Le Congressional Budget Office (CBO), l’agence fédérale non partisane chargée de fournir au Congrès des analyses économiques et budgétaires, a confirmé avoir été la cible d’une cyberattaque.
L’incident, divulgué le 6 novembre 2025, souligne les inquiétudes croissantes concernant la vulnérabilité des réseaux gouvernementaux — en particulier alors que la paralysie en cours des services fédéraux limite les opérations de cybersécurité et retarde les mises à jour critiques dans les différentes agences.
Le CBO confirme la compromission
Selon un communiqué transmis à Reuters, le CBO a identifié un « incident de sécurité », pris des mesures immédiates pour contenir la compromission et mis en place « une surveillance supplémentaire et de nouveaux contrôles de sécurité » pour protéger ses systèmes.
L’agence n’a pas précisé la nature de la compromission ni identifié ses auteurs, mais a indiqué que ses travaux pour le Congrès se poursuivaient sans interruption.
Des responsables ont exprimé leur inquiétude quant à la possibilité que les attaquants aient accédé à des e-mails internes, des journaux de discussion et des communications entre bureaux liés aux recherches budgétaires et aux estimations de coûts.
Le CBO a souligné que, comme d’autres entités fédérales et privées, il fait face à des « menaces persistantes sur les réseaux » et maintient des systèmes de surveillance actifs.
Cependant, cette compromission constitue l’un des incidents de cybersécurité les plus importants ayant touché ces dernières années une agence clé de soutien au pouvoir législatif — avec à la clé une possible exposition de données budgétaires confidentielles et de premières versions d’analyses de coûts législatifs.
Le hameçonnage s’invite au Congrès
Le sergent d’armes du Sénat (SAA), qui supervise la cybersécurité de la chambre haute du Congrès, a informé plusieurs bureaux du Congrès de l’incident.
Selon une notification examinée par Reuters, des responsables ont averti que des échanges d’e-mails entre le CBO et des bureaux du Sénat pourraient avoir été exposés à des pirates, augmentant le risque de campagnes de hameçonnage ciblées se faisant passer pour des communications légitimes du CBO.
Des professionnels de la cybersécurité ont averti qu’une telle exposition pourrait permettre à des adversaires de concevoir des campagnes de hameçonnage ciblé convaincantes à partir de correspondances d’apparence authentique, offrant potentiellement aux attaquants un accès plus étendu aux systèmes du Congrès.
Quand les correctifs prennent du retard
Le chercheur indépendant en sécurité Kevin Beaumont a avancé que la compromission pourrait provenir d’un pare-feu Cisco ASA obsolète au sein du réseau du CBO.
Dans une série de publications sur Bluesky, Beaumont a indiqué que le pare-feu de l’agence — visible lors de scans de l’Internet public — n’avait pas été corrigé depuis 2024 et était vulnérable à des exploits Cisco connus, utilisés par des pirates soupçonnés d’être soutenus par le gouvernement chinois.
Beaumont avait déjà fait part de ses inquiétudes en octobre, juste avant l’entrée en vigueur de la paralysie des services fédéraux.
À l’époque, il avait indiqué que le pare-feu du CBO n’avait pas reçu plusieurs correctifs critiques. Il a ensuite confirmé que le pare-feu était depuis passé hors ligne, même si l’on ignore toujours si cette mesure a été prise dans le cadre des efforts de confinement déployés à la suite de la compromission.
Cisco n’a pas commenté publiquement ces informations, et le CBO a refusé de préciser si son pare-feu avait joué un rôle dans l’incident.
Cependant, le moment où la compromission s’est produite — alors que les effectifs informatiques étaient limités et que des gels budgétaires étaient liés à la paralysie des services fédéraux — a alimenté les spéculations selon lesquelles les contraintes en matière de ressources auraient retardé des mises à jour de sécurité essentielles.
Les cyberdéfenses en pause
Cette compromission met en lumière les risques plus larges de cybersécurité auxquels sont confrontées les agences fédérales lors de longues suspensions de financement.
Lorsque le gouvernement cesse ses activités, des milliers d’employés civils chargés de la cybersécurité sont mis en congé forcé, tandis que l’application courante des correctifs, la surveillance des menaces et la maintenance des systèmes sont souvent suspendues ou retardées.
Les conséquences de la paralysie des services fédéraux sont bien réelles — un proche travaillant pour un prestataire gouvernemental a indiqué que toute son équipe chargée de la sécurité du réseau avait été licenciée quelques semaines seulement après le début de la paralysie, laissant des systèmes critiques sans protection adéquate.
Cet incident alimente l’inquiétude croissante des parlementaires, qui craignent que la préparation en matière de cybersécurité soit compromise alors que les tentatives d’intrusion étrangères deviennent plus sophistiquées et persistantes.
Reconstruire la cyber-résilience
À la suite de l’attaque contre le CBO, il faudrait renouveler l’attention portée à la cyber-résilience et à l’allocation des ressources destinées aux systèmes informatiques fédéraux.
Les recommandations comprennent la sécurisation de financements d’urgence pour la cybersécurité pendant les périodes de paralysie, la mise en œuvre de l’application automatisée des correctifs lorsque cela est possible et le renforcement des capacités de surveillance continue, même pendant les perturbations opérationnelles.
Le CBO continue de se coordonner avec les autorités fédérales chargées de la cybersécurité afin d’évaluer l’ampleur de l’incident et de rétablir l’intégrité complète de ses systèmes.
Bien qu’aucune preuve directe de vol de données n’ait été confirmée publiquement, cet événement rappelle brutalement que les institutions critiques restent des cibles privilégiées pour des opérations cyber sophistiquées — en particulier lorsque l’impasse politique affaiblit leurs défenses.





