Le FBI s’est fait pirater parce qu’un correctif n’avait pas été installé
On pourrait croire à une mauvaise blague informatique, mais non : le FBI, l’une des agences les plus puissantes des États-Unis en matière de renseignement et de cybersécurité, vient de se retrouver au cœur d’une fuite de données qui aurait notamment pour origine… un correctif de sécurité qui n’aurait pas été installé. Oui, le genre de phrase qui donne envie de vérifier deux fois.
L’affaire concerne une plateforme Oracle PeopleSoft utilisée par le FBI, notamment pour des fonctions liées aux ressources humaines et au recrutement. Le problème aurait été provoqué par une vulnérabilité pour laquelle un correctif était pourtant disponible. Et c’est là que l’histoire devient particulièrement inquiétente : le logiciel pouvait être sécurisé, il fallait simplement penser à le mettre à jour.
Une porte ouverte avec un joli panneau “bienvenue”
D’après les informations disponibles, le système était administré avec l’aide d’un prestataire extérieur et un contractant n’aurait pas appliqué le correctif de sécurité fourni par Oracle. Pendant ce temps, les cybercriminels du groupe ShinyHunters surveillaient les systèmes vulnérables et auraient réussi à exploiter cette faille.
On imagine assez facilement la scène : d’un côté, des spécialistes capables de traquer des espions, de surveiller des réseaux internationaux et de mettre sur écoute la moitié de la planète, et de l’autre, quelque part dans une salle informatique, un serveur qui attend tranquillement sa mise à jour, veillant comme Thelma, mon bouledogue français, l’apparition d’un livreur ou d’une mouche morte subitement au sol. Bref, la cybersécurité moderne, c’est parfois beaucoup moins James Bond que prévu.
Des milliers de personnes dans la nature
Le problème est évidemment que les données récupérées ne seraient pas celles d’une obscure boutique en ligne vendant des gamelles connectées pour mes chiens. Des milliers d’employés du FBI seraient concernés, avec notamment des informations personnelles comme des coordonnées, des adresses ou des renseignements concernant des membres de leur famille.
Mais certaines données seraient beaucoup plus sensibles, puisqu’elles permettraient potentiellement d’identifier des personnes travaillant dans des fonctions particulièrement délicates au sein du Bureau, notamment dans le renseignement et la contre-ingérence.
Des informations médicales et psychiatriques feraient également partie des données potentiellement exposées. Et là, on commence à comprendre pourquoi le FBI prend l’affaire particulièrement au sérieux. Une adresse personnelle, c’est déjà embêtant. Une adresse personnelle associée au nom d’un agent travaillant sur des opérations sensibles, c’est une autre catégorie de problème.
Le sous-traitant prend la porte
Le FBI a confirmé que le contractant avait été écarté. Je pense que quand votre travail consiste à sécuriser la porte et que les cambrioleurs entrent par cette même porte, la réunion annuelle d’évaluation risque de mal se passer.
L’agence affirme avoir pris des mesures pour contenir la situation et éviter que l’affaire ne s’aggrave, tandis qu’une enquête tente encore de déterminer précisément quelles données ont été consultées ou dérobées. Le prestataire concerné, Accenture, continue de travailler avec le FBI mais n’a évidemment pas souhaité commenter en détail les circonstances précises de l’incident.
Ce qui donne une situation assez classique dans le merveilleux monde de l’informatique : le client explique qu’un prestataire n’a pas fait ce qu’il fallait, le prestataire explique qu’il collabore pleinement avec le client, et pendant ce temps les hackers, eux, ont déjà les données. Tout le monde est donc parfaitement d’accord sur le fait qu’il faut faire quelque chose.
ShinyHunters n’en est pas à son premier coup
Derrière cette attaque se trouve le groupe ShinyHunters, déjà connu pour ses campagnes visant des entreprises et des organisations disposant de grandes quantités de données personnelles. Le groupe avait revendiqué l’opération et menacé de publier les informations récupérées.
Ce n’est d’ailleurs pas particulièrement étonnant : pour les cybercriminels, une base contenant les données personnelles de milliers de personnes travaillant pour une agence comme le FBI représente évidemment une marchandise extrêmement intéressante à vendre sur le Dark Net. Tout se monnaie et n’est pas mis gratuitement à disposition. L’objectif est tout de même de se faire un peu de sous.
Et contrairement à un mot de passe Netflix, une identité professionnelle ou une adresse personnelle ne se change pas en cliquant sur “mot de passe oublié”. Là, tout est à nouveau perdu dans la nature.
Décidément, les jours se ressemblent après les multiples fuites de ces derniers jours : IFAPME, FWB en Belgique, LDLC en France, Registre central de la population au Danemark.
Le problème n’était pourtant pas inconnu
C’est probablement l’aspect le plus embarrassant de toute cette histoire. La vulnérabilité exploitée n’était pas une mystérieuse faille découverte cinq minutes avant l’attaque par un hacker génial caché dans une cave en Roumanie. Un correctif existait.
Les éditeurs avaient communiqué sur le problème et les utilisateurs concernés avaient été invités à mettre leurs systèmes à jour. Autrement dit, il ne fallait pas inventer une nouvelle technologie, recruter trois hackers éthiques et construire un bunker sous Washington. Il fallait juste installer une mise à jour.
Même le FBI reste une entreprise informatique
Cette histoire rappelle surtout une réalité beaucoup moins spectaculaire de la cybersécurité : les organisations les plus puissantes du monde restent dépendantes de procédures, de prestataires et surtout d’êtres humains. Et ceshumains oublient des choses.
Un correctif peut rester en attente, une procédure peut être mal appliquée, un prestataire peut penser que quelqu’un d’autre s’en occupe et, quelques semaines plus tard, un groupe de hackers peut tranquillement venir vérifier si la porte est toujours ouverte.
Le FBI dispose probablement de moyens de cybersécurité dont la plupart des entreprises européennes ne peuvent même pas rêver.
Mais face à une mise à jour qui attend sagement son installation, tout le monde reste finalement un peu humain.
Et c’est peut-être la leçon la plus désagréable de cette histoire : pour pirater le FBI, il ne faut pas forcément être un génie du clavier.
Parfois, il suffit simplement d’attendre que quelqu’un oublie de cliquer sur « Mettre à jour ».
Sources
- Reuters : Accenture contractor removed from FBI following damaging data breach, sources say
6 octobre 2026
Reuters révèle qu’un sous-traitant d’Accenture a été écarté par le FBI après une fuite ayant exposé des données sensibles de milliers d’employés. Deux sources identifient Accenture comme l’organisation tierce concernée et Oracle PeopleSoft comme la plateforme exploitée. - Nextgov/FCW : FBI removes Accenture contractor after missed security patch led to breach
6 octobre 2026
Nextgov confirme que le FBI a rompu ses liens avec un contractant travaillant pour Accenture et détaille son rôle dans la gestion des correctifs logiciels et du code personnalisé. - SecurityWeek : FBI Blames Contractor’s Missed Patch for ShinyHunters Breach
6 octobre 2026
SecurityWeek revient sur le rôle du correctif non appliqué et sur l’exploitation de la vulnérabilité de PeopleSoft par le groupe ShinyHunters. - Boursorama : Un sous-traitant d’Accenture a été écarté du FBI à la suite d’une fuite de données préjudiciable
6 octobre 2026
Boursorama reprend les informations de Reuters en français et précise que des sources identifient Accenture comme l’organisation tierce et Oracle PeopleSoft comme le système concerné.

