Le collectif de pirates informatiques ShinyHunters a revendiqué une opération majeure contre le FBI. Ils auraient réussi un vol massif de données personnelles des agents de la police fédérale. Une attaque qui ressemble à une déclaration de guerre.
Les hackers de ShinyHunters s’attaquent au FBI et cette fois, c’est personnel. Le collectif de pirates informatiques a annoncé, mardi 22 septembre, avoir réussi à dérober un vaste butin, riche de millions de données sur les agents en poste et d’éventuelles futures recrues de la police fédérale américaine. Ils affirment notamment avoir piraté le site FBIjobs.gov.
Le FBI s’est contenté de confirmer "être au courant des allégations" de piratage de leurs données. Mais l’agence n’a pas tenu à se prononcer sur l’ampleur réelle de ce cyber-braquage, ni sur une éventuelle demande de rançon.
Infliger une leçon au FBI
Contacté par 404media, un site spécialisé en culture numérique, ShinyHunters a fourni un échantillon de données concernant environ 5 000 individus, dont le directeur du FBI Kash Patel. La validité de certaines informations a pu être vérifiée, mais il convient de rester prudent sur l’ampleur réelle de cette attaque informatique, indique 404media.
Il n’empêche. "Pour des opérations aussi importantes et visibles, ShinyHunters n’a pas l’habitude d’exagérer", affirme Geert Baudewijns, PDG de Secutec et cybernégociateur qui a eu affaire à des membres des ShinyHunters par le passé.
Ce collectif de pirates informatiques spécialisés dans la cybercriminalité à but très lucratif a soutenu que l’opération contre le FBI n’avait pas pour objectif de se faire de l’argent, note The Register, un site spécialisé dans le numérique qui a pu joindre un porte-parole de ShinyHunters.
Pour afficher ce contenu YouTube, il est nécessaire d'autoriser les cookies de mesure d'audience et de publicité.
Accepter Gérer mes choixUne extension de votre navigateur semble bloquer le chargement du lecteur vidéo. Pour pouvoir regarder ce contenu, vous devez la désactiver ou la désinstaller.
RéessayerCette fois-ci, ils affirment avoir voulu infliger une leçon au FBI. ShinyHunters n’a pas digéré un rapport publié par l’agence fédérale en mai détaillant son mode opératoire et conseillant aux victimes de ce groupe de ne pas payer de rançon. "En réponse, ces cybercriminels avaient laissé une semaine au FBI pour corriger leur rapport", note Gérôme Billois, expert en cybersécurité au cabinet Wavestone.
"C’est la première fois que ShinyHunters s’adonne à une opération qui répond à des motivations plus politiques que financières", assure Damien Gbiorczyk, expert en cyber-résilience pour Illumio, spécialiste américain de la réponse aux cyberattaques.
Apparu en 2019, ShinyHunters s’est rapidement imposé "dans le top 5 des groupes les plus actifs dans le secteur du vol de données, de l’extorsion et des demandes de rançon", affirme Geert Baudewijns.
Spécialistes de la chasse aux gros gibiers
Ces hackers "se sont faits connaître en s’attaquant à des grands groupes technologiques, des fournisseurs de services numériques ou encore des banques", détaille Benoît Grünemwald, expert en cybersécurité pour la société Eset.
Leur spécialité : le gros gibier. ShinyHunters a accroché le scalp de grands noms comme Microsoft, AT&T, Salesforce, ou encore la banque Santander à son tableau de cyber-chasse. "Ils sont techniquement très pointus", assure Geert Baudewijns
À l’origine, ce groupe ne comptait qu’une poignée de pirates informatiques, dont une partie était des Français, a révélé Le Monde dans un enquête publiée en 2022. Le seul membre à avoir jamais reconnu officiellement faire partie des ShinyHunters, Sébastien Raoult, est originaire de l’Hexagone.
Au fil des ans, le fonctionnement de ShinyHunters "s’est industrialisé, et il serait aujourd’hui plus juste de parler de marque ou de collectif plutôt que de groupe", explique Damien Gbiorczyk. Ainsi, avec l’aval de la hiérarchie, des pirates informatiques affiliés peuvent mener des opérations en se revendiquant de ShinyHunters, précisent les experts interrogés.
Leur mode opératoire a aussi évolué pour coller à l’air du temps de la cybercriminalité. "Les attaques par vol massif de données sont devenues bien plus rentables et performantes que le rançongiciel [bloquer un système informatique avec un virus jusqu’à paiement d’une rançon, NDLR]", explique Geert Baudewijns.
"L’exfiltration de données est plus facile à exécuter car elle ne nécessite pas de bloquer l’ensemble de l’infrastructure et, surtout, c’est plus discret. Le résultat est moins visible et permet des négociations plus confidentielles", précise Gérôme Billois. Dans le domaine de la cybercriminalité, la confidentialité peut aussi être plus rentable pour les criminels. Une fois que le piratage est étalé au grand jour, la pression médiatique peut pousser les victimes à résister au chantage, explique cet expert.
Compromettre des agents du FBI ?
ShinyHunters - avec quelques autres groupes comme Clop ou Lapsus$ - est devenu l’un des principaux symboles de cette génération de "hackers plutôt jeunes qui semblent n’avoir peur de rien ni de personne", estime Gérôme Billois.
C’est peut-être la raison pour laquelle le FBI avait décidé de le dénoncer publiquement et nommément. La réponse du collectif n’est pas sans rappeler celle que pourrait avoir un groupe mafieux, sûr d’être en position de force et prêt à défier les autorités, reconnaît Damien Gbiorczyk. "C’est un peu leur manière de dire, attention à ne pas venir nous embêter car sinon on va vous faire mal", décrypte cet expert.
Et le vol de ces données personnelles n’est pas qu’un avertissement et une mauvaise publicité pour le FBI. Les conséquences peuvent être graves pour l’agence fédérale. "Ces pirates informatiques peuvent désormais contacter l’un des agents ou une potentielle recrue pour le compromettre. Ils vont le menacer en disant qu’ils savent où lui et sa famille habitent afin d’obtenir ses identifiants, obtenir un nouvel accès aux serveurs du FBI et voler encore plus de données", résume Damien Gbiorczyk.
Ces données peuvent aussi "intéresser les groupes criminels hors cybercriminalité", souligne Gérôme Billois. Mafieux, cartels pourraient payer cher pour avoir des informations sur les agents potentiellement appelés à enquêter sur eux.
Il faut dorénavant s’attendre à une riposte du FBI, assure Gérôme Billois. "Face à un tel affront, difficile de ne pas répliquer sans perdre sa crédibilité", estime-t-il. Pour lui, il va être intéressant de voir le prochain acte de ce conflit.
Surtout que les États-Unis ont autorisé récemment le secteur privé à "mener des actions offensives" contre des groupes cybercriminels internationaux. Le FBI va-t-il réagir seul ou s’associer à Google, Meta et autres pour lancer une guerre de grande envergure contre ShinyHunters ? Cette fois-ci, ce sera plus que personnel.
