« C’est la meilleure façon d’y parvenir » : ce groupe de hackers dit avoir volé jusqu’à 3 To de données au FBI

Ce mercredi 23 septembre, impossible de postuler à un emploi au FBI. Le site de recrutement affiche une simple page de maintenance, sans autre explication officielle. Mais un groupe de cybercriminels raconte une tout autre histoire, bien plus inquiétante que ne le laisse penser cette panne technique en apparence anodine.
Une page de maintenance qui cache peut-être bien plus
À l’heure où nous publions cet article, le portail de recrutement du FBI reste inaccessible. L’organisme fédéral américain promet un retour rapide, sans plus de détails.
Mais selon le média britannique The Register, le groupe ShinyHunters revendique une opération d’une tout autre ampleur. Un porte-parole affirme avoir pris le contrôle de ce portail, avant de s’en servir comme point d’entrée vers d’autres serveurs de l’agence.
Ce type de scénario n’est pas isolé dans l’actualité récente. Entre une IA capable de pirater seule une entreprise espagnole et des victimes piégées par des IA imitant des proches, les techniques d’intrusion évoluent vite. Reste à savoir ce que ShinyHunters dit avoir réellement récupéré.
Entre 2 et 3 To de données sur les employés et candidats
D’après le récit livré par le groupe, tout serait parti d’un zero-day, une faille encore inconnue de l’éditeur, découverte dans Oracle PeopleSoft. Ce logiciel de gestion des ressources humaines fait tourner la page d’offres d’emploi du FBI.
Cette vulnérabilité aurait permis d’exécuter du code à distance sur les serveurs. Les pirates disent ensuite s’être déplacés vers l’infrastructure exploitée par le FBI sur AWS GovCloud, le cloud d’Amazon réservé aux administrations américaines.
Le porte-parole de ShinyHunters assure détenir « des données sur tous les employés et candidats du FBI », entre 2 et 3 téraoctets au total. Les services touchés incluraient les ressources humaines et les services d’information sur la justice pénale.
Une méthode qui n’est pas sans rappeler d’autres percées technologiques qui bousculent nos certitudes, ou la rapidité avec laquelle certaines organisations automatisent leurs process sensibles. Sollicités par The Register, ni Oracle ni Amazon n’ont répondu dans l’immédiat sur l’existence de cette faille.

Un règlement de comptes plutôt qu’une demande de rançon
Contrairement à ce que l’on pourrait imaginer face à une cible aussi stratégique, ShinyHunters insiste sur un point : le groupe n’exige aucune rançon en échange de la non-publication des fichiers volés. L’affaire ne serait donc pas motivée par l’argent, mais par une revanche assumée.
Sa cible : un bulletin publié par le FBI le 15 mai, peu après un précédent piratage de la plateforme éducative Canvas, revendiqué par le même groupe. Le FBI y accusait ShinyHunters de harceler ses victimes par SMS et appels menaçants, d’avoir recours au swatting, et de prétendre détenir des contenus compromettants.
Le groupe conteste en bloc ces accusations et réclame leur retrait pur et simple. « J’ai fait tout mon possible pour contester ces allégations », déclare son porte-parole, avant d’ajouter, à propos de ce piratage spectaculaire du FBI : « C’est la meilleure façon d’y parvenir.
» Un aveu qui, si les faits se confirment, ferait de cette intrusion une opération de réputation autant qu’un vol de données. Pour l’instant, à l’image de cet écosystème numérique où tout s’accélère, aucune des parties concernées n’a livré de version officielle et vérifiée.
Le FBI n’a toujours pas communiqué officiellement, et ni Oracle ni Amazon n’ont confirmé l’existence de la faille. Une chose est sûre : que ShinyHunters ait tout, une partie, ou rien de ce qu’il prétend détenir, l’agence fédérale américaine se retrouve dans une position pour le moins inconfortable. Et vous, feriez-vous encore confiance à un site gouvernemental après une telle revendication ?