Le FBI s’est fait pirater parce qu’un correctif n’avait pas été installé

On pourrait croire à une mauvaise blague informatique, mais non : le FBI, l’une des agences les plus puissantes des États-Unis en matière de renseignement et de cybersécurité, vient de se retrouver au cœur d’une fuite de données qui aurait notamment pour origine… un correctif de sécurité qui n’aurait pas été installé. Oui, le genre de phrase qui donne envie de vérifier deux fois.

L’affaire concerne une plateforme Oracle PeopleSoft utilisée par le FBI, notamment pour des fonctions liées aux ressources humaines et au recrutement. Le problème aurait été provoqué par une vulnérabilité pour laquelle un correctif était pourtant disponible. Et c’est là que l’histoire devient particulièrement inquiétente : le logiciel pouvait être sécurisé, il fallait simplement penser à le mettre à jour.

Une porte ouverte avec un joli panneau “bienvenue”

D’après les informations disponibles, le système était administré avec l’aide d’un prestataire extérieur et un contractant n’aurait pas appliqué le correctif de sécurité fourni par Oracle. Pendant ce temps, les cybercriminels du groupe ShinyHunters surveillaient les systèmes vulnérables et auraient réussi à exploiter cette faille.

On imagine assez facilement la scène : d’un côté, des spécialistes capables de traquer des espions, de surveiller des réseaux internationaux et de mettre sur écoute la moitié de la planète, et de l’autre, quelque part dans une salle informatique, un serveur qui attend tranquillement sa mise à jour, veillant comme Thelma, mon bouledogue français, l’apparition d’un livreur ou d’une mouche morte subitement au sol. Bref, la cybersécurité moderne, c’est parfois beaucoup moins James Bond que prévu.

Des milliers de personnes dans la nature

Le problème est évidemment que les données récupérées ne seraient pas celles d’une obscure boutique en ligne vendant des gamelles connectées pour mes chiens. Des milliers d’employés du FBI seraient concernés, avec notamment des informations personnelles comme des coordonnées, des adresses ou des renseignements concernant des membres de leur famille.

Mais certaines données seraient beaucoup plus sensibles, puisqu’elles permettraient potentiellement d’identifier des personnes travaillant dans des fonctions particulièrement délicates au sein du Bureau, notamment dans le renseignement et la contre-ingérence.

Des informations médicales et psychiatriques feraient également partie des données potentiellement exposées. Et là, on commence à comprendre pourquoi le FBI prend l’affaire particulièrement au sérieux. Une adresse personnelle, c’est déjà embêtant. Une adresse personnelle associée au nom d’un agent travaillant sur des opérations sensibles, c’est une autre catégorie de problème.

Le sous-traitant prend la porte

Le FBI a confirmé que le contractant avait été écarté. Je pense que quand votre travail consiste à sécuriser la porte et que les cambrioleurs entrent par cette même porte, la réunion annuelle d’évaluation risque de mal se passer.

L’agence affirme avoir pris des mesures pour contenir la situation et éviter que l’affaire ne s’aggrave, tandis qu’une enquête tente encore de déterminer précisément quelles données ont été consultées ou dérobées. Le prestataire concerné, Accenture, continue de travailler avec le FBI mais n’a évidemment pas souhaité commenter en détail les circonstances précises de l’incident.

Ce qui donne une situation assez classique dans le merveilleux monde de l’informatique : le client explique qu’un prestataire n’a pas fait ce qu’il fallait, le prestataire explique qu’il collabore pleinement avec le client, et pendant ce temps les hackers, eux, ont déjà les données. Tout le monde est donc parfaitement d’accord sur le fait qu’il faut faire quelque chose.

ShinyHunters n’en est pas à son premier coup

Derrière cette attaque se trouve le groupe ShinyHunters, déjà connu pour ses campagnes visant des entreprises et des organisations disposant de grandes quantités de données personnelles. Le groupe avait revendiqué l’opération et menacé de publier les informations récupérées.

Ce n’est d’ailleurs pas particulièrement étonnant : pour les cybercriminels, une base contenant les données personnelles de milliers de personnes travaillant pour une agence comme le FBI représente évidemment une marchandise extrêmement intéressante à vendre sur le Dark Net. Tout se monnaie et n’est pas mis gratuitement à disposition. L’objectif est tout de même de se faire un peu de sous.

Et contrairement à un mot de passe Netflix, une identité professionnelle ou une adresse personnelle ne se change pas en cliquant sur “mot de passe oublié”. Là, tout est à nouveau perdu dans la nature.

Décidément, les jours se ressemblent après les multiples fuites de ces derniers jours : IFAPME, FWB en Belgique, LDLC en France, Registre central de la population au Danemark.

Le problème n’était pourtant pas inconnu

C’est probablement l’aspect le plus embarrassant de toute cette histoire. La vulnérabilité exploitée n’était pas une mystérieuse faille découverte cinq minutes avant l’attaque par un hacker génial caché dans une cave en Roumanie. Un correctif existait.

Les éditeurs avaient communiqué sur le problème et les utilisateurs concernés avaient été invités à mettre leurs systèmes à jour. Autrement dit, il ne fallait pas inventer une nouvelle technologie, recruter trois hackers éthiques et construire un bunker sous Washington. Il fallait juste installer une mise à jour.

Même le FBI reste une entreprise informatique

Cette histoire rappelle surtout une réalité beaucoup moins spectaculaire de la cybersécurité : les organisations les plus puissantes du monde restent dépendantes de procédures, de prestataires et surtout d’êtres humains. Et ceshumains oublient des choses.

Un correctif peut rester en attente, une procédure peut être mal appliquée, un prestataire peut penser que quelqu’un d’autre s’en occupe et, quelques semaines plus tard, un groupe de hackers peut tranquillement venir vérifier si la porte est toujours ouverte.

Le FBI dispose probablement de moyens de cybersécurité dont la plupart des entreprises européennes ne peuvent même pas rêver.

Mais face à une mise à jour qui attend sagement son installation, tout le monde reste finalement un peu humain.

Et c’est peut-être la leçon la plus désagréable de cette histoire : pour pirater le FBI, il ne faut pas forcément être un génie du clavier.

Parfois, il suffit simplement d’attendre que quelqu’un oublie de cliquer sur « Mettre à jour ».

Sources

 

 


Les bons plans du jour
-33%
Philips OneBlade 360 hybride Visage

Philips OneBlade 360 hybride Visage

49 € 32.99 €
Voir l'offre

Ajouté le 04/10/2026

-33%
DJI Osmo Pocket 3 - Vidéo 4K/120 IPS

DJI Osmo Pocket 3 - Vidéo 4K/120 IPS

429 € 288 €
Voir l'offre

Ajouté le 04/10/2026

-33%
Ninja Foodi FlexDrawer Air Fryer

Ninja Foodi FlexDrawer Air Fryer

269 € 179 €
Voir l'offre

Ajouté le 04/10/2026

-45%
Amazon Kindle Colorsoft 16 Go

Amazon Kindle Colorsoft 16 Go

299 € 164.99 €
Voir l'offre

Ajouté le 04/10/2026

Ajouter un bon plan

Bertrand

Bertrand

Explorateur d'Internet depuis 1995 et toujours à la recherche de la prochaine terre promise connectée. Mangeur de chocolat, fan de cuisine, de rando et de Kindle.