NapseflowNapseflow
Tech

Piratage de Bercy (DGFIP): Pourquoi un agent double du ministère de l’Education Nationale et du Ministère de l’Economie et des Finances n’a pas été détecté

Binaire · mis à jour il y a 9 j

Pendant la période de vacances du blog, nos amis Gaël Hachez et Charles Cuvelliez ont publié dans Theconversation.fr un article qui faisait le point sur l’attaque de la direction des finances (DGFIP) qui s’est soldée par la fuite de centaines de milliers de données ultra-sensibles de contribuables. Leur conjectures sur ce qui s’est passé s’est […] L’article Piratage de Bercy (DGFIP): Pourquoi un agent double du ministère de l’Education Nationale et du Ministère de l’Economie et des Finances n’a pas été détecté est apparu en premier sur Blog binaire..

Origine de l'attaque

Le piratage de la Direction Générale des Finances Publiques (DGFIP) a débuté par le vol d'identifiants d'un agent du ministère de l'Éducation Nationale. Ces identifiants ont été dérobés grâce à des infostealers, des logiciels malveillants qui s'installent sur les ordinateurs pour voler des mots de passe, des cookies de session et d'autres données sensibles stockées dans les navigateurs. Une fois ces identifiants compromis, les pirates ont pu accéder au Réseau Interministériel de l'État (RIE), un réseau informatique reliant les administrations françaises. Cette première étape illustre une faille majeure : la dépendance à des identifiants uniques pour accéder à des réseaux partagés entre ministères, sans vérification renforcée.

Accès frauduleux aux données

Avec les identifiants volés, les pirates ont pu se faire passer pour un agent de l'Éducation Nationale au sein du RIE. Ils ont ensuite utilisé un autre identifiant volé, cette fois celui d'un agent de la DGFIP, pour accéder à l'application interne e-contact. Cette application permet aux agents du fisc et aux citoyens d'échanger sur des dossiers fiscaux sensibles. Le point critique ici est l'absence d'authentification multi-facteur (ou double authentification) sur cette application. Cela signifie qu'un seul identifiant suffit pour y accéder, ce qui a permis aux pirates de contourner les protections habituelles. Dans un système zéro-confiance, où chaque accès est vérifié en permanence, une telle usurpation d'identité aurait été immédiatement détectée et bloquée.

Failles de détection des intrusions

La DGFIP a finalement détecté l'intrusion en analysant les journaux d'accès, mais n'a pas pu identifier l'exfiltration des données (c'est-à-dire le vol des informations). Cette distinction est cruciale : détecter un accès illégitime ne signifie pas détecter une fuite de données. Une fois à l'intérieur du réseau, les pirates ont pu circuler librement, car les systèmes supposent que tous les utilisateurs légitimes. Une approche zéro-confiance, combinant vérification contextuelle et détection comportementale, aurait pu stopper l'exfiltration en identifiant des comportements anormaux, comme un agent accédant à des données en dehors de son périmètre habituel.

Rôle clé de l'ANSSI

L'Agence Nationale de la Sécurité des Systèmes d'Information (ANSSI) a joué un rôle décisif en signalant à la DGFIP l'activité suspecte liée aux infostealers et à la tentative d'accès frauduleux. Grâce à ses outils de surveillance, l'ANSSI a probablement identifié le ciblage de la DGFIP et alerté les autorités. Sans cette intervention externe, l'exfiltration des données aurait pu se poursuivre plus longtemps. Cette situation souligne l'importance des agences de sécurité dans la détection précoce des cybermenaces, surtout pour des infrastructures critiques comme celles de l'État.

Ce que ça pourrait changer

La note du Sénat met en lumière deux types de solutions pour renforcer la cybersécurité des administrations. D'abord, des **mesures classiques** comme la segmentation des réseaux, c'est-à-dire la division des systèmes en sous-réseaux isolés pour limiter la propagation des intrusions. Ensuite, des **solutions modernes** comme l'adoption d'un modèle *zéro-confiance*, où chaque accès est vérifié en temps réel, même au sein d'un réseau interne. Par ailleurs, l'article souligne l'importance de l'**authentification multi-facteur** pour toutes les applications sensibles et la nécessité de nettoyer régulièrement les machines professionnelles pour éliminer les *infostealers*. Ces mesures, combinées à une vigilance accrue, pourraient empêcher des attaques similaires à l'avenir.

Sujets complémentaires

Ce contenu a été généré par intelligence artificielle à partir de l'article source. Il peut contenir des erreurs ou imprécisions.