Le vol de données personnelles ayant touché près de 700 000 particuliers et entreprises au sein de la direction générale des finances publiques (DGFiP) n'est pas le fruit d'une opération sophistiquée, mais de vulnérabilités structurelles. L'Agence nationale de la sécurité des systèmes d'information (Anssi) a mis en lumière des lacunes majeures dans la surveillance des réseaux, permettant aux attaquants d'agir sans être détectés.
Une intrusion facilitée par des identifiants compromis
L'enquête menée par l'Anssi révèle que le groupe de pirates informatiques, identifié sous le nom de ZeroBytes, a pu s'introduire dans les systèmes de la DGFiP en utilisant des identifiants légitimes appartenant à des agents de l'administration. Cette méthode, bien que classique, a été rendue possible par l'absence de dispositifs de sécurité robustes. Au total, trois vagues d'exfiltrations ont été recensées, sans qu'aucun système de supervision interne ne parvienne à identifier les intrusions au moment des faits.
Des lacunes dans la supervision des systèmes publics
Le rapport de l'Anssi est sans appel : les outils de contrôle de la DGFiP ont échoué à protéger les données des contribuables. Cette défaillance souligne un problème plus large au sein de l'appareil d'État, le gouvernement ayant admis que peu de ministères atteignent actuellement le niveau de cybersécurité requis face aux menaces numériques contemporaines. Si deux suspects ont été arrêtés, dont un jeune homme de 18 ans mis en examen et placé en détention provisoire, l'incident a forcé le lancement d'un audit complet des infrastructures informatiques du fisc.
Recommandations pour renforcer la sécurité numérique
Pour pallier ces faiblesses, l'Anssi préconise une refonte des pratiques de connexion au sein de l'administration. La recommandation prioritaire porte sur la généralisation de l'authentification multifacteur, une mesure essentielle pour empêcher l'accès aux services via un simple mot de passe. L'agence insiste également sur l'interdiction stricte d'accéder aux outils professionnels depuis des terminaux personnels, ainsi que sur l'application rigoureuse de protocoles de gestion des mots de passe. Ces mesures visent à limiter l'impact des fuites d'identifiants, qui restent l'un des vecteurs d'attaque les plus fréquents contre les institutions publiques.