En bref
- Le FBI confirme une fuite massive de données personnelles et médicales après un piratage.
- La faille viendrait du portail de recrutement, exploité par le groupe de hackers ShinyHunters.
- L’affaire inquiète pour la sécurité nationale, avec des risques de profilage et d’espionnage.
Quand des numéros de sécurité sociale, des adresses et même des éléments médicaux d’agents du FBI circulent après un piratage, on n’est plus dans la fuite gênante. On est dans un dossier qui peut vite tourner au cauchemar de contre-espionnage.
Des noms aux dossiers médicaux, la fuite change d’échelle
Le FBI a prévenu en interne ses agents et personnels de soutien qu’un récent piratage avait exposé leurs informations personnelles. D’après cette notification, les données concernées incluent les noms, les adresses, les intitulés de poste et les numéros de sécurité sociale.
Et ce n’est pas tout. Plusieurs médias ont confirmé que des informations médicales figuraient aussi dans le lot, avec des relevés liés à des échantillons de sang et d’urine, ainsi que des rapports psychiatriques. Clairement, on dépasse de très loin la simple base RH mal verrouillée.
Jusqu’ici, le FBI n’avait reconnu publiquement qu’une chose, il savait qu’un groupe de hackers revendiquait une attaque, mais disait que le vol de données restait indéterminé. Cette fois, la formule interne parle bien d’un incident de cybersécurité.
Une faille sur le portail emploi, et des hackers très précis
Le point d’entrée serait le portail de recrutement FBIJobs.gov. Le groupe ShinyHunters affirme avoir récupéré des données concernant la quasi-totalité du FBI, ainsi qu’un volume important d’informations sur des candidats passés par cette plateforme.
L’intrusion aurait reposé sur une faille dans un serveur Oracle PeopleSoft, qui héberge des masses de données RH sur les agents et sur les personnes aujourd’hui employées après avoir candidaté via le portail. Le détail compte, parce qu’il relie directement l’attaque au cœur administratif de l’agence.
Autre point étonnant, ShinyHunters n’aurait pas demandé de rançon financière. Le groupe réclamerait plutôt la correction d’un ancien rapport publié par le FBI, qu’il juge trompeur sur ses activités. Bref, le mobile affiché sort du script habituel.
Pourquoi Washington ne peut pas traiter ça comme un simple bug ?
Pour Justin Sherman, expert en sécurité nationale, cette fuite est « un désastre de contre-espionnage ». Dans un billet publié chez Lawfare, il estime qu’elle expose des milliers de membres du FBI au profilage, au phishing et à des approches menées par des services étrangers.
Le vrai sujet, maintenant, c’est le Congrès. Le droit fédéral impose une notification aux parlementaires chargés de superviser le FBI si l’intrusion atteint le seuil d’un incident majeur, notamment quand des données personnelles identifiables peuvent causer un tort mesurable à la sécurité nationale.
Pour l’instant, on ne sait pas si cette étape a été franchie. Des représentants de la Maison-Blanche, du FBI et de plusieurs élus concernés n’ont pas apporté de réponse immédiate. Si la notification devient obligatoire, ce serait la deuxième cette année après une autre compromission, attribuée à des hackers soupçonnés d’être chinois, qui avait exposé des cibles de surveillance et d’enquêtes du FBI.
Le site de recrutement reste hors ligne
Selon ABC News, le site d’emploi du FBI est la porte d’entrée principale pour postuler depuis 2017. Il restait indisponible au moment des derniers constats. Pas le genre de panne qu’on balaie d’un revers de main.