Connexion Premium

Au tour de l’Insee de se faire pirater, les données de 12 800 agents exfiltrées

Dans un communiqué publié le vendredi 26 juin dernier, l’Institut national de la statistique et des études économiques (Insee) annonce un incident de cybersécurité sur l’annuaire de ses agents, avec une fuite de données.

« Cette violation concerne l’identité d’environ 12 800 personnes travaillant, ayant travaillé à l’Insee ou issues des corps de l’Insee, ainsi que leurs coordonnées professionnelles ». L’institut affirme qu’aucun mot de passe, coordonnée personnelle ou bancaire, numéro de Sécurité sociale ou information de santé n’a été récupéré par les pirates.

Il ajoute n’avoir relevé aucune trace d’une « compromission des données collectées par l’Insee auprès des entreprises ou des personnes »… mais « l’institut recommande cependant aux entreprises comme aux particuliers la plus grande prudence en cas de réception d’un message qui semblerait provenir d’un agent de l’Insee ».

Comme la loi l’y oblige, l’incident a été signalé à la CNIL. L’Insee affirme aussi qu’une plainte a été déposée auprès du procureur de la République.

Illustration : Flock

L’Insee est le dernier d’une (trop) longue liste d’administrations et services de l’État piratés ces derniers mois. Il y a moins de deux semaines, c’était la plateforme JeVeuxAider.gouv.fr qui reconnaissait que « 550 000 comptes sont concernés par une extraction de données en lecture seule ». Cela concernait des noms, emails, numéros de téléphone, dates de naissance et historiques d’engagement des utilisateurs.

Début juin, c’était la messagerie sécurisée Tchap qui était victime d’un incident de sécurité. En avril, c’était l’ANTS avec au moins 11,7 millions de comptes. Suite à cela, Sébastien Lecornu a présenté le plan du gouvernement pour essayer de stopper l’hémoragie.

Le phénomène n’est pas nouveau… En 2024, France Travail faisait « all-in » avec des données de 43 millions de personnes potentiellement dérobées.

Commentaires (9)

votre avatar
Je ne sais même pas si on peut vraiment considérer Tchap comme un incident de sécurité.
Si je vole le compte Discord de quelqu'un et que j'exfiltre les salons auquel il a accès, est-ce que c'est un incident de sécurité impactant Discord ? D'autant qu'en plus, Tchap ça n'étais même pas tous les salons mais uniquement les salons publics...
votre avatar
Tout à fait d'accord avec toi : c'était une usurpation de compte.
La mise en place de 2FA/MFA aurait pû contrer cela, mais c'est en cours.
votre avatar
C'est un faisceau d'information quand même. Quelque que soit l'application.

Image : Avoir un vélo n'est pas important. Comment on fait du vélo révèle des choses. Imaginons un instant que ce ne soit pas des 'salons' Discord mais de la musique et vulgarisons.

-Si tu écoute du rap tu es plutôt contestataire.
-Si tu écoute du classique tues plutôt métro, boulot, missionnaire, dodo.

Si tu es sur le discord de LFI ou RN ... Ca change. Ce sont des informations que l'on peut ajouter à ta shadow identity. Ca se monnaye.

Chaque information peu être exploitée. Donc on collecte tout. C'est le même principe pour les régie de pub.
votre avatar
Oui enfin là on parle de salons publics de la fonction publique. Autrement dit des salons d'information générale comme "Tchap infos", ou des trucs informels comme le salon "Bons plans" ou encore le canal d'utilisateurs de GNU/Linux... Horriblement sensible.
votre avatar
Dans l'exemple Tchap oui. Si c'est uniquement ce qui a été sorti.

Si on se rapproche de la news ça parle de : l’identité d’environ 12 800 personnes travaillant, ayant travaillé à l’Insee ou issues des corps de l’Insee, ainsi que leurs coordonnées professionnelles

Donc au moins nom, prénom, tel pro, et site pour les titulaire. Éventuellement des prestas.

Comme 'il n'y a pas qu'un seul site de l'INSEE en France... Cale permet de savoir qui bosse où plus précisément et éventuellement sur quelle sujet. Même si on a les noms des personnes composant les directoires accessibles en ligne c'est bien moins que la liste complète des 12800.

Je ne vais écrire ici ce que cela implique et comment ce serait utilisé. Je conclue par : Toute information a un potentiel et des ramifications. Ce qui nous parait anodin, parfois ne l'est tout simplement pas.
votre avatar
"Informations de santé" : pourquoi l'INSEE aurait-elle des informations de santé sur ses employés ?
votre avatar
J'imagine, peut-être, des dispositions du poste de travail à des besoins spécifiques, PMR, etc.
votre avatar
Dispositions spécifiques comme évoqué par mon VDD : travailleur handicapé, poste de travail adaptés. Mais aussi les arrêts de travail qui sont des documents avec des données médicales.
votre avatar
Aucune donnée de santé sur le volet 3