États-Unis : 3 millions de victimes dans la double fuite Pentagon-FBI

Le Defense Manpower Data Center et le FBI affrontent une double crise de sécurité informatique aux États-Unis. Après neuf mois d’accès non détecté exposant 3,05 millions de personnes au Pentagone et une cyberattaque revendiquée par ShinyHunters menaçant tous les employés du FBI, les agences déploient des protocoles d’urgence pour protéger les victimes et colmater des failles systémiques révélatrices de carences administratives profondes.

Publié le
Lecture : 3 min
États-Unis : 3 millions de victimes dans la double fuite Pentagon-FBI
États-Unis : 3 millions de victimes dans la double fuite Pentagon-FBI © Armees.com

Le Defense Manpower Data Center (DMDC) et le Federal Bureau of Investigation (FBI) sont confrontés à une double crise de gestion des données. Après neuf mois de vulnérabilités non détectées au Pentagone et une attaque revendiquée par ShinyHunters contre le FBI, des protocoles d’urgence sont activés pour protéger 3 millions de citoyens et le personnel fédéral. Ces incidents mettent en lumière les vulnérabilités administratives des États-Unis.

Ampleur de la crise : chiffres et périmètre des victimes aux États-Unis

La fuite de données au DMDC affecte 3,05 millions de personnes, dont 2,76 millions de vivants et 294 000 décédés. Gérant 60 millions de dossiers en 2024, le DMDC a vu exposées des informations sensibles telles que numéros de sécurité sociale et données professionnelles militaires. Selon Security Affairs, la faille a été découverte le 16 juillet 2026, permettant à des utilisateurs non autorisés d’accéder à des fichiers. Le DMDC a rapidement corrigé la vulnérabilité.

L’absence de chiffrement des données personnelles aggrave la situation. Les victimes incluent personnel militaire, employés civils, entrepreneurs, familles, retraités et vétérans. Le Pentagone admet qu’un « petit nombre » d’intrus a exploité la faille d’octobre 2025 à juillet 2026.

Quant au FBI, ShinyHunters revendique l’exfiltration de données via le portail FBIJobs.gov. Le 28 septembre, la direction du FBI admet que les données de tout le personnel pourraient être compromises. La menace concerne des unités sensibles telles que la Remote Operations Unit, chargée du piratage de sites criminels et d’États étrangers. ShinyHunters menace de divulguer les informations, compromettant potentiellement des agents sous couverture.

Chronologie des défaillances : du silence à la reconnaissance

Au DMDC, l’intrusion débute en octobre 2025 et reste non détectée pendant 272 jours, exposant des faiblesses dans la surveillance des accès. Les systèmes de détection d’anomalies n’ont pas fonctionné efficacement. Le Pentagone n’a pas expliqué comment la faille a finalement été découverte en juillet 2026 ni pourquoi la supervision a échoué.

Le 22 septembre 2026, ShinyHunters annonce publiquement la compromission du FBI, créant une crise médiatique. Le 28 septembre, le FBI admet l’ampleur probable de l’exfiltration. Les notifications aux victimes du DMDC arrivent fin septembre, posant des questions sur la rapidité de réaction et la conformité légale.

Obligations légales et mesures de remédiation en cours

Le DMDC offre 12 mois de surveillance de crédit gratuite via IDX pour les 3,05 millions de victimes, incluant monitoring des bureaux de crédit, alertes en temps réel et assistance en cas d’usurpation d’identité. Les services couvrent la surveillance auprès des agences américaines Equifax, Experian et TransUnion, la détection de transactions suspectes et l’accompagnement juridique.

La date limite d’inscription au programme IDX est fixée au 19 août 2027. Les victimes reçoivent des lettres détaillant les données compromises et les mesures de protection recommandées. Aucune sanction interne n’a été annoncée par le Pentagone, ni audit externe, contrairement aux pratiques habituelles après de telles violations.

Les victimes peuvent engager des actions collectives contre le gouvernement pour négligence dans la protection des données. Le Federal Tort Claims Act permet de réclamer des dommages pour fautes administratives, bien que les montants soient souvent limités par des immunités souveraines. Des litiges prolongés sont anticipés, le gouvernement invoquant généralement des exceptions de sécurité nationale.

Impact sur le personnel militaire et fédéral

L’exposition des numéros de sécurité sociale favorise les fraudes. Les cybercriminels peuvent ouvrir des comptes frauduleux, contracter des prêts ou accéder à des prestations gouvernementales. Les militaires à l’étranger et leurs familles sont particulièrement vulnérables. Pour les agents du FBI, la menace dépasse l’usurpation d’identité, compromettant la sécurité de missions et d’agents sous couverture.

Questions de gouvernance et responsabilités institutionnelles

Ces incidents révèlent des failles dans la gouvernance IT fédérale. Le manque de chiffrement et de coordination interagences, ainsi que des architectures vieillissantes, sont problématiques. Le Congrès prévoit des auditions pour examiner les responsabilités des départements concernés. L’administration Biden est critiquée pour sa gestion des données gouvernementales après plusieurs incidents majeurs.

Bien que ShinyHunters ait revendiqué l’attaque du FBI, aucune revendication n’a été faite pour le Pentagone. L’asymétrie entre ces cas indique des motivations et des acteurs distincts, compliquant l’analyse des menaces et la réponse coordonnée.

Laisser un commentaire

Share to...