L'administration fiscale française a révélé que des attaquants ont utilisé des identifiants d'employés compromis pour accéder, durant plusieurs semaines, à des informations sur des contribuables et des entreprises, selon un audit de l'Agence nationale de la sécurité des systèmes d'information (ANSSI).
L'incident a affecté la Direction générale des Finances publiques (DGFiP) et son service de messagerie E-Contact. La DGFiP a indiqué que des informations concernant plus de 350 000 personnes et plus de 250 000 entreprises pourraient avoir été consultées. Les mots de passe des comptes fiscaux individuels n'ont pas été exposés, a précisé l'administration.
Les données potentiellement obtenues comprenaient des identifiants fiscaux, des coordonnées, des informations sur les foyers fiscaux, le revenu fiscal de référence, les taux de prélèvement à la source et des métadonnées relatives aux messages envoyés à l'administration. Le contenu des messages a pu être consulté pour un sous-ensemble plus restreint de particuliers et d'entreprises.
Mots de passe compromis et contrôles d'accès insuffisants
L'ANSSI a indiqué que l'intrusion avait été rendue possible par des mots de passe volés associés à des comptes de personnel de la DGFiP. Les enquêteurs estiment que ces identifiants ont pu être collectés par un logiciel malveillant voleur d'informations depuis des appareils non gérés, y compris potentiellement des ordinateurs personnels.
Les attaquants auraient utilisé des voies d'accès reposant uniquement sur un mot de passe pour atteindre des ressources gouvernementales internes et des applications de la DGFiP. L'ANSSI a constaté que certaines applications sensibles n'étaient pas suffisamment segmentées du réseau interministériel plus large, permettant à des comptes sans privilèges élevés d'accéder à des volumes importants d'informations.
Une voie d'accès distincte impliquant un portail utilisé par des partenaires externes, notamment des professionnels de l'arpentage, a également fait l'objet d'une enquête. Les autorités ont indiqué qu'un appareil potentiellement compromis au sein d'une entreprise privée pourrait avoir permis à un attaquant de contourner un code à usage unique envoyé par e-mail.
Des lacunes de détection ont prolongé l'activité
L'activité a été identifiée publiquement pour la première fois à la suite d'une revendication en ligne le 12 août, soit environ sept semaines après la collecte initiale des données. L'ANSSI a indiqué que la surveillance de sécurité existante avait détecté certaines recherches suspectes et certains comptes compromis, entraînant la réinitialisation de mots de passe. Toutefois, ces mesures n'ont pas systématiquement mis fin aux sessions actives dans d'autres systèmes.
L'examen a révélé que le centre des opérations de sécurité de la DGFiP ne surveillait pas l'un des systèmes d'accès affectés. Il ne corrélait pas non plus des indicateurs tels que les connexions nocturnes, l'utilisation de VPN, les connexions depuis des adresses suspectes, des volumes élevés de requêtes et une activité automatisée d'extraction page par page. Selon le rapport, environ 11 Go de données ont été transférés pendant une période sans déclencher d'alerte.
Mesures correctives
La DGFiP a suspendu l'accès du personnel aux portails affectés et désactivé les comptes liés à la voie d'accès des partenaires externes. L'administration a également présenté des projets visant à étendre la journalisation et la surveillance à l'ensemble des applications métiers, à mettre en place une authentification renforcée et à limiter les accès massifs aux données. L'ANSSI a indiqué qu'un audit plus large reste nécessaire afin d'identifier toutes les faiblesses sous-jacentes.
