Le FBI enquête sur une cyberattaque présumée visant son portail de recrutement FBIJobs.gov. Le groupe de hackers ShinyHunters affirme avoir exploité une faille liée au logiciel Oracle PeopleSoft et avoir récupéré une importante quantité de données concernant des employés actuels ou anciens du Bureau ainsi que des candidats ayant postulé.
Les pirates affirment avoir dérobé entre 2 et 3 téraoctets de données, comprenant notamment des noms, adresses, numéros de téléphone et informations concernant les proches de certains employés. Ils assurent également avoir eu accès à des données internes plus sensibles, mais ces affirmations n’ont pas été entièrement vérifiées.
Pour étayer leurs déclarations, ShinyHunters a transmis à plusieurs médias un échantillon présenté comme contenant environ 5 000 dossiers. Le média spécialisé 404 Media et Recorded Future News indiquent avoir pu vérifier l’authenticité d’une partie des informations. Certains dossiers concerneraient notamment des membres de la Remote Operations Unit, une unité spécialisée dans les opérations de piratage informatique du FBI.
Le FBI a confirmé avoir connaissance d’une activité non autorisée affectant FBIJobs.gov et a indiqué qu’une enquête était en cours. L’agence n’a toutefois pas confirmé publiquement que l’ensemble des données revendiquées par les hackers avait effectivement été dérobé.
L’attaque serait liée à une vulnérabilité d’Oracle PeopleSoft, un logiciel largement utilisé par des organisations publiques et privées pour gérer notamment les ressources humaines. La société de cybersécurité Mandiant a récemment signalé que ShinyHunters exploitait cette faille dans plusieurs attaques visant des systèmes insuffisamment protégés.
ShinyHunters affirme par ailleurs ne pas vouloir publier les données volées. Le groupe demande au FBI de retirer un avis diffusé précédemment à son sujet, qu’il considère comme mensonger. L’affaire reste donc sous enquête, tandis que le volume exact des informations compromises et la portée de l’intrusion doivent encore être établis.
