// CLUBIC — HARDWARE & GADGET
Piratage de la DGFiP : l'ANSSI raconte comment des mots de passe volés ont conduit à la catastrophe
L'ANSSI a publié mardi son rapport d'incident sur le récent piratage de la DGFiP. Entre identifiants d'agents volés, absence de double authentification et exfiltrations passées inaperçues, le document détaille comment les données de centaines de milliers d'usagers ont fuité cet été.
Pour voler une masse impressionnante de données de la Direction générale des Finances publiques (DGFiP), il n'a fallu ni faille inédite, ni génie tapi dans l'ombre. Le vol de données qui a frappé impots.gouv.fr cet été relève effectivement moins du thriller que de l'accumulation de failles élémentaires. Des semaines durant, un cybercriminel a navigué dans les applications du fisc avec les identifiants de vrais agents, en transitant par un autre ministère, sans que ses extractions de données ne soient repérées. L'ANSSI, l'agence française cyber, en reconstitue la chronologie, dissèque les ratés de détection et détaille les chantiers à lancer… certains en urgence.
Pour le grand public, l'affaire a éclaté le 12 août. Ce jour-là, un pirate baptisé Zerobytes revendique sur un forum le vol de données d'impots.gouv.fr. À 16h32, l'ANSSI alerte la DGFiP, et dès le lendemain matin, le pirate étale le détail de son butin. Les fichiers proviennent d'E-Contact, la messagerie interne qui permet aux agents du fisc d'échanger avec les contribuables. Deux bilans circulent alors. D'un côté, l'ANSSI recense près de 353 000 particuliers et 252 000 professionnels touchés, quand le pirate avance, lui, quelque 678 000 enregistrements. Surtout, le vol n'avait rien de récent, puisque les données avaient été aspirées fin juin, soit sept semaines avant la revendication.
Pour entrer, pas besoin de crocheter la serrure. Non, l'attaquant avait les clés. En trois mois, il a récupéré les identifiants et mots de passe de plusieurs dizaines d'agents du fisc, probablement volés par des infostealers (des logiciels malveillants voleurs d'information). L'ANSSI soupçonne des appareils que la DGFiP ne contrôle pas, notamment les ordinateurs personnels des agents. Or, pour ouvrir ADER et le PIGP, deux portails qui donnent accès à des applications du fisc, un agent n'avait besoin que de son identifiant et de son mot de passe : aucune double authentification, comme un code reçu sur téléphone, n'était exigée. Une fâcheuse habitude au plus haut niveau de l'État. La DGFiP disposait bien d'un filet, à savoir un prestataire qui surveille les sites où se revendent ces identifiants et signale les comptes compromis, dont le mot de passe est alors changé. Utile, selon l'ANSSI, mais ce guet ne voit pas tout et réagit parfois tard. Un compte repéré le 3 juin n'a vu son mot de passe modifié que neuf jours plus tard.
Il restait à atteindre le bon étage. L'attaquant se connectait d'abord au PIGP, un portail du fisc accessible depuis Internet. Il filait ensuite vers ADER, une autre porte d'entrée, réservée celle-là au Réseau interministériel de l'État (RIE), sorte d'intranet qui relie les administrations entre elles. Pour s'y brancher, il passait par des infrastructures piratées de l'Éducation nationale. Une fois sur ce réseau commun, faute de cloisonnement, plus rien ne le séparait d'applications sensibles du fisc. L'alerte avait pourtant été donnée le 9 juin. L'Éducation nationale avait transmis aux équipes de sécurité des autres ministères 17 indices techniques de l'attaque, ainsi que la liste de ses adresses IP à surveiller, dont l'une servait au pirate. Celui-ci a ensuite aspiré E-Contact par scraping, un programme qui ouvre les fiches une à une pour les copier automatiquement, du 24 au 25 juin puis le 22 juillet.
Aucune de ces exfiltrations n'a hélas été repérée, ni par la DGFiP, ni par l'ANSSI. Les sondes de l'agence surveillent le trafic réseau, rappelle-t-elle, pas ce qui se passe à l'intérieur des applications. Et comme le pirate utilisait de vrais comptes, il passait pour un agent comme un autre. Les indices ne manquaient pourtant pas. En tout, 11 Go de données ont transité entre le 22 et