thejournalofsierraleonestudies.com

“Dans notre milieu, seule la réputation compte” : ce piratage qui embarrasse le FBI

On croirait à une mauvaise blague. Lundi 21 septembre, le groupe de hackers mondialement connu ShinyHunters affirmait s'être introduit dans une base de données appartenant au FBI et avoir dérobé des données con...

On croirait à une mauvaise blague. Lundi 21 septembre, le groupe de hackers mondialement connu ShinyHunters affirmait s'être introduit dans une base de données appartenant au FBI et avoir dérobé des données confidentielles sur plusieurs de ses agents et leurs missions. Le mardi, les employés du bureau fédéral américain apprenaient l'information dans la presse, plusieurs médias dont le site spécialisé 404 s'en faisant alors l'écho. Le lendemain, lesdits employés recevaient un courriel de la Direction évoquant... le mois de la sensibilisation à la cybersécurité, en octobre. Auprès du New York Times, certains ont ri jaune, y voyant une provocation. D'autres, très inquiets du silence de leur hiérarchie, ont contacté directement le journal américain, qui a eu accès à un échantillon de données, pour savoir s'ils étaient concernés par cette fuite. Une semaine plus tard, les enquêteurs internes au sein du FBI n'en reviennent toujours pas et cherchent à reconstituer le fil des événements.

Reuters, qui a également reçu l'échantillon envoyé par ShinyHunters, en estime le volume entre deux et trois téraoctets. Téléchargées à partir de la plateforme jobs.gov du FBI, ces données sont jugées partiellement voire totalement authentiques par les médias et les experts qui les ont analysées.

Selon le quotidien américain, ces données concernent les coordonnées personnelles (nom, adresses postales, contact d'urgence, numéro de sécurité sociale) d'agents nés entre 1940 et début 2000 ; les numéros d'identification qui leur permet de s'enregistrer automatiquement lors d'un déplacement auprès de l'administration des Transports ; et le nom de plusieurs services - dont certains sont inconnus du public - et zones géographiques auxquels des agents sont affectés. "Il n'est pas difficile d'imaginer des scénarios où des employés ou leurs familles pourraient être menacés ou agressés par la diffusion de ce type d'informations", souligne auprès du New York Times Andrew Brandt, chercheur en renseignement.

Le risque russe

Le risque est que des espions mal intentionnés obtiennent ces informations, les croisent avec d'autres revendues sur le dark web et suivent à la trace ces agents pendant plusieurs années, y compris ceux qui ne sont pas encore nommés à des postes sensibles mais pourraient l'être à l'avenir. Autre élément susceptible d'attiser la convoitise d'acteurs malveillants : un volet des données dérobées contient des données médicales sensibles sur des employés, telles que des évaluations psychiatriques ou des prises de sang.

Un ancien du FBI, Eric O'Neill, a souligné auprès de Reuters la gravité de la situation, rappelant les risques de contre-espionnage au profit des ennemis des États-Unis : "Je serais très surpris si les services de renseignement russes ne frappaient pas à [la porte de ShinyHunters] en disant : 'On veut ces trucs, et vite !'"

De nombreux commentateurs outre-Atlantique évoquent un niveau de gravité historique, et comparent cet incident à un autre piratage : celui, en 2015, de l'agence gouvernementale Office of Personnel Management. Des données sur quatre millions d'Américains avaient alors été dérobées, soi-disant au profit de la Chine, sans que l'information ait pu être confirmée.

"Opération marketing"

Deux questions restent en suspens : comment ShinyHunters a-t-il pu pénétrer une infrastructure informatique aussi fortifiée que celle du FBI ? Et surtout, que compte-t-il faire des données volées ?

ShinyHunters est connu pour exagérer ses actions afin de mieux extorquer ses victimes. Assurant que le nombre de personnes concernées par ce piratage se chiffre en dizaines de milliers, il affirme n'avoir aucune intention de "publier ces données", tout en prétendant que "l'impact réel" de l'opération est "nettement" plus grave que ce dont le public a connaissance. "Dans notre milieu, seule la réputation compte", dit le groupe comme pour expliquer son action. Le gang de hackers présente son coup de force comme une "opération marketing" sur le dos du FBI, qui avait mis en garde le public à son sujet quelques mois plus tôt. Il réclame la suppression de cet avertissement d'ici ce mardi soir, mais on ignore quelles seront les conséquences si le FBI ne se plie pas aux exigences.

Toujours selon les hackers, c'est une faille zero-day, c'est-à-dire inconnue jusqu'ici, qui leur a permis de s'introduire dans les données du FBI. En cause, le logiciel Oracle PeopleSoft, utilisé pour la gestion du personnel et des finances. Mais vendredi dernier, Google postait un article de blog où il expliquait comment ShinyHunters exploitait une faille de ce logiciel rendue publique en juin, avec son correctif. Des centaines de tentatives d'extorsions auraient été le fruit de cette faille, selon l'entreprise américaine. Au New York Times, une source proche du dossier affirme que cette faille est très probablement impliquée dans l'attaque du FBI.

Ce n'est pas la première fois que les outils du FBI sont ciblés. Il y a deux ans, l'opération Salt Typhoon avait permis à des hackers de prendre le contrôle des infrastructures téléphoniques utilisées par le FBI pour les mises sur écoute ordonnées par la justice, et d'en détourner l'usage au profit des Chinois. Le FBI n'a pas commenté ces révélations, précisant seulement qu'il considérait "la sécurité de ses informations et la sécurité de son personnel comme des priorités absolues".