Compliance · · 4 min read

Le FBI enquête sur le vol présumé de données d’employés depuis son site d’emploi

Le FBI examine les affirmations selon lesquelles ShinyHunters aurait exploité une faille logicielle inconnue pour accéder à des informations sensibles liées à des membres actuels et anciens du personnel.

Le FBI enquête sur une violation présumée de son site d’emploi après que le groupe de hackers ShinyHunters a affirmé avoir obtenu un important volume d’informations personnelles appartenant à des membres actuels et anciens de l’agence, à des candidats et à leurs proches.

Le groupe a déclaré avoir accédé à FBIJobs.gov en exploitant une vulnérabilité jusqu’alors inconnue d’Oracle PeopleSoft, un logiciel utilisé pour la gestion des ressources humaines et de l’administration financière. Le FBI n’a pas confirmé que l’intrusion avait bien eu lieu ni déterminé comment ses systèmes auraient pu être infiltrés. Ars Technica a rapporté que l’agence avait néanmoins ouvert une enquête et travaillait avec les entreprises qui contribuent au fonctionnement du site d’emploi.

Le site était toujours inaccessible mercredi. Bloomberg a rapporté que le personnel du FBI avait été averti par e-mail de prendre des mesures de protection pendant la poursuite de l’enquête.

Ce que les hackers affirment avoir dérobé

ShinyHunters a déclaré au New York Times que les données volées représentaient entre deux et trois téraoctets. Le groupe a indiqué que l’ensemble n’avait pas encore été publié en ligne, mais a décrit des données comprenant les noms, adresses personnelles, numéros de téléphone, noms des conjoints et certains éléments médicaux liés à des agents, d’anciens employés et des candidats à un emploi.

Les informations pourraient également contenir des détails sur les domaines professionnels dans lesquels travaillent certains employés du FBI. Bloomberg a rapporté qu’un échantillon semblait faire référence à du personnel chargé de questions de contre-espionnage concernant la Chine, la Russie et l’Iran, ainsi qu’à des enquêtes sur des gangs de rue.

Cette combinaison d’informations personnelles et professionnelles pourrait entraîner des risques allant au-delà de l’usurpation d’identité ordinaire. Elle pourrait exposer les familles des employés, révéler leur lieu de résidence et fournir des indices sur des missions sensibles. Bloomberg a rapporté que les données pourraient être utilisées pour cibler des agents ou exercer des représailles contre eux, bien que le FBI n’ait pas confirmé l’authenticité ni l’ampleur des fichiers présumés.

Les affirmations publiques du groupe ont fait surface après que 404 Media a rapporté que ShinyHunters avait perturbé le site d’emploi et placé sur sa page d’accueil un message déclarant que le site avait été saisi. La page était ensuite devenue inaccessible, selon les informations citées par Ars Technica.

Un désaccord au sujet d’un avertissement du FBI

ShinyHunters a déclaré que l’opération visait à faire pression sur le FBI au sujet d’une mise en garde publiée en mai. Le groupe s’est opposé à la description de ses activités par l’agence, notamment aux suggestions selon lesquelles il exagérerait parfois ses revendications afin d’obtenir des paiements de la part des victimes.

Les hackers ont également rejeté l’affirmation du FBI selon laquelle ils mènent des attaques de swatting contre des employés d’entreprises ou recourent à des menaces de sextorsion. ShinyHunters a déclaré que ces accusations déformaient ses activités et a exigé le retrait ou la révision de la mise en garde.

Le groupe a donné une semaine à Kash Patel, directeur du FBI, et à Brett Leatherman, directeur adjoint de la Cyber Division de l’agence, pour répondre. Il a présenté cette action comme une campagne visant à corriger le récit du FBI sur ses activités, plutôt que comme une demande d’argent. ShinyHunters n’a pas expliqué ce qu’il ferait si le délai expirait, mais des spécialistes de la cybersécurité ont déclaré au New York Times que la publication des données présumées serait l’issue la plus probable.

La violation reste à vérifier

Une question centrale est de savoir si le groupe a atteint directement les systèmes du FBI ou s’il est passé par une entreprise qui fournit des services au portail d’emploi. Dans une publication sur X, le FBI a déclaré que les enquêteurs n’avaient pas déterminé le point d’entrée et examinaient les deux possibilités. L’agence a indiqué qu’elle prenait des mesures pour réduire les risques potentiels pendant la poursuite de l’enquête.

Les détails techniques restent limités. ShinyHunters a déclaré avoir utilisé une vulnérabilité zero-day dans PeopleSoft, c’est-à-dire une faille qui n’avait pas été découverte ni corrigée auparavant. Oracle, qui fournit le logiciel, n’avait pas publiquement commenté la vulnérabilité présumée dans les articles cités par Ars Technica.

ShinyHunters a également déclaré avoir l’intention de continuer à exploiter la faille dans le cadre de ce qu’il a appelé ses activités commerciales habituelles. Cette affirmation pourrait avoir des conséquences au-delà du FBI si la vulnérabilité existe dans des versions de PeopleSoft utilisées par d’autres organisations, bien que les informations disponibles n’établissent pas si d’autres systèmes ont été touchés.

Pour l’instant, le vol présumé, la taille de l’ensemble de données et l’identité des personnes dont les informations pourraient y figurer restent tous à confirmer. L’enquête du FBI doit établir si des données ont été extraites, déterminer si un prestataire tiers était impliqué et évaluer si ces informations pourraient mettre en danger des employés ou leurs familles. Tant que ces questions n’auront pas été résolues, l’indisponibilité du site d’emploi et les avertissements des hackers constituent les signes d’un incident en cours, et non la preuve de l’ampleur totale de la violation qu’ils décrivent.

fbicybersecuritydata breachshinyhuntershackingoracle peoplesoftprivacy

Continue reading

Read this in another language