nnattalli - stock.adobe.com
Gestion des correctifs : le FBI remercie l'un de ses prestataires
Le bureau fédéral d'investigation américain vient d'indiquer à Reuters avoir remercié un prestataire chargé de la maintenance d'une plateforme qu'il n'a pas rigoureusement maintenue à jour de correctifs.
Ça n'aura apparemment pas pardonné. En septembre, les ShinyHunters se sont attaqués au FBI, exploitant une vulnérabilité affectant le déploiement d'Oracle PeopleSoft du bureau fédéral. À la clé, un lot considérable d'informations parfois très sensibles sur environ 60 000 agents - actuels comme passés - du FBI.
Les ShinyHunters ont assuré avoir exploité une vulnérabilité inédite. Mais tout dépend de ce qu'on entend par là. Car nos confrères de Bleeping Computer révélaient mercredi 10 juin que les ShinyHunters s'étaient lancés dans une campagne d'exploitation d'une vulnérabilité affectant Oracle PeopleSoft. L'université de Nottingham, outre-Manche, comptait parmi leurs premières victimes.
En fait, selon Mandiant, l'exploitation de cette vulnérabilité, la CVE-2026-35273, avait commencé au moins le 27 mai, alors que la vulnérabilité était inédite, une 0day : elle a précédé l'avis de sécurité d'Oracle publié le 10 juin 2026. Plus des deux tiers des organisations touchées alors opéraient dans l'enseignement supérieur. Après cette date, considérer la vulnérabilité inédite n'est plus approprié. Et c'est vraisemblablement ce que reproche le FBI à son prestataire.
L'agence vient ainsi d'indiquer à nos confrères de Reuters que son « enquête a permis de déterminer que l'incident était dû à une faille de sécurité d'une plateforme gérée par un organisme tiers, après qu'un sous-traitant a omis d'appliquer un correctif de sécurité expressément destiné à sécuriser ladite plateforme ».
Le FBI n'a toutefois pas désigné Oracle PeopleSoft ni le prestataire en question. Mais « deux sources proches du dossier » ont précisé la plateforme à nos confrères. Des sources qui ont également « déclaré que le prestataire tiers était Accenture ». Interrogé par Reuters, l'ESN s'est contentée de répondre que « nous sommes fiers de soutenir la mission du FBI et nous continuerons à le faire ».
Le leader des ShinyHunters, Shiny, est aux abonnés absents depuis au moins samedi dernier et l'arrestation d'un membre du collectif Scattered Lapsus$ Hunters (SLSH pour les intimes), Rey. À ne pas confondre, toutefois, car pour Shiny, Rey et son entourage « sont ceux qui essaient de reprendre à leur compte toute la scène ShinyHunters ».
