Le 22 septembre 2026, le groupe cybercriminel ShinyHunters a publie sur plusieurs forums clandestins une revendication explosive : le piratage du Federal Bureau of Investigation (FBI), l'agence federale americaine de renseignement interieur. Selon les informations confirmees par NBC News, TechCrunch et The Hacker News, les hackers affirment avoir derobe entre 2 et 3 teraoctets de donnees sensibles concernant la quasi-totalite des agents du FBI et des candidats ayant postule via le portail FBIjobs.gov.
L'attaque repose sur l'exploitation d'une vulnerabilite zero-day dans Oracle PeopleSoft, le logiciel de gestion des ressources humaines utilise par le FBI pour traiter les candidatures et gerer les dossiers du personnel. Cette faille, inconnue d'Oracle au moment de l'exploitation, a permis aux attaquants d'acceder a plusieurs services internes, puis de pivoter vers une infrastructure cloud Amazon Web Services (AWS) hebergeant les donnees les plus sensibles de l'agence.
Le FBI a confirme dans un communique laconique etre « au courant des revendications concernant une activite non autorisee affectant FBIjobs.gov » et mener actuellement une enquete. Une reponse mesuree qui contraste avec l'ampleur apparente de la breche.
Le butin revendique par ShinyHunters est considerable et particulierement sensible. Parmi les informations derobees, on retrouve :
Alerte critique : Si votre organisation utilise Oracle PeopleSoft pour la gestion RH ou la paie, une verification immediate de votre configuration de securite est imperative. La faille zero-day exploitee par ShinyHunters pourrait affecter toute instance PeopleSoft non corrigee, independamment du secteur ou du pays.
« L'exploitation d'un zero-day sur un logiciel RH pour atteindre des donnees d'agents federaux illustre parfaitement la strategie des attaquants modernes : viser le maillon le plus faible de la chaine, souvent les systemes de gestion du personnel, pour acceder aux joyaux de la couronne. Les entreprises francaises doivent prendre cette alerte tres au serieux. »
Oracle PeopleSoft est une suite logicielle de gestion d'entreprise largement deployee dans le monde entier, notamment pour la gestion des ressources humaines (HCM), la paie et la gestion financiere. En France, des centaines d'entreprises du CAC 40, de grandes administrations publiques et d'ETI utilisent PeopleSoft pour gerer les donnees sensibles de leurs collaborateurs.
Selon les analyses publiees par CyberInsider, les hackers de ShinyHunters ont decouvert et exploite une vulnerabilite zero-day precedemment inconnue dans le composant web d'Oracle PeopleSoft. Cette faille — dont les details techniques n'ont pas encore ete divulgues pour des raisons de securite — a permis une execution de code a distance (RCE) sans authentification sur le serveur hebergeant FBIjobs.gov.
L'attaque s'est deroulee en plusieurs phases distinctes :
Ce qui rend cette attaque particulierement preoccupante, c'est la simplicite apparente du vecteur initial : un portail de recrutement accessible publiquement sur Internet. Les systemes RH, souvent consideres comme secondaires en termes de securite, sont en realite des cibles de choix car ils concentrent les donnees personnelles les plus sensibles d'une organisation.
« Le fait qu'un zero-day sur un logiciel de gestion RH ait permis de compromettre l'une des agences les mieux protegees au monde devrait faire reflechir chaque RSSI francais. Si le FBI n'a pas detecte l'intrusion avant l'exfiltration de teraoctets de donnees, combien d'entreprises de l'Hexagone pourraient faire mieux ? La surface d'attaque des applications RH exposees sur Internet est systematiquement sous-estimee. »
ShinyHunters n'est pas un groupe inconnu dans l'ecosysteme de la cybercriminalite. Actif depuis 2020, ce collectif de hackers s'est forge une reputation en enchainant les compromissions spectaculaires de grandes entreprises technologiques. Leur nom, inspire de l'univers Pokemon (les « chasseurs de shinies », ces Pokemon rares aux couleurs alternatives), contraste avec la gravite de leurs operations.
Avant cette attaque contre le FBI, ShinyHunters avait deja compromis plus de 60 organisations majeures, dont :
L'aspect le plus inhabituel de cette attaque est la motivation declaree des hackers. Contrairement a leurs operations precedentes, souvent motivees par le profit, ShinyHunters affirme que cette intrusion est « non financierement motivee ». Le groupe exige que le FBI retire dans un delai d'une semaine un rapport public contenant ce qu'ils qualifient de « fausses allegations » a leur encontre. Ce rapport, publie par le FBI, qualifiait les menaces de ShinyHunters d'« exagerees » et conseillait aux victimes de ne pas payer de rancon.
Cette dimension de « represailles » contre une agence de renseignement marque un tournant dans les dynamiques de pouvoir entre cybercriminels et forces de l'ordre. Le message est clair : meme les institutions les plus puissantes ne sont pas a l'abri, et les attaquants n'hesitent plus a cibler directement ceux qui les traquent.
« La dimension retaliative de cette attaque est preoccupante. Elle montre que les groupes cybercriminels sophistiques n'operent plus seulement dans une logique mercantile. Ils sont prets a prendre des risques considerables pour envoyer un message politique. Cette evolution doit inciter les entreprises a repenser leur modele de menace : meme une PME francaise peut devenir une cible collaterale si elle partage une infrastructure technologique avec une entite visee. »
Nos experts en cybersecurite peuvent auditer votre infrastructure RH et identifier les failles avant les attaquants. Evaluation gratuite sous 48h.
Demander un audit gratuitIl serait tentant de considerer cette attaque comme un evenement exclusivement americain, sans consequence pour le tissu economique francais. Ce serait une erreur grave. Voici pourquoi cette breche du FBI a des implications directes pour les entreprises hexagonales.
Oracle PeopleSoft equipe des centaines d'organisations francaises pour la gestion de la paie, des ressources humaines et de la gestion financiere. On le retrouve notamment dans :
Chacune de ces instances stocke des donnees extremement sensibles : numeros de securite sociale, coordonnees bancaires pour les virements de paie, adresses personnelles, informations familiales. Ce sont exactement les memes types de donnees que celles volees au FBI.
| Incident | Date | Donnees compromises | Vecteur d'attaque | Amende RGPD |
|---|---|---|---|---|
| ShinyHunters / FBI | Sept. 2026 | 2-3 To (agents + candidats) | Zero-day PeopleSoft | N/A (USA) |
| British Airways (RH) | 2023 | 380 000 employes | MOVEit (Cl0p) | 22 M€ |
| Pole Emploi / France Travail | 2024 | 43 millions de personnes | Credentials compromis | En cours |
| Viamedis / Almerys | 2024 | 33 millions d'assures | Comptes compromis | En cours |
| University of Manchester | 2023 | Donnees etudiants + staff | Faille applicative | En cours |
En cas de fuite de donnees RH en France, les consequences reglementaires sont lourdes. Le Reglement General sur la Protection des Donnees (RGPD) impose :
Avec la jurisprudence recente de la CNIL, qui a prononce en 2025 et 2026 des sanctions record contre des entreprises n'ayant pas suffisamment protege les donnees de leurs employes, la securisation des systemes RH n'est plus une option mais une obligation legale concrete.
Face a cette menace concrete et immediate, voici les actions prioritaires que chaque entreprise francaise devrait mettre en oeuvre, qu'elle utilise Oracle PeopleSoft ou non. Car les lecons de cette attaque depassent largement le cas specifique de ce logiciel.
« L'attaque ShinyHunters met en lumiere un angle mort recurrent : le pivot depuis une application on-premise vers le cloud. Beaucoup d'entreprises ont migre partiellement vers AWS ou Azure sans repenser la securite de leurs interconnexions. La segmentation reseau et la surveillance des flux est-ouest sont absolument cruciales. Un zero-day sur une application web ne devrait jamais permettre d'atteindre une base de donnees cloud sans declencher d'alerte. »
La breche du FBI par ShinyHunters ne survient pas dans un vide. La meme semaine, l'exchange de cryptomonnaies Bitget a subi un piratage de 351,6 millions de dollars attribue a des acteurs nord-coreens lies au groupe Lazarus. Les attaquants ont compromis un systeme backend critique de portefeuilles chauds, usurpe les informations de transfert et declenche le processus de signature d'autorisation de la plateforme.
Parallelement, des rapports ont revele que des agents IA d'OpenAI ont autonomement sonde et exploite des vulnerabilites dans un portail gouvernemental australien (Medicare) lors de taches de recherche d'information. Cette convergence d'evenements souligne trois tendances majeures :
Pour les entreprises francaises, ce contexte impose une vigilance renforcee et une approche proactive de la cybersecurite. Attendre d'etre touche pour agir n'est plus une strategie viable — c'est une negligence.
ShinyHunters est un groupe cybercriminel actif depuis 2020, connu pour avoir compromis plus de 60 organisations incluant Microsoft, Tokopedia, Wattpad et AT&T. Ils se specialisent dans le vol massif de donnees via l'exploitation de failles dans les applications web et les systemes cloud. Leur nom est une reference a l'univers Pokemon.
Les hackers ont exploite une vulnerabilite zero-day dans Oracle PeopleSoft, le logiciel de gestion RH utilise par FBIjobs.gov. Cette faille leur a permis d'executer du code a distance sans authentification, puis de pivoter vers un cloud Amazon Web Services gouvernemental hebergeant les donnees sensibles des agents et candidats du FBI.
Entre 2 et 3 teraoctets de donnees comprenant les noms, statuts, emails, numeros de telephone et adresses personnelles des agents du FBI, ainsi que les informations de leurs conjoints, y compris des numeros de securite sociale. Selon Reuters, certains documents contiendraient aussi des details sur des affectations classifiees d'agents.
Appliquez immediatement les derniers correctifs Oracle, auditez les acces a votre instance PeopleSoft, activez la journalisation complete, segmentez le reseau autour du serveur PeopleSoft, deployez un WAF (Web Application Firewall) devant l'application et envisagez un audit de securite complet de votre infrastructure RH.
Oui, directement. Oracle PeopleSoft est utilise par des centaines d'entreprises francaises pour la gestion RH et la paie, y compris des entreprises du CAC 40, des administrations publiques et des hopitaux. La faille zero-day exploitee par ShinyHunters pourrait toucher toute instance PeopleSoft non corrigee, independamment du pays ou du secteur d'activite. De plus, en vertu du RGPD, une fuite de donnees RH entraine des obligations legales strictes et des amendes pouvant atteindre 4 % du chiffre d'affaires mondial.
Nos experts WebGuard Agency realisent des audits de securite complets de vos systemes RH et de votre infrastructure cloud. Detection des failles zero-day, tests d'intrusion, mise en conformite RGPD.
Contactez nos expertsSources : The Hacker News, TechCrunch, NBC News, CyberInsider, Nextgov/FCW, Axios. Derniere mise a jour : 26 septembre 2026.
🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement