Le groupe d’extorsion ShinyHunters affirme avoir exploité un zero-day dans Oracle PeopleSoft pour pénétrer des systèmes du FBI, accéder à des services internes et dérober entre 2 et 3 To de données, dont des informations sensibles sur des employés et des candidats à des emplois.
PeopleSoft zéro-day et intrusion revendiquée
ShinyHunters assure que la vulnérabilité permette l’exécution de code à distance et que le groupe l’a utilisée lundi soir pour accéder aux systèmes du FBI, avant de se déplacer latéralement vers une infrastructure AWS GovCloud gérée par l’agence. Les cybercriminels affirment avoir volé entre 2 To et 3 To de données, et d’avoir compromis les services Criminal Justice, RH, Medlink et d’autres services internes.
Les allégations concernant le zero-day, les mouvements latéraux et le volume de données volées n’ont pas été vérifiées de manière indépendante.
Défacement du site de recrutement et échantillons
ShinyHunters a partagé une capture d’écran montrant le site de recrutement du FBI, accessible à apply.fbijobs.gov, affichant le logo Umbreon (Pokémon) et le message : “THIS SITE HAS BEEN SEIZED BY SHINYHUNTERS. rooting your systems since ’19 ;)”. Sur le site défacé, le groupe affirme que des informations d’identification personnelle et des données de santé (PII/PHI) d’employés et de candidats ont été compromises : “All FBI data was compromised including sensitive PII/PHI on incumbent and former FBI employees and all applicant information.”
Les auteurs déclarent que l’agence a rapidement pris connaissance de l’intrusion, mis les systèmes affectés hors ligne et remplacé la page par un message de maintenance. Selon ShinyHunters, l’accès à plusieurs réseaux du FBI a été coupé simultanément après la détection de l’intrusion : “They literally pulled the plug on everything.”
Le groupe a fourni deux enregistrements d’exemple qu’il prétend provenir de l’attaque, dont un lié à un agent spécial et un autre lié à Kash Patel. Ces enregistrements n’ont pas été publiés ici et leur authenticité n’a pas été confirmée.
Une autre publication a indiqué avoir reçu un échantillon contenant environ 5 000 supposés dossiers d’employés du FBI et déclaré avoir vérifié que certaines informations (notamment des numéros de téléphone) correspondaient à des personnes portant les mêmes noms et à des contacts du ministère de la Justice.
Moyens, motivations et ciblage étendu
ShinyHunters affirme que le zero-day PeopleSoft exploité reste non corrigé et que le groupe a découvert et exploité une autre vulnérabilité la veille de l’attaque contre le FBI. Les assaillants disent aussi avoir tenté d’effacer des preuves sur les serveurs compromis pour rendre l’identification du zero-day plus difficile.
Le groupe indique utiliser la même faille présumée pour cibler désormais des entreprises, y compris des sociétés du Fortune 500, après avoir visé le secteur de l’éducation. Selon ShinyHunters, les données volées provenaient des systèmes accessibles après la compromission initiale, incluant l’environnement AWS GovCloud utilisé pour stocker les informations des employés et des candidats.
ShinyHunters a publié une longue déclaration sur son site de fuite affirmant que l’attaque constituait une riposte à un rapport FLASH publié en mai 2026 concernant le groupe. Dans cette déclaration, le groupe a demandé au FBI, sous une semaine, de corriger ou retirer le rapport, en niant que la démarche soit motivée financièrement et en refusant d’être identifié comme faisant partie d’un collectif connu sous d’autres appellations. Interrogé sur la possibilité de publier les données si l’agence n’obtempérait pas, le groupe a répondu “No comment.” Lorsqu’on lui a demandé s’il craignait des pressions accrues du gouvernement américain pour l’appréhender, la réponse a été : “I don’t care.”
Contexte et démarches
ShinyHunters a déjà été lié à l’exploitation d’une vulnérabilité Oracle non divulguée lors d’une campagne de 2025 visant Oracle E-Business Suite, affirmant que des exploits utilisés par d’autres groupes provenaient initialement d’eux. Le groupe a récemment revendiqué une intrusion et un défacement visant un site de fuite d’un gang opérant dans la rançon, affirmant y avoir récupéré des données serveur et des clés privées.
Des demandes de commentaire ont été adressées à Oracle et à l’équipe Mandiant de Google Cloud afin de savoir si elles avaient connaissance de cette vulnérabilité PeopleSoft présumée ou d’activités d’exploitation connexes. Enfin, le FBI a confirmé investiguer les allégations en déclarant : “The FBI is aware of claims regarding unauthorized activity affecting FBIjobs.gov and is currently investigating.”

