Le FBI demande à ses employés de partir du principe que des hackers détiennent leurs données personnelles après la revendication de piratage de FBIjobs.gov
Points clés
- •Un mémo interne du FBI demande aux employés de l'agence de partir du principe que le groupe de hackers ShinyHunters a volé leurs données personnelles lors d'une intrusion revendiquée sur le site FBIjobs.gov.
- •ShinyHunters affirme détenir 2 à 3 téraoctets de données couvrant la quasi-totalité des agents du FBI et toutes les personnes ayant postulé à un emploi au FBI, y compris des noms, numéros de téléphone et adresses domiciliaires.
- •Le groupe affirme être entré grâce à une faille jusque-là inconnue, un zero-day, dans le logiciel RH PeopleSoft d'Oracle — une affirmation qui, si elle est confirmée, susciterait des inquiétudes pour des organisations bien au-delà du FBI.
- •ShinyHunters affirme que la violation était une représailles à une note du 15 mai du FBI décrivant ses tactiques de harcèlement, et a ensuite qualifié son ultimatum de campagne marketing, déclarant qu'il ne publierait pas les données.
- •Le chef de la Cyber Division du FBI, Brett Leatherman, a publiquement mis en garde les hackers le 29 septembre en évoquant une arrestation aux Pays-Bas, tandis que le bureau a indiqué enquêter sans avoir confirmé l'ampleur ni la méthode du vol revendiqué.

Un mémo interne du FBI a demandé aux employés de l'agence de partir du principe que le groupe de hackers ShinyHunters a volé leurs données personnelles, après une intrusion revendiquée sur le site d'emploi du bureau, FBIjobs.gov. Selon ce mémo, rapporté cette semaine par Reuters et Axios, le FBI travaille sur l'hypothèse que les données de chaque employé auraient pu être dérobées.
Le groupe revendiquant l'attaque affirme détenir des données sur la quasi-totalité des agents du FBI et sur toutes les personnes ayant postulé à un emploi au sein de l'agence. Il évalue le butin à 2 à 3 téraoctets, comprenant des noms, numéros de téléphone, adresses domiciliaires et, dans certains cas, des informations sur les conjoints. Si le récit du groupe est exact, les dégâts dépasseraient le cadre des agents en poste : selon sa propre description, toute personne ayant déjà postulé à un emploi au FBI pourrait figurer dans les fichiers. Le FBI indique enquêter et n'a pas confirmé l'ampleur de la violation.
D'après le groupe, l'intrusion a commencé un lundi soir, et dès le mardi 22 septembre, les visiteurs du site se sont heurtés à une bannière indiquant qu'il avait été saisi par ShinyHunters, comme rapporté par Gizmodo. Le groupe affirme être entré grâce à une faille jusque-là inconnue dans PeopleSoft d'Oracle, un logiciel utilisé par de nombreuses organisations pour gérer leurs ressources humaines. Les chercheurs en sécurité appellent une telle faille un zero-day : un bug que l'éditeur ignore et n'a pas encore corrigé. Comme PeopleSoft fait tourner les systèmes RH de nombreuses organisations, cette affirmation si elle est confirmée, concernerait des employeurs bien au-delà du FBI. Le FBI n'a pas confirmé la méthode ni l'ampleur du vol revendiqué.
Le groupe affirme que le déclencheur était une note du FBI. Dans cette note du 15 mai, le bureau avertissait que ShinyHunters recourt au harcèlement, notamment des menaces contre les membres de la famille des victimes et, dans certains cas, le swatting — un faux appel d'urgence qui envoie la police armée au domicile de quelqu'un. Le groupe conteste cette description. Il avait donné au bureau une semaine pour retirer cet avertissement.
ShinyHunters n'est pas nouveau. Le groupe a fait surface en 2020 en vendant des bases de données volées sur des forums de hackers, et a contribué à gérer l'un des plus importants d'entre eux, BreachForums. L'année dernière, il a revendiqué environ 1,5 milliard de dossiers provenant des clients de Salesforce, une plateforme de données clients très utilisée.
Le FBI a ensuite riposté. Le chef de la Cyber Division, Brett Leatherman, a publié une vidéo sur X le 29 septembre, alors que le délai d'une semaine fixé par le groupe pour un retrait touchait à sa fin. Il a évoqué une arrestation aux Pays-Bas le 15 septembre et a dit aux hackers « we know how to find you », les exhortant à prendre contact en premier. Le groupe affirme que l'homme arrêté n'a aucun lien avec lui.
FBI pitches ShinyHunters on cooperating: "You know how to find us, and we know how to find you. I suggest you reach out first while the choice is still yours. pic.twitter.com/LP90fjlsnO
— Ken Klippenstein (@kenklippenstein) September 29, 2026
https://x.com/kenklippenstein/status/2104963948848074979?ref_src=twsrc%5Etfw
ShinyHunters a ensuite déclaré que l'ultimatum était une campagne marketing et qu'il ne prévoit pas de publier les données. Le mémo indique également au personnel de s'attendre à des briefings virtuels et de se méfier des textos ou appels suspects provenant de numéros inconnus — des consignes conformes à l'avertissement de mai du bureau selon lequel le groupe harcèle ses cibles.
Pourquoi une adresse domiciliaire aurait-elle autant d'importance ? Parce que les données volées restent rarement confinées à un écran. Si les données sont publiées et que les employés sont doxxés, le personnel pourrait être menacé ou physiquement agressé, les cas de vol d'identité pourraient augmenter, et les proches des employés du FBI exposés pourraient également être en danger.
La crypto a déjà montré ce schéma. Coinbase a indiqué que des agents de support soudoyés avaient fuité des données clients l'année dernière, et l'entreprise a ensuite fait l'objet d'une demande d'extorsion de 20 millions de dollars. En avril, la France avait recensé 135 « wrench attacks »és à la crypto depuis 2023 et avait inculpé 88 suspects. Dans un cas, les agresseurs qui ont battu un couple devant leur appartement de Nancy auraient obtenu leurs informations grâce à une fuite de janvier chez Waltio, une plateforme française de fiscalité crypto qui a exposé environ 50 000 utilisateurs.
Le délai d'une semaine fixé par les hackers est passé, et ShinyHunters affirme qu'il ne publiera pas les données. Le mémo, tel que rapporté, demande au personnel de partir d'une hypothèse brutale : leurs données sont déjà dehors.