Le portail de recrutement du FBI a été compromis après qu’un correctif de sécurité n’a pas été appliqué sur une plateforme exploitée par un tiers. L’incident aurait exposé les données personnelles de milliers d’agents et de candidats. L’affaire rappelle qu’une organisation peut déléguer l’exploitation d’un système, mais jamais le contrôle de sa sécurité.
Pendant plusieurs jours, le FBI ignorait encore si l’intrusion provenait de son propre système ou d’un prestataire. Brett Leatherman, responsable de la cybersécurité de l’agence, a depuis confirmé à Reuters que l’incident avait pour origine une défaillance sur une plateforme gérée par un tiers. Un intervenant n’aurait pas installé un correctif pourtant diffusé explicitement pour sécuriser le système.
Le FBI affirme avoir écarté l’intervenant concerné et pris les mesures nécessaires pour réduire les risques. Il ne donne toutefois ni le nom de l’entreprise ni celui de la solution touchée. D’après deux sources citées par Reuters, il s’agirait d’Accenture et d’Oracle PeopleSoft, une plateforme utilisée pour les ressources humaines et le recrutement.
Un correctif disponible mais pas appliqué
L’intrusion aurait été menée par ShinyHunters, un groupe spécialisé dans le vol de données et l’extorsion. Dès juin, Mandiant, l’équipe de Google dédiée à la cybersécurité, avait alerté sur une campagne visant PeopleSoft. Oracle avait publié le même jour une alerte assortie de correctifs et demandé à ses clients de les installer sans délai.
Le scénario n’a donc rien d’une attaque impossible à anticiper. La vulnérabilité était connue, une campagne active avait été signalée et une correction existait. La faille se situe dans l’exécution. Reuters n’a cependant pas pu établir précisément quand les recommandations avaient été reçues ni quelles procédures avaient été suivies.
Sur un logiciel d’entreprise, une mise à jour peut perturber des interfaces ou nécessiter des tests. Mais ces contraintes ne dispensent pas d’arbitrer le risque, d’appliquer des mesures compensatoires et de suivre la correction jusqu’à son déploiement. Lorsqu’un avis critique reste sans effet alors qu’une exploitation est en cours, le problème devient un échec de gouvernance.
Des données qui exposent aussi les missions
Selon Reuters, les données divulguées concerneraient plusieurs milliers d’employés. Elles comprendraient des adresses personnelles, des dossiers médicaux et psychiatriques, mais aussi des descriptions précises de fonctions liées au contre-espionnage. Des informations sur des personnels du renseignement humain auraient également été exposées.
Le FBI n’a pas confirmé publiquement tout ce périmètre. Le 23 septembre, l’agence reconnaissait seulement enquêter sur la compromission de FBIJobs.gov et sur une possible atteinte à des données personnelles. ShinyHunters affirmait détenir des informations sur des agents et des candidats. Reuters avait vérifié une partie de l’échantillon présenté, sans établir l’origine exacte de toutes les données.
Cette fuite ne se limite pas à un risque d’usurpation. Elle peut aider à identifier des agents, cartographier des fonctions sensibles ou exercer des pressions sur des personnes et leurs proches. Un portail de recrutement devient ainsi un point d’entrée vers la sécurité opérationnelle d’une institution entière.
Externaliser ne signifie pas transférer le risque
Confier la maintenance d’une application à un prestataire ne transfère pas la responsabilité du risque. Le fournisseur exécute des tâches, mais le client doit rester capable de savoir quels actifs sont exposés, qui doit appliquer les correctifs, dans quels délais et avec quelle preuve.
Un contrat n’est pas un mécanisme de sécurité. Il faut malgré tout vérifier qu’une alerte critique a été reçue, qu’un responsable l’a qualifiée, qu’une décision a été prise et que le correctif a réellement été déployé. Sans cette chaîne de preuve, la responsabilité partagée devient surtout une responsabilité diluée.
Le FBI dispose pourtant de moyens que peu d’organisations peuvent égaler. Son expérience montre que la faiblesse ne vient pas toujours d’une attaque sophistiquée. Elle peut naître d’un raccord mal contrôlé entre un éditeur, un prestataire et le donneur d’ordre.