Selon Reuters, le FBI a pris une mesure expéditive en renvoyant un prestataire travaillant pour Accenture. Cette décision fait suite à une enquête interne qui a révélé l’absence d’application d’un patch de sécurité essentiel.
Faute du correctif, le groupe ShinyHunters a pu s’introduire dans les systèmes du FBI et dérober des informations personnelles sensibles concernant des milliers d’employés.
Quelle est l’origine de cette faille de sécurité ?
L’incident de cybersécurité trouve sa source dans une vulnérabilité de la plateforme de ressources humaines Oracle PeopleSoft.
Selon des déclarations du groupe ShinyHunters lui-même, c’est en exploitant une faille connue de cette solution qu’il a été possible d’avoir accès au portail de recrutement du FBI (fbijobs.gov), puis d’atteindre l’infrastructure cloud AWS GovCloud gérée par l’agence.
» Notre enquête a établi que l’incident a été causé par une faille de sécurité sur une plateforme gérée par un prestataire tiers, après qu’un sous-traitant a omis d’implémenter un correctif spécifiquement destiné à sécuriser la plateforme « , a seulement confirmé Brett Leatherman, le chef de la division cyber du FBI.
Des alertes préalables à la cyberattaque
Référencée CVE-2026-35273, la vulnérabilité de sécurité n’était pas inconnue. En juin, Google avait déjà tiré la sonnette d’alarme au sujet d’une campagne d’extorsion menée par ShinyHunters et ciblant les organisations utilisant PeopleSoft. Oracle avait publié une alerte de sécurité et fourni les correctifs nécessaires.
La recommandation d’Oracle était d’appliquer toutes les mises à jour critiques sans tarder, en soulignant que la faille était exploitable à distance sans authentification. Malgré ces avertissements clairs, le prestataire en charge du système du FBI n’a pas appliqué la mise à jour idoine, laissant une porte d’entrée pour les attaquants.
Le FBI veut démanteler ShinyHunters
Des données personnelles sensibles ont été exposées, incluant des descriptions détaillées de postes dans le contre-espionnage, les adresses d’agents du renseignement humain, et même des dossiers médicaux et psychiatriques d’employés du bureau.
Face à ce fiasco, le FBI a assuré avoir pris toutes les dispositions nécessaires pour atténuer tout risque supplémentaire et protéger son personnel.
Parallèlement, l’enquête progresse pour démanteler le groupe ShinyHunters. Plusieurs arrestations ont déjà eu lieu, notamment celle d’un suspect en Jordanie qui coopérerait avec les autorités.