L’absence d’un correctif de sécurité sur une plateforme du FBI gérée par un tiers a conduit à l’éviction d’un prestataire de l’équipe d’assistance du bureau.
Le FBI a déclaré que son enquête avait établi qu’un prestataire n’avait pas appliqué une mise à jour de sécurité à la plateforme concernée. Reuters, citant deux sources, a identifié le système comme étant Oracle PeopleSoft et indiqué qu’Accenture en assurait la gestion.
ShinyHunters a déclaré avoir exploité le système pour compromettre le site d’offres d’emploi du FBI, exposant des données sensibles sur le personnel et attirant de nouveau l’attention sur la manière dont les fournisseurs externes gèrent l’application des correctifs et les mesures de sécurité compensatoires pour les systèmes publics critiques.
Le FBI met en cause un correctif oublié dans la compromission de PeopleSoft
Reuters a rapporté que le FBI avait écarté le prestataire après avoir établi que la compromission résultait d’une faille de sécurité sur une plateforme gérée par un tiers. Brett Leatherman, directeur adjoint de la division Cyber du FBI, a déclaré que le prestataire n’avait « pas mis en œuvre un correctif de sécurité expressément publié pour sécuriser la plateforme ».
Deux sources ont déclaré à Reuters que la plateforme était Oracle PeopleSoft et qu’Accenture était l’organisation qui la gérait. Le FBI n’a identifié publiquement aucune des deux entreprises dans sa déclaration, et Reuters n’a pas pu déterminer l’identité du prestataire ni son statut professionnel actuel.
Accenture a déclaré être « fière de soutenir la mission du FBI et continuera de le faire », sans répondre aux questions concernant le prestataire ou le correctif manquant.
Reuters a également rapporté que Google avait alerté en juin au sujet d’une campagne liée à ShinyHunters visant les utilisateurs de PeopleSoft. Oracle a publié une alerte de sécurité le même jour et a exhorté ses clients à appliquer sans délai les mises à jour critiques.
ShinyHunters aurait contourné une protection de PeopleSoft
The Hacker News, citant Mandiant, une entreprise appartenant à Google, a rapporté que ShinyHunters exploitait un contournement associé à CVE-2026-35273.
Selon l’analyse de Mandiant, les attaquants ont utilisé une technique d’encodage d’URL pour contourner une règle de pare-feu applicatif web conçue pour bloquer l’accès au point de terminaison vulnérable PeopleSoft Environment Management Hub, ou PSEMHUB.
Le rapport ajoute une nouvelle dimension à l’échec de l’application du correctif. Une règle défensive était en place, mais les attaquants auraient pu la contourner tandis que le logiciel vulnérable sous-jacent restait exposé.
La compromission a exposé des données sensibles sur le personnel du FBI
Les données concernées allaient bien au-delà des noms d’utilisateur ou des coordonnées. Reuters a indiqué que des informations exposées comprenaient des descriptions de travaux de contre-espionnage, les adresses personnelles d’agents du renseignement humain, ainsi que des dossiers médicaux et psychiatriques appartenant à des membres du personnel du FBI.
Quartz a rapporté que les dossiers concernés comprenaient également des agents du FBI en poste ou anciens, des candidats et des membres de leur famille. Cynthia Kaiser, ancienne responsable du FBI, a averti que cette exposition pouvait constituer une menace physique pour les agents et leurs familles.
ShinyHunters a également affirmé avoir accédé aux systèmes de justice pénale du FBI et aux systèmes RH, ajoutant avoir ciblé le bureau en représailles à un avis du FBI concernant les tactiques de harcèlement du groupe. Ces affirmations n’ont pas été confirmées indépendamment.
Ce que les équipes de sécurité doivent retenir de la compromission
L’incident montre pourquoi les mesures de sécurité compensatoires ne peuvent pas remplacer l’application des correctifs lorsque le logiciel sous-jacent reste vulnérable.
Pour les équipes de sécurité qui gèrent des plateformes tierces, ce cas appelle trois vérifications concrètes :
- Confirmer qui est responsable du déploiement des correctifs et vérifier qu’il est terminé, plutôt que de supposer qu’un avis a été suivi d’effet.
- Tester les règles du WAF et de filtrage contre les techniques de contournement reposant sur l’encodage et la normalisation.
- Considérer les systèmes RH et ceux gérant le personnel comme des cibles de premier plan, car ils peuvent contenir des informations opérationnelles et personnelles sensibles.
Le FBI enquête toujours sur la compromission et sur ShinyHunters. La leçon générale est simple : les équipes de sécurité doivent vérifier que les correctifs critiques sont effectivement appliqués, et non supposer qu’une règle WAF ou qu’un prestataire tiers a suffisamment réduit le risque. Dans ce cas, le correctif manquant est resté la faille déterminante.
À lire aussi : ShinyHunters avait précédemment affirmé avoir piraté les systèmes du FBI à l’aide d’une faille zero-day d’Oracle PeopleSoft, partageant 5 000 dossiers comme preuve et exposant des données sensibles sur les employés et les candidats.





