Fuites de données : les institutions de cybersécurité françaises à leur tour victime d’une attaque
Les deux organismes publics chargés de la cybersécurité et de la transformation numérique de l’État sont concernés par une compromission liée à une faille de Metabase. Au total, 120 comptes ont été compromis et plusieurs catégories de données ont été exfiltrées.
L’affaire est particulièrement sensible. L’Anssi et la Dinum ont été touchées par une fuite de données liée au piratage de Metabase, une plateforme d’analyse et de Business Intelligence. Une vulnérabilité corrigée depuis a permis à des attaquants de récupérer des accès à des comptes utilisés par les deux administrations. Dans un rapport publié le 30 septembre, l’Anssi indique que 120 comptes ont été compromis, dont 118 liés à l’agence. Une trentaine de ces comptes appartenaient à des utilisateurs externes.
Des identifiants et des données administratives exposés
La compromission a permis l’exfiltration de plusieurs types d’informations, notamment des identifiants, adresses mail et mots de passe hachés. Des données statistiques d’utilisation, des historiques de connexions anonymisés ainsi que des métadonnées liées à des contributions à des projets open source sont également concernés. Des informations administratives concernant des organismes publics ont aussi été exposées, comme leurs numéros SIREN et SIRET, budgets ou effectifs.
Pour la Dinum, l’Anssi précise que les données compromises étaient déjà publiques. La compromission n’en reste pas moins prise en compte dans les mesures de sécurisation mises en place. L’Anssi indique avoir procédé à la mise à jour des instances vulnérables et au renouvellement des mots de passe de l’ensemble des comptes. Les comptes qui n’avaient pas été utilisés depuis plus de trois mois ont également été désactivés.
Concernant la Dinum, certaines informations d’accès ont été réinitialisées et les comptes créés par l’attaquant ont été supprimés. Cette compromission intervient alors que l’Anssi venait justement de publier, le 29 septembre, son analyse du piratage de la Direction générale des finances publiques (DGFiP).
L’agence avait notamment pointé des faiblesses dans la sécurisation des accès et un manque de vigilance interne ayant facilité l’extraction massive de données. Cette attaque a potentiellement concerné près de 700 000 personnes.