'accompagnera probablement de la divulgation technique de la vulnérabilité, ce qui accélérera la fenêtre d'exploitation par d'autres acteurs malveillants. Il est impératif d'anticiper ce déploiement plutôt que de le subir.

Ce qu'il faut retenir

  • ShinyHunters revendique l'exploitation d'un zero-day Oracle PeopleSoft pour pénétrer dans l'infrastructure de recrutement du FBI, avec 2 à 3 TB de données potentiellement exfiltrées incluant des dossiers d'agents fédéraux.
  • Le FBI a ouvert une enquête mais n'a pas confirmé la réalité de la compromission ni l'étendue des données dérobées.
  • Les organisations utilisant Oracle PeopleSoft doivent renforcer immédiatement la surveillance réseau, restreindre l'exposition des interfaces web PeopleSoft et surveiller les bulletins de sécurité Oracle pour tout correctif d'urgence.

Mon organisation utilise Oracle PeopleSoft : que faire maintenant ?

En l'absence de correctif officiel Oracle confirmé, appliquez immédiatement ces mesures de mitigation : isolez les interfaces web PeopleSoft accessibles depuis internet derrière un VPN ou une liste blanche d'IP, activez une journalisation renforcée sur les accès aux composants /PSEMHUB/ et autres modules de portail, et surveillez les transferts de données inhabituels depuis vos serveurs PeopleSoft. Consultez les alertes de sécurité Oracle (CPU) et les bulletins My Oracle Support pour toute communication d'urgence. En cas de doute sur une compromission, faites appel à une équipe de réponse sur incident pour une analyse forensique.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact