Le rapport publié par l’ANSSI le 29 septembre apporte un éclairage nouveau sur le vol de données annoncé au mois d’août. Il ne décrit pas une attaque spectaculaire, mais une suite de faiblesses concrètes dans la gestion des comptes, l’architecture des applications et leur surveillance.
Quelles données ont été concernées ?
L’ANSSI a reconstitué deux épisodes d’exfiltration associés à l’application E-Contact. L’un a transféré 11 Go de données entre le 22 et le 25 juin, l’autre 3 Go entre le 21 et le 23 juillet. Le rapport indique que les deux vagues n’ont pas été détectées par la DGFiP ni par l’ANSSI.
Il s’agit de données issues d’applications utilisées par l’administration, et non d’un accès aux espaces fiscaux des usagers. La DGFiP précise que le site impots.gouv.fr et les espaces Finances publiques des particuliers et des professionnels n’ont pas été compromis. Cette distinction est importante pour éviter de confondre les services en ligne utilisés par le public avec les outils internes concernés.
Comment les attaquants ont-ils obtenu un accès ?
L’ANSSI a identifié le vol de plusieurs dizaines d’identifiants appartenant à des agents, sur une période d’environ trois mois. Le rapport estime qu’ils ont probablement été récupérés par des logiciels espions installés sur des appareils personnels ou d’autres équipements non administrés par la DGFiP.
Les identifiants ont ensuite permis d’utiliser des portails qui ne disposaient pas tous d’une authentification forte. Une fois dans le réseau interministériel, les attaquants ont pu atteindre des applications sensibles insuffisamment isolées. Le rapport évoque aussi la compromission d’infrastructures d’un autre ministère raccordé à ce réseau, qui a facilité les déplacements entre systèmes.
Pourquoi les transferts n’ont-ils pas déclenché d’alerte ?
La surveillance ne couvrait pas tous les portails utilisés. Le rapport relève aussi que des volumes anormaux, des connexions nocturnes, des adresses IP suspectes et un nombre élevé de requêtes n’ont pas été rapprochés pour signaler l’exfiltration.
L’ANSSI ne disposait pas des journaux applicatifs nécessaires pour observer directement ces activités. Ses sondes réseau n’ont donc pas suffi à détecter des connexions réalisées avec des comptes légitimes. La détection dépend autant de la couverture des applications que de la capacité à relier plusieurs signaux faibles.
Quelles mesures l’ANSSI recommande-t-elle ?
Le plan de remédiation vise à étendre la surveillance aux applications métier, renforcer l’authentification et réduire l’exposition des ressources sensibles. Le rapport recommande également des règles de cloisonnement plus strictes, des limites sur le nombre de requêtes ou de données consultées, ainsi que des équipements professionnels durcis.
L’authentification multifacteur doit elle-même résister à la compromission du premier facteur. Un code envoyé par courriel protège peu si l’attaquant contrôle aussi la messagerie. Des clés physiques ou des applications d’authentification constituent des options plus solides.
Que retenir pour une TPE ?
Une petite structure n’a pas les mêmes moyens qu’une administration, mais les principes s’appliquent aussi. Évitez d’utiliser un appareil personnel pour accéder aux comptes de l’entreprise, activez une authentification à deux facteurs robuste, retirez les accès devenus inutiles et limitez les données accessibles à chaque personne.
Si une entreprise de Bourgogne reçoit un message qui prétend venir des impôts, elle doit éviter le lien reçu et ouvrir elle-même le site officiel dans son navigateur. La présence d’informations exactes dans un message ne suffit pas à prouver qu’il est légitime.
Questions fréquentes
Question : Le site impots.gouv.fr a-t-il été piraté ?
Réponse : Non. La DGFiP indique que le site et les espaces fiscaux des usagers n’ont pas été compromis. Le vol concerne des données extraites depuis des applications utilisées par l’administration.
Question : Les transferts ont-ils été repérés en temps réel ?
Réponse : Non. Le rapport de l’ANSSI indique que les deux vagues d’exfiltration n’ont été détectées ni par les systèmes de supervision de la DGFiP ni par ceux de l’ANSSI.
Question : Que faire si je reçois un faux message des impôts ?
Réponse : Ne cliquez pas sur son lien et ne transmettez aucune information. Connectez-vous directement à votre espace officiel et signalez le message si nécessaire.