Wireva

ShinyHunters revendique le piratage du site d'emploi du FBI

Le groupe ShinyHunters affirme avoir exploité une faille zero-day dans Oracle PeopleSoft pour accéder au site d'emploi du FBI et dérober 2 To de données. La semaine a aussi été marquée par des vulnérabilités dans l'agent Muse de Meta, des attaques ciblées contre des développeurs Rust et de nouvelles menaces contre le chiffrement RSA.

Le groupe cybercriminel ShinyHunters a revendiqué l'exploitation d'une vulnérabilité zero-day dans Oracle PeopleSoft pour pénétrer le site d'emploi du FBI. Selon le groupe, cette intrusion a permis d'accéder aux instances AWS GovCloud de l'agence et d'exfiltrer environ deux téraoctets de données relatives à des employés. GovCloud désigne la version sécurisée et cloisonnée de l'infrastructure cloud d'Amazon Web Services, réservée aux utilisateurs gouvernementaux américains.

ShinyHunters n'en est pas à son coup d'essai. Le groupe a été associé à des dizaines d'attaques de grande envergure et d'incidents de rançongiciel visant des entreprises et des institutions, parmi lesquelles Jaguar-Land Rover, Grubhub, Carnival Cruise Lines, Rockstar Games, plusieurs universités, des casinos et d'autres agences gouvernementales. L'attaque contre Jaguar-Land Rover aurait eu un impact mesurable sur le produit intérieur brut du Royaume-Uni. Au printemps 2026, ShinyHunters a également été crédité du piratage de la plateforme éducative Canvas, qui a entraîné le vol de résultats d'examens et de journaux de conversation appartenant à des centaines de millions d'étudiants, d'enseignants et de personnels.

Le groupe est généralement décrit comme une organisation criminelle internationale, composée en partie de très jeunes individus, qui exige des rançons en bitcoins de plusieurs millions de dollars en menaçant de divulguer les données volées en cas de non-paiement. Le 15 mai 2026, le FBI a publié un bulletin consacré aux activités de ShinyHunters, centré sur l'affaire Canvas. L'agence y affirmait que le groupe recourt à des « stratégies de harcèlement, en envoyant des messages texte et des appels téléphoniques menaçants aux victimes et à leurs proches ». ShinyHunters conteste cette description et menace de publier les données des employés du FBI, y compris celles de leurs familles, si l'agence ne retire pas ces déclarations.

La même semaine, une exposition grave a été signalée dans l'agent Muse de Meta. Ce type de plateforme agentique, à l'image d'OpenClaw, fonctionne directement sur l'ordinateur de l'utilisateur et peut agir en son nom. L'agent accède généralement aux comptes de l'utilisateur sur divers services, de la messagerie électronique à GitHub en passant par les plateformes cloud. Sur macOS, Muse demande en outre l'accès au microphone, à l'enregistrement d'écran, au disque dur ainsi qu'à des données personnelles comme le calendrier et la localisation.

Le problème tient à la configuration de l'agent, qui peut être modifiée par d'autres processus, notamment le terminal. Le serveur de transcription peut être redirigé vers n'importe quelle adresse sans que l'utilisateur en soit averti. Une fois ce serveur sous contrôle, l'attaquant hérite de tous les droits de l'agent, y compris la capacité d'enregistrer l'écran et d'écouter le microphone à l'insu de la victime. Les chercheurs ont aussi démontré le vol de jetons d'authentification d'autres services accessibles à Muse et l'extraction de l'intégralité des messages WhatsApp de l'utilisateur.

Ces attaques reposent souvent sur des techniques de type « ClickFix », dont l'efficacité inquiète. Un site compromis affiche une fausse invite d'authentification ressemblant à un captcha et demande à l'utilisateur de copier un bloc de texte puis de l'exécuter dans un terminal pour générer un jeton. Ce texte est en réalité une charge malveillante qui installe un logiciel nuisible ou donne accès à l'agent Muse. Meta affirme que l'architecture de Muse a été conçue avec la sécurité en tête, mais certaines voies d'attaque élémentaires semblent avoir été négligées. Si les statistiques de téléchargement de la version macOS ne sont pas disponibles, la version iOS a atteint la première place de l'App Store avec 1,5 million d'installations, et 1,1 million sur Android.

Dans le même temps, le site officiel du langage Rust a publié un avertissement : des membres de l'équipe du langage et des développeurs de bibliothèques très populaires ont été ciblés par un groupe inconnu, soupçonné d'être lié à des pirates nord-coréens. Les tentatives d'hameçonnage se présentent souvent comme une invitation à une conférence en ligne pour collaborer sur une nouvelle fonctionnalité ou un rapport de bug. Au moment de rejoindre l'appel, une fausse erreur réclame l'installation d'un nouveau codec vidéo ou d'une mise à jour logicielle plausible. Le lien de téléchargement mène évidemment à un logiciel malveillant. Ce mode opératoire est soupçonné d'avoir été employé en juin contre le mainteneur de la bibliothèque « arrayref », ce qui a entraîné une vague d'empoisonnement de la chaîne d'approvisionnement dans le dépôt Cargo de Rust. Comme de nombreux langages modernes, Rust s'appuie sur des bibliothèques téléchargées automatiquement lors de la compilation : la compromission d'un module peut donc infecter tous les programmes construits avec le paquet malveillant, ainsi que l'environnement de build lui-même. Les responsables de Rust recommandent l'authentification multifacteur, la prudence face aux projets d'inconnus et la méfiance envers les offres trop séduisantes.

Same event, other desks

Story file →