Source: The Conversation – France in French (2) – By Charles Cuvelliez, Ecole Polytechnique de Bruxelles, Université Libre de Bruxelles, Université Libre de Bruxelles (ULB)
L’ESSENTIEL
-
Au mois d’août, plusieurs attaques informatiques ont provoqué des fuites de données officielles dans différents services publics et administrations : impôts, cadastre, succession, ministère de l’éducation nationale…
-
La méthode employée par les hackers est tristement simple : ils ont usurpé les identifiants de connexion d’utilisateurs autorisés pour entrer sur les réseaux puis télécharger les données sans éveiller l’attention.
-
Des solutions techniques qui limitent la portée de ce type d’attaque existent. Comment les mettre en œuvre à l’échelle gigantesque de services étatiques ?
La première fuite de données, connue le 12 août, concernait les données fiscales de 350 000 particuliers et l’accès à des listes de messages échangés avec l’administration. La deuxième fuite, révélée le 13 août, concerne les données cadastrales, au maximum 433 485 particuliers et 1 082 professionnels. Une troisième fuite de données a été révélée, presque en direct, lors de la conférence de presse du ministre de l’action et des comptes publics David Amiel, le 18 août, et rapidement « coupée ». Il s’agissait cette fois de données de successions. Enfin, le groupe Zerobytes, qui avait revendiqué les deux premières attaques, a revendiqué un accès et un vol de données au ministère de l’éducation nationale, qui concernerait encore plus de données, accumulées sur deux décennies.
Voilà donc des hackers en possession d’une somme de données officielles d’identification dont ils n’avaient jamais osé rêver.
Ces fuites sont le résultat d’attaques peu sophistiquées, sur lesquelles on peut poser un diagnostic – et donc réfléchir à un remède et à des mesures de prévention. Dans ce cas, ce n’est pas comme si l’intelligence artificielle (IA) avait de nouveau fait preuve de capacités cyber inouïes…
Un type d’attaques commun et facile à mettre en œuvre
Au-delà de la revendication de ces attaques par un même acteur (Zerobytes), qui pourrait n’être qu’un intermédiaire chargé de commercialiser les données dérobées, une question se pose : qu’ont en commun les compromissions ayant touché les systèmes fiscaux, le cadastre, les données de succession ou encore celles du ministère de l’éducation nationale, qu’on imagine pourtant hébergées et administrées par des services distincts de l’État ?
La réponse est simple et inquiétante. Nul besoin de recourir à une intelligence artificielle sophistiquée ni d’exploiter une vulnérabilité inconnue. Dans chacun de ces cas, la compromission a reposé sur l’usurpation d’un même accès légitime. Une fois ce point d’entrée obtenu, les attaquants ont pu progresser d’un système à l’autre, qu’ils soient physiquement séparés ou simplement isolés de manière logique au sein d’infrastructures partagées, en procédant méthodiquement, sans précipitation.
L’attaquant serait parvenu à contourner ou à neutraliser l’« authentification multifacteur » qui permet, dans ce cas précis, aux agents de l’État d’accéder à leurs comptes informatiques. Cette méthode d’authentification est considérée comme l’un des mécanismes de protection les plus efficaces. Son principe est simple : un mot de passe ne suffit pas et une seconde preuve d’identité, telle qu’un code temporaire reçu sur un téléphone mobile, est également requise.
Dans son courrier aux contribuables, les autorités affirment qu’il s’agit de la compromission de l’identité numérique d’un agent, utilisée sur un point d’accès légitime à distance, un réseau privé virtuel (VPN). Il s’agit donc bien, dit ce courrier, de la combinaison de deux identités distinctes : celle d’un agent de la Direction générale des finances publiques et celle d’un tiers disposant d’une autorisation d’accès aux systèmes.
Ce n’est pas tout : une fois à l’intérieur, l’auteur de l’intrusion a semblé bénéficier de droits d’accès nettement plus étendus que ce qu’exigeait la fonction apparente de l’agent dont l’accès a été usurpé. Cette situation s’explique sans doute par l’existence de relations de confiance numériques entre systèmes et par le recours à des mécanismes d’« authentification fédérée ».
Ces dispositifs, utilisés dans les grandes organisations, permettent aux usagers d’accéder à plusieurs systèmes sans avoir à se réauthentifier continuellement. Leur objectif est d’améliorer la fluidité des usages qui, si le système est mal conçu, peut se traduire par une ouverture excessive des droits d’accès. C’est comme si un visiteur admis dans les galeries du Louvre pouvait aussi accéder aux œuvres des réserves, et même les toucher, sans contrôle supplémentaire.
Vers le déploiement de réseaux plus segmentés, dits « zéro confiance »
Même lorsqu’un utilisateur a été authentifié et est dans le réseau d’une organisation, la confiance qui lui est accordée ne devrait jamais être considérée comme acquise.
C’est le principe des architectures dites de « zéro confiance » (zero trust), un concept développé depuis plusieurs années. La légitimité d’un utilisateur est évaluée en permanence à partir de multiples critères : ses habitudes d’utilisation, sa localisation, l’heure de connexion ou encore les ressources auxquelles il cherche à accéder. La confiance n’est donc plus accordée une fois pour toutes ; elle évolue en fonction du caractère attendu ou inhabituel des actions réalisées.
Dans un tel modèle, un attaquant utilisant des identifiants valides aurait davantage de risques d’être repéré lorsqu’il s’écarte des comportements habituels du compte compromis. Mais ces architectures restent encore peu déployées à grande échelle.
Elles exigent de sortir de l’idée que tout ce qui est à l’intérieur du réseau, puisqu’il y a été dûment authentifié, est digne de confiance, un employé, un collègue qu’on connaît bien. Or, les systèmes d’information contemporains sont aussi devenus particulièrement complexes, ouverts sur Internet et interconnectés avec un vaste écosystème de fournisseurs, de sous-traitants et de prestataires techniques. Dans cet environnement, les points d’accès se multiplient et les frontières traditionnelles du réseau perdent de leur pertinence.
On ne peut plus continuer à raisonner selon une logique binaire opposant, d’un côté, les utilisateurs authentifiés auxquels une confiance quasi totale serait accordée et, de l’autre, ceux qui demeurent à l’extérieur. Considérer qu’un utilisateur peut accéder librement à l’ensemble des ressources dès lors qu’il a franchi la première étape d’authentification constitue aujourd’hui une faiblesse. La question n’est plus seulement de contrôler qui entre dans le réseau, mais aussi de vérifier en permanence ce qu’il est autorisé à y faire.
Néanmoins, il faut bien comprendre que déployer une architecture « zéro confiance » à l’échelle d’une administration publique, composée d’une multitude de réseaux anciens et de centaines de milliers de comptes d’accès, est un objectif plus complexe qu’il n’y paraît.
À court terme, la priorité doit être le renforcement des capacités de détection et la gestion rigoureuse des habilitations, strictement alignées sur les fonctions exercées. Lorsqu’un agent change de poste, les droits associés à ses responsabilités précédentes devraient être systématiquement révoqués. S’il les cumule à chaque changement de poste, il aura à la fin de sa carrière plus d’accès que le président de la République !
Extraire les données discrètement, encore plus simple que de pénétrer dans le réseau
L’attaquant est parvenu à consulter les données puis à les extraire sans déclencher d’alerte apparente. Il est probable qu’il a d’abord testé les mécanismes de surveillance. Une fois ce repérage effectué, l’exfiltration a pu commencer de manière progressive, en distribuant les requêtes dans le temps et entre les systèmes et en s’appuyant sur des commandes tout à fait ordinaires. Ainsi, l’exfiltration a permis de se fondre dans l’activité habituelle d’un réseau.
Ainsi, même si le point d’entrée utilisé par l’attaquant a fini par être identifié et neutralisé, il n’est pas étonnant que l’exfiltration ait pu se produire sans être détectée : on se méfie moins de ce qui est à l’intérieur que de ce qui vient de l’extérieur.
L’attaquant, une fois à l’intérieur, n’a pas déployé de rançongiciel (les systèmes d’où ont été volées les données n’ont pas été bloqués ni chiffrés pour exiger une rançon), ce qui suggère que des compétences techniques limitées ont suffi à vaincre rien de moins que les systèmes d’information de l’État qu’on aurait pu imaginer imprenables (et gare à la relance de l’attaque).
Et maintenant ? Comment les données peuvent être exploitées par des acteurs malveillants
Ce sont surtout les usages potentiels de ces données qui doivent susciter aujourd’hui les inquiétudes.
Le risque le plus immédiat est la fraude financière : faux avis d’imposition, ordres de virement frauduleux ou factures falsifiées. Les données cadastrales exposées pourraient également servir à cibler des propriétaires immobiliers dans le cadre d’escroqueries liées à la propriété ou à la location, voire de menaces physiques. L’expérience récente des entrepreneurs de cryptomonnaies a montré à quel point la divulgation d’informations relatives au domicile pouvait accroître les risques de sécurité personnelle.
Il faut aussi s’attendre à une recrudescence des attaques d’hameçonnage : courriels, appels téléphoniques ou messages texte pourront se présenter sous les traits de l’administration fiscale, d’un employeur, d’un fournisseur ou d’un établissement bancaire. La précision des données compromises permettra certainement aux fraudeurs de personnaliser leurs approches, de gagner plus facilement la confiance de leurs victimes et, par conséquent, d’augmenter l’efficacité de leurs campagnes.
À plus long terme, l’exploitation de ces informations est du pain béni pour la guerre hybride. À l’approche d’échéances électorales – et non des moindres – en France, des acteurs étatiques hostiles pourraient utiliser ces données pour alimenter des opérations d’influence et fragiliser la confiance du public.
On ne manquera pas de rapprocher cet incident de la procédure engagée par la Commission européenne contre la France pour la transposition tardive de la directive européenne NIS2. Celle-ci impose aux secteurs critiques (réseaux de transport d’énergie, chemins de fer…) et aux services essentiels de renforcer leur cybersécurité, leurs capacités de détection et leur résilience précisément pour réduire la probabilité et l’impact de ce type d’événements.
Si vous êtes une organisation et que vous n’avez ni d’authentification multifacteur ni de gestion des accès (ou « habilitation ») en fonction du poste occupé, la même mésaventure risque de vous arriver très vite. Commencez par cela !
Les auteurs ne travaillent pas, ne conseillent pas, ne possèdent pas de parts, ne reçoivent pas de fonds d’une organisation qui pourrait tirer profit de cet article, et n’ont déclaré aucune autre affiliation que leur organisme de recherche.
– ref. Les fuites de données de Bercy et de l’éducation nationale auraient-elles pu être techniquement évitées ? – https://theconversation.com/les-fuites-de-donnees-de-bercy-et-de-leducation-nationale-auraient-elles-pu-etre-techniquement-evitees-290489
