
Au cœur de l’été, le ministère des Finances a été victime d’un piratage d’ampleur qui a visé les données de 353 000 particuliers et 252 000 professionnels, déclenchant une immense polémique sur les moyens accordés par le gouvernement à la sécurisation de ses systèmes informatiques. Le récent rapport de l’agence nationale pour la sécurité des systèmes d’information (ANSSI) ne risque pas d’améliorer les choses.
On y apprend notamment que « la compromission […] de la DGFIP n’est pas la conséquence d’une attaque sophistiquée », contrairement à ce qu’affirmait le communiqué de Bercy. « Aucune de ces exfiltrations n’a été détectée […] révélant certaines lacunes dans la supervision des systèmes d’information de la DGFIP », tartine l’ANSSI.
« Une chaîne d’exploitation triviale »
D’après l’enquête menée par l’agence de Vincent Strubel, l’attaque a été préparée via l’utilisation de logiciels espions installés sur des machines « non administrées par la DGFIP ». Ces derniers ont permis aux pirates des Zerobytes de subtiliser des identifiants appartenant à des agents de la direction générale des finances publiques. Couplés à la compromission d’un autre ministère et à la machine d’un géomètre-expert au sein d’un cabinet privé, ces identifiants ont permis aux attaquants de se promener sur les serveurs de Bercy et ceux du réseau interministériel de l’État (RIE).
Il faut dire que certains de ces services étaient dépourvus « d’authentification forte » offrant « une chaîne d’exploitation triviale aux attaquants ». Oui, oui, certaines plateformes donnant accès aux informations personnelles de millions de Français n’étaient même pas protégées par la double authentification. D’autres l’étaient seulement par la double authentification via l’adresse de messagerie, notoirement moins sécurisée que celle utilisant une application dédiée.
Ce n’est pas la première fois que de tels défauts sont remarqués, puisque ce sont peu ou prou les mêmes qui ont permis au collectif ShinyHunters de pirater le ministère de l’Intérieur en fin d’année dernière.
Des signaux « suspects »
Résultat, Zerobytes a pu extraire quatorze gigaoctets de données en quatre jours sans qu’aucun signal d’alarme ne s’enclenche. L’ANSSI écrit pourtant noir sur blanc que beaucoup de ces signaux étaient « suspects » avec notamment des « connexions nocturnes » permettant l’extraction de « volumes anormaux » de données depuis des « adresses IP malveillantes ».
Pour aller plus loin
Piratage des impôts : ChatNoir, voici le profil de l’ado de 18 ans que la justice avait déjà relâché
Les spécialistes de la cybersécurité de l’État conseillent donc de « limiter l’exposition des identifiants de connexion » et d’implémenter l’authentification forte partout où c’est possible. L’accès au portail de la DGFIP ne devrait également pas pouvoir se faire depuis internet « sauf à travers un VPN dédié aux agents de la DGFIP ». Il est noté aussi qu’un meilleur cloisonnement des plateformes est préférable pour éviter les risques de « latéralisation depuis des ressources d’organismes tiers ».
Pour ne rater aucun bon plan, rejoignez notre nouveau channel WhatsApp Frandroid Bons Plans, garanti sans spam !


Ce contenu est bloqué car vous n'avez pas accepté les cookies et autres traceurs. Ce contenu est fourni par Disqus.
Pour pouvoir le visualiser, vous devez accepter l'usage étant opéré par Disqus avec vos données qui pourront être utilisées pour les finalités suivantes : vous permettre de visualiser et de partager des contenus avec des médias sociaux, favoriser le développement et l'amélioration des produits d'Humanoid et de ses partenaires, vous afficher des publicités personnalisées par rapport à votre profil et activité, vous définir un profil publicitaire personnalisé, mesurer la performance des publicités et du contenu de ce site et mesurer l'audience de ce site (en savoir plus)
En cliquant sur « J’accepte tout », vous consentez aux finalités susmentionnées pour l’ensemble des cookies et autres traceurs déposés par Humanoid et .
Vous gardez la possibilité de retirer votre consentement à tout moment. Pour plus d’informations, nous vous invitons à prendre connaissance de notre Politique cookies.