CJIS Online : 469 169 fiches revendiquées, sans confirmation
Une publication criminelle, repérée et analysée par ZATAZ, affirme détenir 469 169 fiches attribuées à CJIS Online, une plateforme de formation liée à la conformité CJIS utilisée dans l'écosystème américain des forces de l'ordre. Les colonnes visibles décrivent surtout des coordonnées professionnelles et des affiliations. À ce stade, aucune confirmation publique ne permet d'établir l'authenticité, l'ancienneté ou l'exhaustivité de la base revendiquée.
Une fuite revendiquée, pas une intrusion confirmée
Le point de départ est une annonce publiée par un acteur non identifié sur un espace criminel, puis signalée par ZATAZ. Son auteur affirme mettre à disposition des données provenant de CJIS Online. Le média spécialisé rapporte un total de 469 169 enregistrements, associés selon l'annonce à 23 076 organismes ou prestataires.
Ce nombre doit être lu comme une revendication, et non comme un bilan établi. ZATAZ précise ne pas pouvoir vérifier l'authenticité de l'ensemble, sa date d'extraction ni la méthode d'obtention. L'organisation concernée ne semble pas avoir publié, dans les sources consultées, de communication confirmant une fuite, son volume ou les données affectées.
Ce que l'échantillon annoncé contient
Selon l'analyse de ZATAZ, la structure présentée comprend un identifiant utilisateur, plusieurs champs de nom, une adresse e-mail, un numéro de téléphone, une organisation, un type de profil et un statut d'activation. L'auteur de la publication annonce notamment 248 825 adresses e-mail distinctes et 208 918 numéros de téléphone. Ces sous-totaux restent eux aussi déclaratifs.
Aucun champ de mot de passe n'apparaît dans la structure décrite. Cela ne prouve ni qu'aucun secret d'authentification n'a été atteint, ni que des identifiants ont été dérobés. Cela signifie seulement que les éléments publiquement décrits ne permettent pas d'affirmer la présence de mots de passe. Il ne serait donc pas rigoureux d'en déduire un changement de mot de passe imposé par cette seule revendication.
Ne pas confondre la plateforme de formation et les systèmes du FBI
Le nom CJIS renvoie à la division Criminal Justice Information Services du FBI, qui présente ses services et ressources sur son site institutionnel. Mais ZATAZ insiste sur un point important : les données revendiquées sont attribuées à une plateforme de formation consacrée aux règles de sécurité CJIS, pas à une base d'enquêtes criminelles ou à un système opérationnel du FBI.
Une liste de comptes de formation, même si elle était authentique, ne démontrerait donc pas à elle seule un accès aux dossiers judiciaires ou aux fichiers d'enquête. Cette distinction évite d'amplifier une revendication au-delà de ce qu'elle montre réellement. Elle ne retire pas pour autant l'intérêt des données personnelles et professionnelles qui seraient présentes.
Pourquoi des coordonnées professionnelles peuvent suffire à une arnaque ciblée
Un nom, une fonction supposée, une organisation et un numéro de téléphone peuvent rendre un message ou un appel frauduleux beaucoup plus convaincant. Un escroc peut se faire passer pour un administrateur de formation, un fournisseur, un collègue ou un service informatique. Le fait de connaître l'organisme de rattachement donne une apparence de contexte réel à sa demande.
Ce risque est une conséquence plausible des catégories de données annoncées, pas une campagne d'arnaque déjà constatée. Le réflexe utile est de traiter avec prudence tout contact inattendu réclamant une connexion, un code de validation ou une mise à jour urgente. Il faut retrouver soi-même le canal habituel de l'organisation et rappeler un numéro connu, plutôt que répondre au message ou au numéro reçu.
Des épisodes anciens ne prouvent pas le dossier actuel
ZATAZ replace cette revendication dans un historique d'incidents et de prétendus accès liés à l'environnement CJIS. En 2021, le FBI avait reconnu une mauvaise configuration d'un serveur de notifications LEEP utilisé pour l'envoi de faux messages. Le média évoque aussi une annonce d'accès à CJIS publiée en 2025.
Ces épisodes sont distincts. Rien dans les éléments rapportés ne permet de relier l'annonce de 2025, l'incident de 2021 et les 469 169 fiches aujourd'hui revendiquées. Une chronologie commune ou un vocabulaire voisin ne constituent pas une preuve de chaîne d'accès.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas vérifier l'authenticité de la base revendiquée, l'identité de la personne qui la diffuse, la date à laquelle les données auraient été extraites, ni le vecteur d'accès. Nous ne pouvons pas non plus confirmer que les lignes annoncées correspondent à des personnes uniques, actuelles ou réellement liées à CJIS Online.
Le total de 469 169 fiches, les volumes par type de coordonnées et les affiliations visibles dans l'échantillon proviennent de la revendication rapportée par ZATAZ. La présence de mots de passe, de données d'enquête ou d'autres systèmes affectés n'est pas établie par les sources consultées.
Le déroulé
- Novembre 2021 · Le FBI reconnaît une mauvaise configuration dans un service de notifications LEEP, épisode distinct rappelé par ZATAZ.
- Août 2025 · Une revendication d'accès à CJIS est publiée sur DarkForums, sans lien démontré avec CJIS Online ni avec la base actuelle.
- Octobre 2026 · Une publication criminelle revendique 469 169 fiches attribuées à CJIS Online, information rapportée par ZATAZ.
Ce qu'il faut faire
- Vérifiez le canal par vous-même. Face à un message ou à un appel inattendu qui invoque une formation, un organisme ou un compte, retrouvez vous-même son site ou son numéro habituel avant toute action.
- Ne communiquez pas de code de validation. Des coordonnées professionnelles peuvent rendre une usurpation crédible, mais aucun contact inattendu ne doit vous faire transmettre un code reçu par SMS ou application.
Sources : ZATAZ ↗ · FBI ↗ · CJIS Online ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.