Connexion Premium

[MàJ] Un pirate a accédé à la plateforme des impôts, des « centaines de milliers d’usagers » concernés

Les contribuables ont peur

[MàJ] Un pirate a accédé à la plateforme des impôts, des « centaines de milliers d’usagers » concernés

Illustration : Flock

La Direction générale des Finances publiques (DGFiP) a confirmé les bruits de couloir qui circulaient depuis plusieurs heures sur les réseaux sociaux. Des données concernant des particuliers et des professionnels sont compromises, suite à l’ « accès illégitime » d’un acteur malveillant fin juin.

Les fuites de données se suivent, ne se ressemblent pas… mais elles gardent leur caractère inquiétant. 24 heures après la confirmation que feu Bloctel a laissé filé des centaines de milliers de numéros de téléphone, c’est au tour de la DGFiP d’annoncer qu’un acteur malveillant a eu accès au système d’information des impôts après une usurpation d’identité.

Le communiqué a été publié ce jeudi 13 août en fin de journée, mais l’intrusion remonte à fin juin. Le pirate a revendiqué cet accès hier, mercredi 12 août, ce qui a certainement poussé Bercy à réagir officiellement. Les premières investigations indiquent que l’accès avait été coupé fin juin « dans le cadre du contrôle opéré ». Néanmoins, l’acteur a consulté et extrait des données concernant des particuliers et des professionnels.

La nature et la quantité de ces données ne sont pas précisées. Cependant, les usagers concernés recevront une information individuelle qui spécifiera les données susceptibles d’avoir été consultées ou extraites. Le cas échéant, ils seront également conseillés sur les mesures de vigilance à adopter.

Comme le veut la réglementation, la CNIL va être notifiée de l’incident, et une plainte sera déposée. De nouveaux éléments seront communiqués au fur et à mesure de l’enquête, menée par les équipes de la Direction avec le service du Haut fonctionnaire de défense et de sécurité (SHFDS), ainsi qu’avec l’Agence nationale de la sécurité des systèmes d’information (ANSSI).

Mise à jour 14/08 – Le ministère de l’Économie a précisé à Next que le piratage des données de la plateforme des impôts concerne « des centaines de milliers d’usagers », sans plus de précision à l’heure actuelle.

Commentaires (91)

votre avatar
La CNIL va leur adresser un rappel à l'ordre pour avoir mis presque deux mois à informer les personnes visées ?
Une tape sur les doigts peut-être ?
votre avatar
D'accord avec cette remarque. Les personnes dont les données ont fuitées ne doivent-elles pas être informées dès que le responsable des données est au courant de l'attaque. Là, la DGFiP n'a réagit que parce que l'information est apparue sur les réseaux sociaux :frown:
votre avatar
Des gros yeux s'ils se font re-choper !
votre avatar
Tu voudrais quoi ? Une amende correspondant à 2% du chiffre d'affaire ?
votre avatar
C´est précisément parce que Bercy n´a absolument rien à craindre qu´ils se permettent de ne pas respecter les règles.
votre avatar
@alex.d. justement, le RGPD prévoit le cas où il n'y a pas de CA (en particulier pour les entité publiques) les sanctions peuvent aller jusqu'à 10 millions d'euros (voire 20 millions pour les manquements les plus graves).
votre avatar
Toi tu n'as pas compris la blague (ou plutôt : les blagues). Bon, j'explique.

Je sais bien que les impôts perçus, ce n'est pas du CA, mais faisons comme si : ce serait drôle de devoir payer une amende correspondant à 2% des impôt prélevés (mais ça ne punirait pas du tout la bonne personne pour la boulette).

Admettons qu'ils paient une amende. Qui en est le bénéficiaire ? Il se trouve que c'est reversé au budget de l'état, géré par le ministère des finances. Ils paient une amende à eux-mêmes.

Bref, c'est drôle. C'est une blague. Rire. Tout ça. Hein, bon.
votre avatar
'cule un mouton.
votre avatar
M'fatigue ces joyeux drilles.

Ces commentaires auraient-ils passé le filtre du modérateur IA testé par Next ? (Hors sujet plus blague pouvant être mal interprétée vu qu'un modèle ne comprend pas forcément les références).
votre avatar
Il pourrait y avoir une enquête et sanction des dirigeants pour négligence avec interdiction d’exercer s’il s’avère que ces dirigeants ont ignoré des signaux d’alertes et demande de sécurisation. Ça ce serait peut-être plus efficace.

Ça n’existe pas ? Bon, il faut des enquêteurs et du temps, c’est sûr que ça demande des moyens contrairement à juste mettre une amende.
votre avatar
Le problème c'est que l'argent des amendes disparait. J'ai déjà été dans plusieurs listes jamais je n'ai été contacté pour le versement de la part qui me revient.
votre avatar
Ne pas confondre amendes et dommages et intérêts (que l'on peut toucher si l'on est partie civile).
votre avatar
Les intéressés peuvent-ils porter plainte (même s'ils ne subissent aucun dommage particulier du type chantage et autres) incluant dommages et intérêts, arguant que des mesures exceptionnelles qu'ils ont dû prendre pour pallier à cet incident?
Dans ce cas, si l'Etat est condamné, c'est nous qui payons..

Comment responsabiliser une entité qui ne perd jamais rien?
votre avatar
Oui, ils peuvent toujours porter plainte s'ils peuvent démontrer le dommage (dépenses de protection, angoisse liée (certificats médicaux) ou autres). Mais ce n'est pas forcément facile.
Dans ce cas, si l'Etat est condamné, c'est nous qui payons..
Non. nous payons des impôts et l'État indemnise les préjudices qu'il a causé ce qui est normal.
Comment responsabiliser une entité qui ne perd jamais rien?
Question difficile. En responsabilisant les responsables des services et les sanctionnant si besoin.
Pour les politiques, en les sanctionnant par les urnes, mais je crains que les autres ne feraient pas mieux. Il faudrait que les assemblées fassent des commissions d'enquêtes transpartisanes sur le sujet ; ça reste aujourd'hui très opaque comme on peut le voir ici.
votre avatar
Si le ministère des finances était condamné à une amende, c'est lui qui recevrait la dite amende. C'est donc inutile de le condamner à une amende.
votre avatar
Ne pas confondre amendes et dommages et intérêt (que l'on peut toucher si l'on est partie civile).
Enseigner c'est répéter, dit-on.
Si le ministère des finances était condamné à une amende, c'est lui qui recevrait la dite amende. C'est donc inutile de le condamner à une amende.
Et en plus ça ferait bosser la compta pour rien.
votre avatar
Ces débiles n'ont juste rien vu, comme beaucoup de fraude fiscale ne rentrant pas dans le cadre de la piscine voir de l'abri de jardin détectés via les images satellites, avant que le pirate ne dévoile son jeu.
Faut croire qu'ils ont le cul formaté d'une telle manière que quand ils se font défoncer, ils ne sentent plus rien.
votre avatar
Visiblement, tu méconnais les moyens de lutte contre la fraude fiscale. Renseigne toi sur la DNEF ^^
votre avatar
Donc, si le pirate n´avait jamais revendiqué son action, Bercy n´aurait jamais prévenu les personnes concernées.

Malgré le danger évident que ça représente.

En toute tranquillité, en toute décontraction.
votre avatar
Si le pirate n'avait pas revendiqué ils n'auraient peut être jamais rien su. S'il n'y a pas de dégâts style suppression de données ou demande de rançon difficile de savoir.
votre avatar
S'ils ont coupé l'accès incriminé en juin, ils savaient. Ou n'ont pas voulu savoir.

Il n'y a pas 150 choix: ils ont été soit malhonnêtes, soit délibérément incompétents.

Dans les deux cas ça peut légitimement leur être reproché.
votre avatar
Somems-nous certain que Bercy informera les intéressés?
A ma connaissance, Bercy a informé les médiais de l'existance de la fuite mais Bercy a t-il pris l'engagement d'informer les administrés concernés ?
votre avatar
Je crois avoir lu que le vol concernait quelques centaines de milliers de contribuable. Statistiquement, il y aira bien un ou deux journalistes dans ce lot.
Dis autrement, si dans les 7 jours viennent aucun journaux ne publie le courriel de Bercy c'est qu'il y a un loup.
votre avatar
"Bonjour c'est les impôts, toutes vos données ont fuité mais c'est pas grave les pirates n'ont pas eu vos mots de passe... "
votre avatar
Si les pirates peuvent générer un paiement pour financer la protection des données, l'emploi, l'autonomie alimentaire du pays, et autres choses essentielles sans que nous ayons à nous saigner... Je veux bien tout leur donner s'ils le souhaitent '-'
votre avatar
Bientôt le PPF alors ?

S'ils peuvent le faire maintenant, ma boîte n'a toujours pas sa PA de remontée dessus malgré une déclaration faite en... mai :D
votre avatar
Super
votre avatar
Nul besoin de failles, une usurpation suffit... C'est pratique en tout cas, la faute n'est pas sienne au final, c'est celle du prestataire X ou Y qui avait accès.

Et plus le temps passe, plus il y a de connections extérieures, plus ça arrivera.

Mais comme toujours, l'externalisation s'applique : les conséquences du problème seront gérées par l'usager/client. Vraiment pratique.
votre avatar
pasmalnoncestfrancais.gif
votre avatar
En plus d'être des bras cassés qui nous endettent pour des siècles, et qui ne sont même pas fichus de respecter leurs propres règles et législations, ce pays est dirigé par des lâches et des pleutres, géré par des nuls et tout ça maintenu aux manettes majoritairement par des ignares, des égoïstes bien mal avisés même pour eux-mêmes, et des "aquoibonnistes" : les électeur.ices français.es

Avec tout ça... On a pas fini de voir nos vies partir, en fumée, en vadrouille sur le web, en sueur dans nos fours, en oncologie, en pneumologie, ajoutez-y ce que vous voulez, c'est pas les conséquences de ces tas d'irresponsables et d'inconséquents pathologiques qui manque, et 2027 semble bien parti pour que ça dure et que ça empire... Et oui il ne faudrait surtout pas que la gauche et/ou des écologistes arrivent au pouvoir ce serait la catastrophe... C'est vrai que tout va tellement bien...
votre avatar
A un détail près dans ton avant-dernière phrase : les écolos actuels, c'est la gauche, qui a un programme écologique bien meilleur que celui de ceux qui se disent écolos (EELV), qui sont juste des PS qui ont fait un greenwashing...
votre avatar
Je suis d'accord, mais malheureusement, vu la conscience politique et écologique de l'électorat français, on pourrait difficilement faire la fine bouche...
votre avatar
Le PS est un parti de vendus (et de droite), et EELV traîne avec les autoritaristes (on se souvient encore de tondelier se fendant la poire avec le parasite waucquiez) et se comporte comme le PS. Donc à partir de là...
votre avatar
Vu que le pirate déclarait avoir toujours accès au compte dgfip, on peut supposer que la double authentification, c’est pas pour la dgfip
votre avatar
Si l'on croit ce que disent les délinquants, où va-t-on ?
votre avatar
À une information immédiate des victimes concernées déjà.

C'est pas si mal.
votre avatar
Le truc date de juin et ni vu ni connu (il est permis d'avoir un doute)... ou ils pensaient naïvement que ça allait pas se voir? Au choix: Incompétence éventuellement assortie de malhonnêteté vs délinquance numérique.
Niveau confiance, je ne donne pour ma part pas plus de crédit aux premiers qu'au deuxième!
Où est-t'on, en effet, car nous y sommes déjà et ça dure...
votre avatar
Avec ce défaut caractérisé de sécurité, a-t-on le droit de demander à se désinscrire de ce site impots.gouv.fr ? :stress:
votre avatar
Le pirate aurait au moins pu nous rendre ce service!
votre avatar
J'aurais préféré qu'il efface les données plutôt que les faire fuiter ! Vu comment le système a l'air sécurisé, si ça se trouve il n'y a pas de sauvegarde.
votre avatar
Peut-être que si on sanctionnait les organismes à dédommager les utilisateurs touchés par des fuites de données, ça les "motiverait" davantage à mettre en place les sécurisations et la communication nécessaire.
votre avatar
Sur quelle base faut-il les dédommager ? Comment estime-t-on le montant du préjudice subi ?

Les procédures pour obtenir un dédommagement au civil existent déjà, pas besoin de modifier quoi que ce soit. Il faut donc constituer son dossier et porter plainte.
votre avatar
C'est le fantasme qui court de plus en plus, "Mes données ont fuitées, je suis victime, j'ai le droit à une indemnisation !". Sauf qu'ils oublient qu'une indemnisation vient compenser un dommage.
votre avatar
À partir du moment où tu reçois un phishing depuis une donnée personnelle qui a fuité, tu es victime.
votre avatar
Je ne nie pas la caractérisation du statut de victime. Je dis qu'un dommage doit exister pour prétendre à une indemnisation.
votre avatar
Une victime est une personne ou une entité qui a subi un préjudice ou un dommage physique, matériel ou moral.
fr.wikipedia.org Wikipedia première ligne.

Si on est victime, c'est qu'il y a bien un dommage, par définition même du mot.
votre avatar
Dommage moral, j'avais confiance dans les services de l'État (🤣), dommages financiers ils s'agit de nos impôts qui vont devoir financer la sécurisation et tout ce qui va avec, alors que ç'aurait dû être fait en amont. Oui c'est tiré par les cheveux, n'empêche que nous sommes tous victimes indirectement.
votre avatar
Le pire pour moi, c'est la fuite des données free. Je ne compte pas le nombre de mail utilisant des données issues de cette fuite.

Cette semaine, j'ai eu droit à ma première tentative d'escroquerie par tel par une personne se faisant passer pour ma banque pour me signaler un soucis de sécurité. Ton posé, discours construit, ... Du beau travail. Bon, outre ma méfiance naturelle, 2 points l'ont tué :
1) appel depuis un No mobile impossible à rappeler (pour éviter le harcèlement tel. disait-ilà
2) le fait que l'adresse mèl qu'il avait était celle que j'avais fourni à free et pas à ma banque. (une nouvelle preuve de l'intérêt 1 service = 1 adresse mèl, merci les aliases protonpass/simplelogin)

j'ai beau avoir déjoué facilement tout ce qui m'est arrivé, c'est quand même pesant. Je n'ose pas imaginer la situation de ceux qui sont fourni leur adresse mèl principale.
votre avatar
Quand on m'appelle et on me dit "C'est votre banque" , je dis Quelle banque j'en ai plusieurs ? C’est vrai j'ai une banque pour le prêt immo et un autre ligne pour le reste
votre avatar
J'ai eu la même escroquerie que @pascal.petit et avec le RIB, ils connaissaient la banque. C'est pour cela que Xavier Niel doit être fouetté en place publique pour négligence coupable.
votre avatar
Comme le signale @fred42, comme ils ont mon rib, ils ont ma banque. Il s'est donc présenté comme faisant partie du département sécurité de ma banque (en citant le bon nom de banque).
votre avatar
Honnêtement, ma réflexion n'est pas allé plus loin que ça. C'est juste que c'est usant de voir que les fuites s'enchaînent et que la CNIL ne semble pas être plus intéressée que ça. Peut-être qu'en coulisse, ce n'est pas le cas mais force est de constater que le phénomène ne fait que s’accélérer.

Et c'est encore plus frustrant quand on s'aperçoit que même mettre des précautions de son côté ne sert à rien vu que les services critiques de l'État auquel on fait forcément partie sont touchés aussi et semblent aussi peu motivé à mettre les mesures en place. D'autant plus que eux s'en fiche un peu des éventuelles amendes (et que si sanction il y a, elle sera juste financièrement transvasé et non réellement subie)

Quand à l'idée de porter plainte, quand on voit l'état actuel de la justice et de la police à traiter des milliers de dossiers de pédocriminalités, y a aucune chance pour que cela aboutisse. Peut-être ai-je tort, peut-être ai-je perdu trop foi en notre système mais je ne vais pas dépenser mon énergie et prendre le risque à aller au tribunal sur un lancé de dé pour faire valoir mes droits à la protection des données. Ça devrait déjà être le cas et pas à moi de demander réparation à posteriori.
votre avatar
C'est juste que c'est usant de voir que les fuites s'enchaînent et que la CNIL ne semble pas être plus intéressée que ça. Peut-être qu'en coulisse, ce n'est pas le cas mais force est de constater que le phénomène ne fait que s’accélérer.
Si je regrette souvent la mollesse de l'autorité française, je ne dirais pas qu'elle ne s'intéresse pas. Les sanctions (celles rendues publiques, au moins) infligées à la suite de ces violations sont là.

Ce qui me désole à chaque actu de ce type, c'est qu'on a rapidement un déferlement d'experts qui savent exactement ce qu'il s'est passé sur la base du communiqué de presse laconique. Que les entreprises et organismes publics ne soient pas très bons en matière de cybersécurité ne m'étonne pas, mon expérience avec le privé montre que c'est toujours l'élément sacrifié dans les projets (comme tous les NFR en général).

Cependant, faute d'information sur la cause réelle, il me paraît toujours très prématuré de juger et conclure sur base de ce simple communiqué. Les patterns d'attaque sont variés et impliquent de nombreux acteurs dans une chaîne de valeur qui peuvent tous subir une défaillance à un moment. Tout comme on peut très bien être à l'état de l'art en matière de sécurité IT et se faire poutrer par une faille non divulguée.
Sans information réelle, les jugements d'experts balancés à droite et à gauche ne sont que du bruit à mes oreilles.
Peut-être ai-je tort, peut-être ai-je perdu trop foi en notre système mais je ne vais pas dépenser mon énergie et prendre le risque à aller au tribunal sur un lancé de dé pour faire valoir mes droits à la protection des données. Ça devrait déjà être le cas et pas à moi de demander réparation à posteriori.
Le principe de réparation ne peut avoir lieu qu'a posteriori. Comment réparer un préjudice qui n'a pas eu lieu et dont le montant est inconnu ?

Surtout qu'on ne peut que spéculer sur ce qui a été volé comme données, l'information n'étant pas publiée non plus.
votre avatar
On pourrait quand même imaginer la mise en place d'un référentiel dont le nom respect pourrait être considéré comme une négligence. N'est-ce pas l'objectif de NIS2 ?

Sinon, comme beaucoup, il me semble hallucinant que des milliers, des millions de données puissent être extraites sans lever d'alerte. C'est probablement parce que des prestataires externes devant avoir un accès étendu aux données ont un niveau de sécurité défaillant mais bon ...
votre avatar
il me semble hallucinant que des milliers, des millions de données puissent être extraites sans lever d'alerte
Il semble (franceinfo ce matin) que le pirate a procédé prudemment, n'extrayant qu'un nombre limité de données chaque jour. Mais cela n'excuse rien, bien sûr.
votre avatar
Mais cela n'excuse rien, bien sûr.
Ça tombe bien, expliquer ne veut pas dire excuser :D

(ce biais est assez saoulant, à vrai dire - cela ne t'es pas destiné, c'est une remarque générale)

Le schéma d'attaque permet de comprendre comment le pirate a mis du temps à être repéré. Au même titre qu'un trafic peut passer au nez et à la barbe des autorités si l'organisation sait agir avec discrétion. Ce qui amène à des discussions un peu plus intéressantes que les "bouh les nuls, moi, être omniscient, je ne me serais jamais fait avoir" qui envahissent les commentaires.

Typiquement, les SOC de nos jours alertent lorsqu'il y a une extraction de données inhabituelle pour un profil ou un système. Les pirates s'adaptent donc pour passer plus inaperçu.

La cybersécurité reste un jeu de chat et de souris, dont 80 % du temps est de la gouvernance pour 20 % de technique, en réalité. Et autant dire qu'avec l'apport de l'IA dans la chaîne, ça ne fera que de s'accélérer.

Ça me rappelle la seconde série Battlestar Galactica où il était indiqué que les ordinateurs ne devaient pas être mis en réseau car vite piratés. Provoquant mécaniquement des temps de calcul plus longs.
votre avatar
Je m'aperçois que @Gamble avait déjà fait part hier soir du mode opératoire :
Une attaque "sophistiquée" d'après la directrice générale ... (une attaque qui a duré plusieurs semaines pendant lesquelles le pirate a lentement exfiltré les données via un accès externe ne nécessitant pas de double authentification).
Mais, comme je suis loin de lire tous les articles, et encore moins tous les commentaires...
votre avatar
Là encore, la fragilité passe par un prestataire externe auquel on impose moins de contrainte de sécurité (MFA).

Merci pour l'info sur l'extraction lente pour éviter de lever des alertes (mais comme le dit @fred42, on peut s'interroger sur le sens du mot "lentement" car il a quand même réussi à exfiltrer un nombre de données énorme dans un temps limité).
votre avatar
J'ai trouvé cet article de France info assez complet où c'est effectivement dit.

C'était donc ça l'attaque sophistiquée ! On télécharge les données petit à petit pour ne pas alerter. C'est effectivement sophistiqué de ne pas récupérer tout à fond !
Solidaires Finances Publiques avait alerté sur les risques dès juin (lien dans l'article de France info).

Ça confirme ce que je soupçonnais : ils ne se sont rendus compte de rien fin juin au sujet de l'exfiltration de données et n'ont probablement pas bien cherché malgré l'alerte de Solidaires.

Et il reste des incohérences : ils disaient avoir détecté et bloqué l'accès illégitime fin juin. Combien de temps a-t-il fallu pour exfiltrer les données de plusieurs centaines de milliers d'usagers petit à petit ? Soit l'accès a été fait bien avant la détection, soit elle a continué après. Mais disons qu'un compte puisse télécharger les données de 100 personnes par jour sans alerte (ça fait déjà beaucoup pour une seule personne !), ça fait plusieurs milliers de jours ouvrés, ça ne tient pas la route ou leurs seuils de détections sont mal calibrés.

Pour finir :
Afin de savoir si vos données ont été compromises par ce vol, la DGFiP a annoncé qu'elle "prendra[it] directement contact avec chacun des particuliers et professionnels concernés afin de les informer des données les concernant et, le cas échéant, des mesures de vigilance à adopter". "Nous présentons nos excuses à tous les usagers concernés", a déclaré Amélie Verdier, précisant que les personnes concernées seraient contactées en début de semaine prochaine par l'administration.
Le RGPD demande :
Lorsqu'une violation de données à caractère personnel est susceptible d'engendrer un risque élevé pour les droits et libertés d'une personne physique, le responsable du traitement communique la violation de données à caractère personnel à la personne concernée dans les meilleurs délais.
Je sais qu'on est le WE du 15 Août, mais début de semaine prochaine ne me semble pas correspondre à "dans les meilleurs délais".
votre avatar
Le communiqué a été publié ce jeudi 13 août en fin de journée, mais l’intrusion remonte à fin juin. Le pirate a revendiqué cet accès hier, mercredi 12 août, ce qui a certainement poussé Bercy à réagir officiellement.
Comme le veut la réglementation, la CNIL va être notifiée de l’incident, et une plainte sera déposée.
C'est moi ou la DGFiP se fout de notre gueule ? Elle n'aurait rien fait si l'intrusion n'avait pas été publiée ?
votre avatar
Non, ce n'est absolument pas toi. Ils n'avaient aucune intention d'avertir qui que ce soit, le pirate les a juste "forcés".
votre avatar
Comme le veut la réglementation, la CNIL va être notifiée de l’incident, et une plainte sera déposée.
Je dois dire que c'est ce point du communiqué de presse qui m'interroge.

L'article 33 paragraphe 1 du RGPD dispose que le responsable du traitement doit notifier l'autorité dans un délais de 72 heures au plus tard, sauf si la violation n'est pas susceptible d'engendrer un risque pour les droits et les libertés des personnes.

À quel moment les données détenues par l'administration fiscale ne sont-elles pas susceptibles d'engendrer un risque pour les personnes ? Au hasard, la déclaration relative à la détention et aux opérations sur les cryptomonnaies peut donner une idée de ce patrimoine et faire de ces gens des cibles. Et les précédents remontés dans la presse ont déjà montré à quel point ça peut aller loin... (enlèvement, séquestration, torture...)

La CNIL aurait donc du être notifiée dès la découverte en juin dernier.
votre avatar
Les premières investigations confirment que cet accès, qui avait été coupé fin juin dans le cadre du contrôle opéré, a néanmoins permis la consultation et l'extraction de données concernant des particuliers et des professionnels.
A la suite de cette revendication, la DGFiP a immédiatement mis en œuvre de nouvelles mesures de restriction permettant d'y mettre fin et de prévenir de nouveaux accès illégitimes. Des investigations approfondies se poursuivent afin de déterminer précisément les données et le nombre d'usagers concernés.
Je crains hélas qu'ils n'aient rien fait d'autre fin juin que de couper l'accès, sans investiguer sur ce que le compte avait fait à ce moment là et sans mettre en place des mesures pour prévenir les accès illégitimes. Ceci a été fait seulement suite à la revendication du pirate.

Ce communiqué est quand même très flou sur les dates et les actions entreprises. Et quand c'est flou, c'est qu'il y a un loup, comme disait la grand-mère de Martine Aubry.
Je pense qu'ils n'ont investigué sur une possible fuite qu'après la revendication.
Donc pour eux, il n'y a pas eu de violation de données personnelles en juin puisqu'ils n'en ont pas cherché. À partir de là, ils ont respecté l'article 33 du RGPD mais probablement pas l'article 32 : le minimum quand tu détectes un compte compromis, c'est de regarder son activité.
votre avatar
Peut être que l'action fin juin est un simple passage en revu de routine des accès et coupure sur ce compte là mais potentiellement d'autres (genre une personne qui quitte un service ?) sans que l'accès soit illégitime à la base.
Et c'est effectivement au moment de la revendication qu'ils ont regardé les traces d'accès du compte en question et voir qu'il y avait eu extraction ?

Autant pour moi, on parle d'accès illégitime avec usurpation d'identité
votre avatar
Pour barrer dans les commentaires, il faut le faire à chaque bloc qui finit par un saut de ligne, donc ajouter 2 ~ deux fois ici : après "base." et avant le "Et" suivant.
votre avatar
Cela sent le responsable qui doit décider de la déclaration à la CNIL qui était en vacances. Et son équipe a décidé de ne rien faire.
votre avatar
Sachant que dans la FP on ne peut avoir de congé annuel supérieur à 31 jours consécutifs, il n'a donc rien fait lui non plus à son retour...
votre avatar
Le fisc peut-il m'en vouloir si je ne vais plus sur le site des impôts de peur de compromettre mes données personnelles ? Est-il possible de se faire retirer de leur base ? Ca serait cool :roule:
votre avatar
Écrit à leur DPO pour demander la suppression de tes données personnelles vu qu'ils ne sont pas capable de sécuriser l'accès à celles-ci. :fumer:
votre avatar
sans plus de précision à l’heure actuelle.
@MickaelBazoge : vous avez essayé de savoir depuis quand ils sont au courant qu'il y a eu une fuite ?

Parce que leur communication est très floue. Ils ont coupé l'accès fin juin mais rien signalé à la CNIL à ce moment là, comme s'ils n'avaient pas étudié les logs du compte pour voir ce qu'il avait pu faire de non autorisé alors que c'est le B A BA de la sécurité d'auditer un incident. Ils semblent avoir investigué seulement suite à la revendication du pirate ces jours-ci.

Il faudrait être malin dans la question pour qu'ils ne sentent pas un piège...
votre avatar
Curieux de savoir s'il y a des fuites du même genre en Europe, mais j'ai l'impression qu'en France, on est les plus mauvais côté cyber dans le secteur public.
votre avatar
Le nombre de choses dans cette "démocratie" en état de mort cérébrale qui doit se passer et dont NOUS, le démos, le souverain, ne sommes pas informé sur ce qui NOUS concerne...

Je ne sais même pas comment l'on peut encore penser être dans une démocratie. Nous sommes tellement mis à l'écart de tout ce que nous devrions normalement, en tant que souverain, savoir et sur lequel nous devrions nous positionner, nous prononcer, délibérer...
Ce mot, "démocratie" n'a vraiment plus aucun sens, si ce n'est qu'il définirait, que nous ne sommes pas, dans un régime sanguinaire, et encore... Par leur gouvernance tellement nulle, tellement orientée vers les plus riches, les victimes et les morts sont légions, certes pas (toujours) par balles, mais après tout, le meutre, n'est pas toujours violent...

PFAS, changement climatique, cadnium, pesticides, pollution de l'air, hexane, amiante, chloredécone, droit de tuer des FdO, guerres néocoloniales., destruction de l'hôpital public, de l'éducation nationnale, de l'assurance chômage, etc, etc.... Le profit, la seule boussole des fous qui gouvernent ce pays, élus et réélus par des non moins fous, fait de nombreuses victimes... Une démocratie, cette blague...
votre avatar
PFAS, changement climatique, cadnium, pesticides, pollution de l'air, hexane, amiante, chloredécone, droit de tuer des FdO, guerres néocoloniales., destruction de l'hôpital public, de l'éducation nationnale, de l'assurance chômage, etc, etc
Les campagnes de désinformations de la gauche fonctionnent bien
votre avatar
Nier la réalité ou la rebaptiser "campagne de désinformation de la gauche" ne change pas la réalité.
Les faits sont têtus, la science n'a que faire des opinions, mais pour le comprendre il faut savoir comment fonctionne la science, or, manifestement vous confondez sciences et opinions politiques, comme nos dirigeants, c'est bien notre drame, ignorance et/ou déni, seront nos tombeaux...
votre avatar
Je suis actuellement tout le mois au Bélarus et j’y vais régulièrement si tu veux on peut débattre de ce qu’est une démocratie et je peux te dire que je serais bien content de rentrer en France fin du mois.
votre avatar
Merci de ce rappel eux où les FAF sont matrixés par leur propre propagande. D'où les flots de mots semblant de donner un pseudo-fond politique, insultants, dénonçant (faux faire des listes), les vrais les faux...
votre avatar
Qui sont "eux", les progressistes ? Parce que c'est ce qui me défini le mieux : s'appuyer sur la méthode scientifique pour comprendre le monde et s'en servir pour améliorer le sort de tous.

Dans ma liste, pardon de lister une partie des maux de notre monde (...). Oui ce sont bien les politiques des dernières décennies qui les ont, si ce n'est causé, en tout cas, pas jugulés.
Ensuite vous avez tout à fait la liberté de penser que ce sont des choses positives et qu'il faille que ça dure ...
votre avatar
A partir du moment où le démos n'a pas l'information nécessaire et encore moins la possibilité par lui même de délibérer sur les lois qui le regisse, il n'y a nul pouvoir du démos, donc la definition de democratie ne s'applique pas.
Et que ce soit le Bélarus ou la France ni l'un l'autre n'ont ces deux points, donc pas besoin de débat, ni l'un ni l'autre ne sont des démocraties c'est un point commun par défaut.

Après on peut définir ce qu'est le régime en France, ploutocratie (?), proto-oligarchie (?), vassale de Washington... et au Bélarus, dictature-oligarchique (?), vassal de Moscou donc dictature (?).

Le débat sur la définition de ce que sont ces deux pays peut se faire, mais sur ce qu'ils ne sont pas, des démocraties, il n'y a pas lieu d'en débattre, sauf à changer la définition du mot démocratie et là c'est un tout autre sujet.
votre avatar
Personne ne veut débattre sur ce qu'est une démocratie et une dictature
votre avatar
Pourquoi débattre, il y a des définitions. Après on peut débattre de ce qu'est tel ou tel pays... Bon mais dans les cas cités, la définition de démocratie ne s'appliquant ni à l'un ni à l'autre je propose de débattre de que sont ces pays plutôt.
Enfin on peut aussi changer les définitions si elles ne nous conviennent pas, mais du coup on ne se comprend plus...
Donc autant employer les termes adaptés, et arrêter d'etre dans le déni ou dans le moule médiatique ambiant qui modifie, comme les politiques le sens des mots... Tout comme on a les "preneurs d'otages" quand il s'agit de cheminots grévistes ou des "terroristes " pour des lanceurs de sauce tomates sur tableaux (protégés), on a la "démocratie " française.
On peut y croire, mais dans ces trois exemple, les mots employé ne sont que des caricatures avec une très fortes connotation politique...
votre avatar
Ben oui on ne se comprend vous changer le cadre, la Biélorussie et la Russie ne sont pas des démocraties. Regarder depuis combien temps les "Présidents" de ces deux pays sont au pouvoir

Vous dites tout et son contraire :

Le débat sur la définition de ce que sont ces deux pays peut se faire, mais sur ce qu'ils ne sont pas, des démocraties, il n'y a pas lieu d'en débattre, sauf à changer la définition du mot démocratie et là c'est un tout autre sujet.
votre avatar
Ceux qui confondent science et opinion politiques ce sont ceux qui inventent des problèmes sanitaires en dépit des recommandations de l'EFSA (entre autre)
votre avatar
Efsa = agence européenne ≠ consensus scientifique
votre avatar
Une attaque "sophistiquée" d'après la directrice générale ... (une attaque qui a duré plusieurs semaines pendant lesquelles le pirate a lentement exfiltré les données via un accès externe ne nécessitant pas de double authentification). En fait, il n'y a absolument rien de sophistiqué dans la méthode, juste un système d'information défaillant.

Et ils ne s'en sont rendu compte que lorsque le pirate a revendiqué 678000 comptes exfiltrés (dont environ 380000 comptes de particuliers)
votre avatar
Pour une énarque qui ne connaît rien en cybersécurité, c'est sophistiqué, surtout si le responsable de cette sécurité à tout intérêt de lui faire croire que c'était impossible à éviter et à détecter.

Donc, madame la directrice, si vous me lisez : on se moque de vous et on vous fait dire des conneries. Virez les responsables afin de faire un exemple et que les systèmes informatiques de l'état soient vraiment sécurisés.
votre avatar
Oui, il faut un coupable ! Il faut que la populace exulte. On ne vous connaît, mais on sait que vous êtes incompétente et certainement un peu malhonnête ! Pire, vous avez des études de très bon niveau, c'est bien la preuve. Vivement que des incultes, qui pour la plupart n'ont jamais rien fait, quelques faussaires, fassent table rase.
votre avatar
Exprimez vous correctement, vos deux derniers commentaires sont incompréhensibles.
votre avatar
Le problème qu'il va y a voir c'est les cambriolages en agrégant avec la base ficobat, ils ont le revenu fiscal et l'adresse
votre avatar
Je pense que l'Etat et les administrations sensibles devraient cesser tout accès distant qui plus est avec la délégation de privilèges inadaptés.
Les données sensibles c'est en local avec toutes les mesures d'autentification ET de sécurisation de l'accès au données, point barre.
Il devrait y avoir un audit obligatoire des procedures par l'ANSSI qui ne devrait pas être que consultatif.
votre avatar
Woaw.

On se croirait à un super tir au pigeon perpétuel dans GTA V, avec nos datas sans cesse mises en valeur dans la mire des snipers (les hackers), le tout dans un joyeux climat de relativisme consistant à minimiser les conséquences potentielles pour les victimes, tant les particuliers que les entreprises et autres collectivités.

Est-il seulement encore temps d'agir et de durcir techniquement l'accès à toutes nos datas ? (spoiler alert : nan).

Et que fait-on lorsque le problème initial se situe entre la chaise et le clavier ?
votre avatar
Cette nouvelle fuite démontre que l'État Français est totalement incompétente pour protéger nos données personnelles et ce n'est qu'un début, puisque celui-ci continue son lobbying auprès de l'Union Européenne pour affaiblir le chiffrement et permettre d'ajouter des backdoors dans les SI.

L’État Français est devenue une passoire numérique...
#FrancePassoire