Table des matières
Le récent piratage de la Direction générale des Finances publiques (DGFiP) a mis en lumière des vulnérabilités profondes dans les systèmes de sécurité de l’État français. Une enquête de l’Agence nationale de la sécurité des systèmes d’information (ANSSI) a révélé que des mots de passe volés et une absence de double authentification ont permis à des cybercriminels de s’introduire dans les systèmes du fisc. Découvrez comment cette attaque a pu se produire et les mesures envisagées pour éviter de telles intrusions à l’avenir.
L’essentiel à retenir
Imaginez un instant que vous soyez un agent de la DGFiP, travaillant avec des outils numériques qui, vous le pensiez, étaient bien sécurisés. Pourtant, un matin d’août, vous découvrez que des centaines de milliers de données ont été volées, mettant en lumière des failles béantes dans un système que vous avez toujours cru infaillible. Cette expérience, bien que cauchemardesque, est devenue une réalité pour de nombreux employés de la DGFiP cet été.
Le piratage de la DGFiP a été rendu public le 12 août par un cybercriminel surnommé Zerobytes. Des données sensibles d’impots.gouv.fr ont été exfiltrées à l’aide d’identifiants d’agents récupérés sur plusieurs semaines. L’ANSSI a recensé près de 353 000 particuliers et 252 000 professionnels touchés, tandis que Zerobytes prétend avoir volé environ 678 000 enregistrements. Les données avaient été aspirées fin juin, bien avant que l’attaque ne soit revendiquée.
L’attaquant a utilisé des identifiants volés pour se connecter aux portails ADER et PIGP, profitant de l’absence de double authentification pour accéder aux applications fiscales. Cette intrusion a été facilitée par l’utilisation d’infrastructures piratées de l’Éducation nationale, permettant au cybercriminel de naviguer sans obstacles.
La compromission des systèmes de la DGFiP est en partie due à l’absence de mesures de sécurité robustes, telles que la double authentification. Les appareils non sécurisés utilisés par les agents ont également été identifiés comme des vecteurs potentiels de vol d’informations. Malgré la surveillance des sites de revente d’identifiants, certaines alertes n’ont pas été traitées à temps, permettant au pirate de poursuivre ses activités en toute discrétion.
Les infrastructures interconnectées des ministères ont également joué un rôle dans la facilité avec laquelle l’attaquant a pu se déplacer à travers les systèmes. Le manque de cloisonnement entre les différents réseaux a permis une intrusion en profondeur, soulignant l’importance d’une architecture de réseau sécurisée.
Face à ces failles, l’ANSSI préconise plusieurs mesures pour renforcer la sécurité des systèmes de la DGFiP. Parmi celles-ci, l’interdiction d’utiliser des ordinateurs personnels pour accéder aux applications fiscales, l’implémentation généralisée de la double authentification et la supervision par un SIEM des applications sont essentielles. De plus, il est recommandé de fixer des quotas de consultation, de bloquer les adresses IP suspectes, et d’améliorer le cloisonnement du Réseau interministériel de l’État (RIE).
Ces recommandations visent à garantir que chaque agent n’accède qu’aux données nécessaires à ses fonctions, limitant ainsi les risques d’exfiltration de données sensibles.
En réponse à l’attaque, la DGFiP a déjà pris des mesures drastiques, telles que la désactivation des accès au portail ADER et au PIGP pour les agents. Ces décisions, bien que perturbantes pour le fonctionnement quotidien de l’administration, illustrent la prise de conscience des autorités concernant la nécessité de renforcer la sécurité de leurs systèmes.
Les récentes cyberattaques contre des institutions publiques, telles que la DGFiP, soulignent la vulnérabilité des systèmes étatiques face à des menaces numériques de plus en plus sophistiquées. Avec l’évolution des technologies et des méthodes d’attaque, il devient impératif pour les gouvernements de se doter d’infrastructures de sécurité robustes et de sensibiliser leurs employés aux bonnes pratiques numériques.
Des entreprises comme Palo Alto Networks et Fortinet, spécialisées dans la cybersécurité, pourraient jouer un rôle crucial en aidant les institutions publiques à mettre en œuvre des solutions de sécurité avancées, capables de détecter et de contrer les menaces avant qu’elles ne causent des dommages significatifs.
Quelles données ont été volées lors du piratage de la DGFiP ?
Les données volées lors de l’attaque incluent des informations personnelles de 353 000 particuliers et 252 000 professionnels, provenant principalement de la messagerie interne E-Contact de la DGFiP.
Comment le pirate a-t-il pu accéder aux systèmes de la DGFiP ?
L’attaquant a utilisé des identifiants d’agents récupérés par des logiciels malveillants, profitant de l’absence de double authentification pour accéder aux portails du fisc.
Quelles mesures de sécurité l’ANSSI recommande-t-elle ?
L’ANSSI recommande l’interdiction des ordinateurs personnels pour les tâches liées au fisc, l’implémentation de la double authentification, et une surveillance accrue des applications par un SIEM.
Comment la DGFiP peut-elle éviter de futurs piratages ?
En adoptant les recommandations de l’ANSSI, telles que le cloisonnement des réseaux, la limitation des accès aux données sensibles, et la sensibilisation des agents aux risques numériques, la DGFiP peut réduire les risques de futures intrusions.