En bref
- Une note interne du FBI aurait demandé aux employés de partir du principe que le groupe de hackers ShinyHunters avait volé les données personnelles de chaque membre du personnel après une violation de FBIjobs.gov.
- Le groupe revendique 2 à 3 téraoctets de données sur des agents, des candidats à un emploi et certains conjoints ; le FBI indique qu'il enquête et n'a pas confirmé l'ampleur.
- Le chef de la division cyber du FBI, Brett Leatherman, s'est adressé aux hackers le 29 septembre, évoquant une arrestation aux Pays-Bas, alors que la fenêtre d'une semaine fixée par le groupe pour un démenti prenait fin.
Le FBI a demandé à ses propres employés de partir du principe que des hackers avaient volé leurs informations personnelles, selon une note interne rapportée cette semaine par Reuters. Le bureau travaille sur l'hypothèse que les données de chaque membre du personnel pourraient avoir été divulguées, après une violation revendiquée de son site d'emploi, FBIjobs.gov.
Le groupe qui revendique l'attaque est ShinyHunters, une équipe de cybercriminels qui affirme détenir des données sur presque tous les agents du FBI et toutes les personnes ayant postulé à un emploi au FBI. Elle estime le butin à 2 à 3 téraoctets, incluant des noms, des numéros de téléphone, des adresses personnelles et parfois des détails sur les conjoints.

Si le groupe dit vrai, les dégâts dépassent les agents. Selon le récit du groupe, toute personne ayant postulé à un emploi au FBI pourrait figurer dans les fichiers.
Le groupe affirme que l'intrusion a commencé lundi soir, et que dès le mardi 22 septembre, les visiteurs ont vu une bannière indiquant que le site avait été saisi par ShinyHunters.
Le groupe dit avoir pénétré le système via une faille jusqu'alors inconnue dans PeopleSoft d'Oracle, un logiciel que de nombreuses organisations utilisent pour gérer les ressources humaines. Les spécialistes de la sécurité appellent cela un zero-day : un bug que l'éditeur ne connaît pas, donc il n'existe pas encore de correctif. Le FBI n'a pas confirmé la méthode.
Le groupe affirme que l'élément déclencheur a été un avis du FBI. Dans cet avis du 15 mai, le bureau avertissait que ShinyHunters recourt au harcèlement, notamment des menaces contre les membres de la famille des victimes et, dans certains cas, au swatting — un faux appel d'urgence qui envoie des policiers armés à la porte de quelqu'un.
BitcoinBTC · USD
$83,749−0.79%
Sep 23Sep 25Sep 27Sep 29Sep 30
$85.3k$84.4k$83.5k$82.7k
24h HighHigh$85,518
24h LowLow$82,951
VolVol$1.5B
Projections du marchéCotes par Myriad
Aujourd'hui$82,000 à $84,000$82k–$84k52% de chanceCette semaineEn dessous de $84,000En dessous de $84k54% de chanceCe mois-ci$82,000 à $84,000$82k–$84k52% de chance
Acheter Bitcoin avec USDT
Propulsé par Jupiter
Le groupe le nie. Il a donné au bureau une semaine pour rétracter l'avertissement.
ShinyHunters n'est pas nouveau. Il a fait surface en 2020 en vendant des bases de données volées sur des forums de hackers, et a contribué à gérer l'un des plus grands, BreachForums. L'année dernière, il a revendiqué environ 1,5 milliard d'enregistrements provenant de clients de Salesforce, une plateforme populaire de données clients.
Puis le FBI a riposté. Le chef de la division cyber, Brett Leatherman, a publié une vidéo sur X le 29 septembre, évoquant une arrestation aux Pays-Bas le 15 septembre et disant aux hackers « nous savons comment vous trouver ». Il les a exhortés à prendre contact en premier, et le groupe affirme que l'homme arrêté n'a aucun lien avec lui.
Le FBI propose à ShinyHunters de coopérer : « Vous savez comment nous trouver, et nous savons comment vous trouver. Je vous suggère de prendre contact en premier pendant que le choix vous appartient encore. pic.twitter.com/LP90fjlsnO
— Ken Klippenstein (@kenklippenstein) 29 septembre 2026
ShinyHunters a ensuite déclaré que l'ultimatum était une campagne marketing et qu'il ne prévoit pas de publier les données. La note indique également au personnel de s'attendre à des briefings virtuels et de surveiller les textos ou appels suspects provenant de numéros inconnus.
Pourquoi une adresse personnelle aurait-elle autant d'importance ? Parce que les données volées restent rarement sur un écran. Si ces données sont publiées et que des employés sont doxxés, ils pourraient être menacés ou blessés, les cas d'usurpation d'identité pourraient exploser et les proches des employés du FBI doxxés pourraient être en danger.
La crypto a déjà montré le schéma. Coinbase a déclaré que des agents de support soudoyés ont divulgué des données clients l'année dernière, puis a fait face à une demande d'extorsion de 20 millions de dollars. En avril, la France avait enregistré 135 « attaques à la clé » liées à la crypto depuis 2023, et avait inculpé 88 suspects.
Dans un cas, des attaquants qui ont roué de coups un couple devant leur appartement à Nancy auraient obtenu leurs informations à partir d'une fuite de janvier chez Waltio, une plateforme française de fiscalité crypto qui a exposé environ 50 000 utilisateurs.
La fenêtre d'une semaine fixée par les hackers est passée, et ShinyHunters affirme qu'il ne publiera pas les données. La note, selon les informations rapportées, indique au personnel de supposer que ses données sont déjà exposées.






