🗞️ Contexte
Article publié le 22 septembre 2026 par Joseph Cox sur 404 Media. Le groupe de cybercriminels ShinyHunters revendique publiquement une intrusion dans plusieurs services liés au FBI, affirmant détenir des données sur l’ensemble des employés et candidats du FBI.
🎯 Nature de l’attaque
Selon un représentant du groupe, l’attaque a été réalisée via une vulnérabilité zero-day dans Oracle PeopleSoft. À partir de ce point d’entrée initial, les attaquants ont accédé à des serveurs AWS GovCloud et procédé à l’exfiltration de données.
- Volume exfiltré : entre 2 et 3 téraoctets
- Données compromises : noms, adresses personnelles, numéros de téléphone, dates de naissance, informations sur les conjoints des agents, données PII/PHI d’employés actifs et anciens, informations sur les candidats
🖥️ Défacement et preuve de compromission
ShinyHunters a également défacé le site web de recrutement du FBI (apply.fbijobs.gov), affichant le message “this site has been seized by ShinyHunters”, en référence aux bannières de saisie habituellement apposées par le FBI sur des sites criminels. Le site était indisponible au moment de la publication.
🔍 Vérification partielle
404 Media a reçu un échantillon de 5 000 entrées et a croisé certains numéros de téléphone via l’outil OSINT OSINT Industries, confirmant une correspondance entre les numéros et les noms figurant dans le fichier.
💬 Motivations déclarées
Le représentant du groupe a explicitement indiqué que l’opération n’est pas à motivation financière. Il a qualifié l’action de “coercition” plutôt que d’extorsion, bien que ShinyHunters pratique habituellement l’extorsion après ses intrusions. Le FBI n’a pas répondu aux demandes de commentaire.
📌 Type d’article
Article de presse spécialisée relatant une revendication d’incident de sécurité majeur, avec vérification partielle des données par la rédaction.
🧠 TTPs et IOCs détectés
Acteurs de menace
- ShinyHunters (cybercriminal) — orkl.eu · Malpedia · MITRE ATT&CK
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1530 — Data from Cloud Storage (Collection)
- T1485 — Data Destruction (Impact)
- T1491.002 — Defacement: External Defacement (Impact)
- T1567 — Exfiltration Over Web Service (Exfiltration)
IOC
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 25 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
🟢 Indice de vérification factuelle : 71/100 (haute)
- ✅ 404media.co — source reconnue (liste interne) (20pts)
- ✅ 5145 chars — texte complet (fulltext extrait) (15pts)
- ✅ 1 IOC(s) (6pts)
- ⬜ 0/1 IOCs confirmés externellement (0pts)
- ✅ 5 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : ShinyHunters (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.404media.co/we-hacked-the-fbi-hackers-say-they-have-data-on-all-fbi-employees/