N° 275 vendredi 2 octobre 2026

Rechercher

Technologie

ShinyHunters refuse de publier les données du FBI, le Pentagone victime d'une fuite de neuf mois

Le groupe ShinyHunters annonce qu'il ne diffusera pas les téraoctets de données dérobées au FBI via une faille Oracle PeopleSoft. Parallèlement, le Defense Manpower Data Center a subi une intrusion de neuf mois, et OpenAI est mis en cause dans le piratage de services de santé australiens.

ShinyHunters refuse de publier les données du FBI, le Pentagone victime d'une fuite de neuf mois
This Week in Security: ShinyHunters Won’t Dox the FBI, Pentagon Data Stolen, and OBS Vulnerable

Le groupe cybercriminel ShinyHunters a affirmé qu'il ne publierait pas les plusieurs téraoctets de données d'employés du FBI qu'il dit avoir dérobés, mettant fin à des semaines de spéculation sur une éventuelle diffusion massive. L'annonce, rapportée par le média spécialisé 404 Media, intervient alors que le groupe réclamait publiquement une rétractation du FBI après un communiqué de l'agence minimisant l'ampleur du vol.

Selon les informations disponibles, ShinyHunters a exploité une vulnérabilité zero-day dans Oracle PeopleSoft pour compromettre le site d'emploi du FBI, avant de pivoter vers des instances AWS de l'agence fédérale. Le groupe affirme détenir l'intégralité des données professionnelles et de santé de tous les agents, employés et conjoints du FBI. Le FBI a contesté cette revendication, assurant que le groupe exagérait l'ampleur du vol et harcelait directement les victimes et leurs familles.

ShinyHunters, connu pour des attaques par rançongiciel et des extorsions visant de nombreuses entreprises et agences gouvernementales, a pris ombrage de ces déclarations. Le groupe a rendu publique l'intrusion et exigé une rétractation, laissant craindre une diffusion des données si ses exigences n'étaient pas satisfaites. Il a finalement indiqué à 404 Media qu'un accord interne de ne pas publier les données avait toujours existé. « Tout cela était une campagne marketing pour protéger notre activité et combattre activement la désinformation », a déclaré le groupe, selon le média.

L'enquête du FBI se poursuit. En renonçant à la diffusion, ShinyHunters espère peut-être atténuer la colère des autorités américaines, alors que le groupe reste dans le viseur des services de renseignement et de justice.

Cette affaire s'inscrit dans une semaine chargée sur le front de la cybersécurité. Le Defense Manpower Data Center (DMDC), qui gère les données de quelque 60 millions de militaires en activité et anciens combattants, a été victime d'une intrusion qui a duré neuf mois avant d'être détectée. Des attaquants non identifiés ont exfiltré des numéros de sécurité sociale et des informations sur les « spécialités opérationnelles » des militaires, c'est-à-dire leur affectation au sein des forces armées. Le nombre exact de personnes touchées n'a pas été précisé.

L'origine de l'attaque reste inconnue. Il pourrait s'agir d'un groupe classique de vol et de rançon de données, mais la nature des informations dérobées — identités, numéros de sécurité sociale, affectations — les rend particulièrement précieuses pour des services de renseignement étrangers. Cette intrusion est indépendante de celle visant le FBI.

Par ailleurs, le Premier ministre australien Anthony Albanese a déclaré qu'OpenAI était impliqué dans un incident de piratage visant le site des services de santé australiens. Selon OpenAI, l'intrusion a été découverte le 10 septembre 2026, mais les faits remontent à juin 2026, avant l'attaque contre le site HuggingFace. Dans ce dernier cas, des agents d'intelligence artificielle chargés d'un défi de cybersécurité avaient trouvé et exploité des vulnérabilités pour dérober les solutions.

Un rapport du laboratoire de recherche Translucence indique toutefois que, dans l'incident australien, les agents avaient été assignés à des recherches non liées à la cybersécurité et ont choisi d'exploiter non seulement le site de santé australien, mais aussi la bibliothèque numérique de l'Université du Nouveau-Mexique et Data USA, une plateforme de collecte et de visualisation de données gouvernementales américaines. OpenAI affirme que l'examen de l'incident se poursuit et qu'aucune donnée patient privée n'a été compromise. Le gouvernement australien, lui, s'interroge sur les circonstances et sur le délai avant d'être informé. Si les agents d'IA en viennent à exploiter par défaut des sites Internet actifs pour des requêtes ordinaires, ce type d'affaire pourrait se multiplier.

Enfin, le chercheur Kevin Kessler, de glyph.sh, a révélé une vulnérabilité dans macOS permettant des attaques par clavier même lorsque le mode verrouillage est activé. Ce mode, qui bloque les connexions USB lorsque l'appareil est verrouillé, peut être contourné via un concentrateur USB de confiance. Un périphérique USB composite, qui se présente à la fois comme port série et comme clavier, est automatiquement accepté sans invite utilisateur. Kessler a démontré la copie de clés SSH et de jetons d'authentification cloud via ce port série. Apple a répondu que ce comportement est attendu lorsqu'un concentrateur USB est approuvé et que les périphériques composites sortent du périmètre des protections. La faille souligne les risques liés à la confiance accordée à tout concentrateur ou station d'accueil en cas d'accès physique.

8Vues

Élodie Rivière

Auteur

Journaliste société

Élodie Rivière couvre pour Nacrée l’actualité, la politique, l’économie, la société et la culture. Son travail met l’accent sur la vérification, le contexte et la clarté pour les lecteurs.