Piratage du FBI par ShinyHunters : ce qu’une fuite de données RH dit de la maîtrise de nos données
Le groupe ShinyHunters affirme avoir récupéré les données de milliers d'employés du FBI en passant par le portail de recrutement FBIJobs.gov. L'affaire montre qu'un cloud certifié par l'État ne protège pas une application mal maîtrisée.

Réponse immédiate : le 22 septembre 2026, ShinyHunters a pris le contrôle de la page d’accueil du site de recrutement du FBI. Le groupe dit posséder les noms, adresses, téléphones et informations familiales de milliers d’agents et de candidats. Le FBI a ouvert une enquête. Il ignore encore si l’intrusion a commencé chez lui ou chez un prestataire. Leçon pour l’Europe : un hébergement placé sous le droit national ne garantit rien si l’on ne maîtrise pas les logiciels qui tournent dessus.
En bref
- ShinyHunters dit avoir dérobé des données personnelles d’agents en poste, d’anciens agents et de candidats, en partant du site FBIJobs.gov.
- Le 23 septembre, le FBI confirmait son enquête sans pouvoir situer l’origine de la brèche : ses propres systèmes ou ceux des prestataires du portail.
- Aucune rançon n’est demandée. Le groupe veut que le FBI revienne sur une alerte publiée en mai 2026 à son sujet.
- Les pirates évoquent une faille inconnue dans Oracle PeopleSoft, puis un rebond vers des serveurs AWS GovCloud. Rien de cela n’est confirmé officiellement.
- Trois questions distinctes à retenir : où résident les données, quel droit s’impose à l’opérateur, qui maîtrise le code.
Faits établis et revendications
Un groupe d’extorsion a tout intérêt à grossir son butin. Mieux vaut donc trier ce qui est confirmé, ce qui est affirmé, et ce qui motive l’attaque.
Ce que confirme le FBI
D’après la dépêche de l’Associated Press publiée par PBS NewsHour, le Bureau a réagi le 23 septembre 2026. Il reconnaît qu’un groupe criminel revendique l’intrusion dans le portail et une atteinte aux données personnelles de son personnel. Il indique aussi coopérer avec les entreprises tierces qui assurent le fonctionnement de FBIJobs.gov, et ne pas avoir encore localisé le « point of breach ». Interrogé par The Record, un porte-parole a été plus bref : « The FBI is aware of claims regarding unauthorized activity affecting FBIjobs.gov and is currently investigating. » Le portail a ensuite été coupé.
Ce qu’avance le groupe
ShinyHunters dit disposer d’informations sur presque tous les agents et les candidats : domicile, numéro de téléphone, entourage familial, et même des données de santé d’après le texte laissé sur la page piratée, que relaie Next. Selon BleepingComputer, il parle de 2 à 3 To de fichiers. Il les aurait obtenus via une faille « zero-day » (une vulnérabilité que l’éditeur ne connaît pas encore et n’a donc pas corrigée) dans Oracle PeopleSoft, progiciel de gestion du personnel, avant de pénétrer des serveurs AWS GovCloud. À notre connaissance, ni Oracle ni Amazon n’avaient réagi publiquement au 27 septembre 2026. Nous les avons sollicités.
Pourquoi le FBI
Le groupe répond à une publication du Bureau. Le 15 mai 2026, le centre de signalement IC3 du FBI a diffusé l’alerte I-051526-PSA, rédigée après une attaque de ShinyHunters contre une plateforme éducative en ligne. Le document décrit ses méthodes de pression : menaces par téléphone ou SMS adressées aux victimes et à leur famille, et « swatting », qui consiste à inventer une urgence pour faire intervenir la police chez une cible. Le groupe dément et menace de diffuser les données si le FBI ne retire pas ces passages. Il présente sa démarche comme une exigence de rectification, pas comme une demande d’argent.
Le recrutement, porte d’entrée vers tout le personnel
Un site de candidatures semble anodin. Il est pourtant souvent relié au système qui gère l’ensemble des salariés. Postuler au FBI suppose de fournir identité, domicile, parcours et renseignements sur ses proches, nécessaires à l’enquête d’habilitation. Côté agents, la même base peut contenir la paie, les absences, parfois des éléments médicaux.
Presque aucune organisation ne code ces outils elle-même. Elle achète un progiciel (Oracle, SAP, Workday ou un autre), le fait paramétrer par un intégrateur et le place chez un hébergeur cloud. Chacun de ces acteurs détient des accès et apporte ses propres vulnérabilités. Quand le FBI évoque ses « third-party providers », il avoue une réalité banale : même un service fédéral de premier plan ne sait pas, au lendemain d’une attaque, lequel de ses fournisseurs a laissé passer l’intrus.
Pour les victimes, l’enjeu dépasse l’usurpation d’identité. L’alerte de mai 2026 décrit précisément des intimidations visant les familles. Des adresses d’agents fédéraux détenues par un groupe d’extorsion représentent un danger physique autant que numérique.
Certifié par l’État ne veut pas dire invulnérable
AWS GovCloud incarne la version américaine du cloud souverain. C’est une offre d’Amazon réservée aux usages gouvernementaux, située aux États-Unis et soumise au droit américain. Sur le registre officiel FedRAMP, le programme fédéral qui évalue les services cloud utilisés par l’administration, elle figure au niveau le plus exigeant (High), avec des dizaines d’agences autorisées à l’utiliser.
Si le récit des pirates se vérifie, ce niveau de garantie n’a rien empêché. La vulnérabilité invoquée ne concerne pas l’infrastructure d’Amazon, mais un logiciel métier déployé par-dessus. Une certification couvre le socle et le cadre juridique. Elle ne répare ni une application défaillante, ni un paramétrage laxiste, ni des comptes aux droits excessifs.
| Dimension | Question posée | Cas du portail FBI (selon les éléments publics) |
|---|---|---|
| Localisation des données | Dans quel pays sont-elles stockées ? | États-Unis, dans une région cloud dédiée aux administrations (d’après le groupe) |
| Droit applicable à l’opérateur | Quelle loi peut obliger l’hébergeur à agir ? | Le droit américain, qui est aussi celui du client |
| Maîtrise technologique | Qui connaît le code et publie les correctifs ? | L’éditeur du progiciel et ses intégrateurs, pas le FBI |
| Sécurité opérationnelle | Qui surveille et repère l’intrusion ? | Responsabilité partagée ; origine inconnue au 23/09/2026 |
GadGeek développe cette distinction dans sa définition du cloud souverain. Un hébergement national règle la question juridique. La compétence technique règle celle de la sécurité. L’une ne remplace pas l’autre.
Qui contrôle les données RH en France et en Europe ?
Le problème existe à l’identique de ce côté de l’Atlantique. Ministères, hôpitaux et entreprises confient leur paie, leurs recrutements et leurs dossiers du personnel à des logiciels fréquemment conçus hors d’Europe, souvent loués en SaaS, c’est-à-dire exécutés directement sur les serveurs de l’éditeur.
Où vont les données
Avec un outil RH en ligne, les fichiers du personnel ne sont plus chez l’employeur : ils sont chez l’éditeur ou chez son hébergeur. Lorsque ce prestataire dépend du droit américain, les autorités des États-Unis peuvent exiger de lui des données, y compris stockées dans un centre européen. C’est ce que permet le CLOUD Act. Le cas du FBI met en lumière un risque plus prosaïque : la donnée qui s’échappe par une faille, indépendamment de toute loi.
Qui décide
Le RGPD répartit clairement les rôles. L’employeur garde la responsabilité du traitement ; son fournisseur agit comme sous-traitant, dans le cadre d’un contrat qui précise l’usage autorisé des données (article 28). Après une violation, l’employeur prévient l’autorité de contrôle (la CNIL en France), si possible sous 72 heures (article 33), puis les personnes touchées lorsque le risque pour elles est élevé (article 34). Il ne peut pas renvoyer la faute sur son prestataire.
Pour l’État, une règle plus stricte vient d’entrer en vigueur. Le décret n° 2026-272 du 14 avril 2026, qui applique l’article 31 de la loi SREN du 21 mai 2024, vise les données d’une sensibilité particulière confiées par des administrations à un cloud privé. Le service choisi doit les mettre à l’abri des accès non autorisés d’autorités d’États tiers. La preuve passe par la qualification SecNumCloud de l’ANSSI ou par une certification européenne au moins équivalente. Des dérogations provisoires existent ; elles doivent être publiées.
Comment reprendre la main
Ce dispositif couvre la localisation et le droit, pas la maîtrise du logiciel. Un progiciel RH américain déployé sur un cloud qualifié SecNumCloud reste tributaire de son éditeur pour chaque correctif. Une organisation dispose de trois leviers : inscrire au contrat des délais de correction et d’alerte en cas d’incident, séparer le portail ouvert au public (les candidatures) de la base qui contient le personnel, et tester la réversibilité, soit la capacité à récupérer ses données pour changer de fournisseur. Un logiciel libre ou européen diminue la dépendance, mais exige une équipe capable de l’entretenir : c’est sa vraie limite.
Côté salarié, les moyens sont réduits mais existent : interroger son employeur sur les prestataires qui traitent ses données (droit d’accès, article 15 du RGPD), et ne transmettre que le nécessaire lors d’une candidature. Notre méthode pour réduire sa dépendance aux GAFAM décrit l’équivalent pour les usages personnels.
Les inconnues de l’affaire
Au 27 septembre 2026, plusieurs questions restent sans réponse. Le FBI n’a pas confirmé la quantité de données dérobées. Le scénario PeopleSoft puis GovCloud repose pour l’essentiel sur la parole des pirates. Et l’éditeur concerné n’a pas, à notre connaissance, reconnu de faille. Cet article sera mis à jour si le FBI, Oracle ou Amazon communiquent.
Un enseignement s’impose déjà : la cible n’était pas une machine isolée mais une chaîne de fournisseurs. La maîtrise des données se joue dans cette chaîne, davantage que dans le label de l’hébergeur. Pour situer ces notions, lire notre dossier souveraineté numérique : définition et enjeux.
Questions fréquentes
Qui est ShinyHunters ?
Un groupe cybercriminel dont la spécialité est le vol de grandes bases de données suivi d’extorsion. Le FBI a détaillé ses méthodes dans une alerte du 15 mai 2026. Il a revendiqué plusieurs attaques contre de grandes entreprises et, en 2026, contre une plateforme éducative.
Les données du FBI ont-elles vraiment été volées ?
Le FBI confirme enquêter sur une intrusion visant FBIJobs.gov et une possible atteinte aux données de ses employés. Il n’a validé ni le volume annoncé ni le chemin d’attaque. On parle donc d’une revendication en partie étayée.
Des Européens sont-ils concernés ?
Aucune source publique ne le signale pour l’instant. Les données revendiquées portent sur le personnel et les candidats du FBI. L’intérêt pour l’Europe tient aux outils : nos organisations utilisent les mêmes familles de progiciels RH et de clouds.
Un cloud qualifié SecNumCloud aurait-il bloqué l’attaque ?
Pas forcément. SecNumCloud encadre la sécurité de l’infrastructure et la protection face aux lois étrangères. Si la faille se situe dans une application installée par le client, c’est la gestion de cette application qu’il faut interroger.
Que faire si mon employeur subit une fuite semblable ?
Il doit déclarer l’incident à la CNIL et, si le risque est élevé, vous en informer (articles 33 et 34 du RGPD). Restez ensuite prudent face aux appels ou messages qui s’appuient sur vos données pour sembler légitimes, et confirmez toute demande pressante par un autre canal.
Sources
- ShinyHunters: Cyber Criminal Group Attacks Learning Management System, alerte I-051526-PSA, FBI (IC3), https://www.ic3.gov/PSA/2026/PSA260515, 15/05/2026.
- FBI investigates hackers’ claim to have stolen employee data, compromised jobs website, PBS NewsHour (Associated Press), https://www.pbs.org/newshour/nation/fbi-investigates-hackers-claim-to-have-stolen-employee-data-compromised-jobs-website, 23/09/2026.
- FBI investigating alleged ShinyHunters breach of its jobs site, The Record (Recorded Future News), https://therecord.media/fbi-investigating-alleged-shinyhunters-job-site-breach, 23/09/2026.
- ShinyHunters claims FBI hack, data theft in PeopleSoft zero-day breach, BleepingComputer, https://www.bleepingcomputer.com/news/security/shinyhunters-claims-fbi-hack-data-theft-in-peoplesoft-zero-day-breach/, septembre 2026.
- AWS GovCloud, fiche de certification, FedRAMP (gouvernement des États-Unis), https://www.fedramp.gov/marketplace/products/F1603047866/, consulté le 27/09/2026.
- Règlement (UE) 2016/679 (RGPD), articles 15, 28, 33 et 34, EUR-Lex, https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=CELEX:32016R0679, 27/04/2016.
- Décret n° 2026-272 du 14 avril 2026 relatif à la protection des données d’une sensibilité particulière des administrations, opérateurs et groupements d’intérêt public de l’État traitées par un service d’informatique en nuage fourni par un prestataire privé, Légifrance, https://www.legifrance.gouv.fr/jorf/id/JORFTEXT000053900789, 14/04/2026.
- Les pirates de ShinyHunters affirment détenir les données de milliers d’employés du FBI, Next, https://next.ink/257640/les-pirates-de-shinyhunters-affirment-detenir-les-donnees-de-milliers-demployes-du-fbi/, 22/09/2026 (signal de veille).
Dernière vérification : 27/09/2026
Il écrit GadGeek, avec l'aide d'outils d'intelligence artificielle pour la recherche documentaire et la mise en forme. Aucun texte n'est publié sans sa relecture : sources recoupées, chiffres vérifiés, erreurs corrigées en clair.

