Le laboratoire d’innovation de l’Anssi piraté, 118 comptes compromis
Une vulnérabilité de Metabase a conduit à la compromission de 118 comptes. L’incident, circonscrit à une structure de l’agence, concerne plusieurs catégories de données et entraîne une réponse judiciaire.
Une cyberattaque survenue début août a compromis 118 comptes du laboratoire d’innovation de l’Anssi, conduisant le parquet de Paris à ouvrir une enquête.
Le périmètre précis de l’incident compte autant que la nature de la cible. L’attaque a touché le laboratoire d’innovation de l’Agence nationale de la sécurité des systèmes d’information, et non l’ensemble des activités ou des systèmes de l’agence. Selon les informations publiées par franceinfo, 118 comptes utilisateurs ont été compromis. Environ trente d’entre eux appartenaient à des utilisateurs externes.
Ce chiffre donne la mesure documentée de l’exposition, sans permettre d’étendre le constat au reste de l’Anssi. Il ne désigne pas non plus 118 systèmes distincts ou autant de personnes nécessairement victimes d’un usage frauduleux de leurs informations. Il correspond au nombre de comptes concernés par la compromission rapportée.
Une vulnérabilité de Metabase à l’origine de l’accès
Le mécanisme connu repose sur l’exploitation d’une vulnérabilité de Metabase. Ce logiciel permet d’interroger des bases de données, puis de restituer les résultats au moyen d’analyses et de tableaux de bord. Le constat disponible relie la faille à la compromission des comptes, mais ne détaille ni la séquence technique suivie par les attaquants, ni leur identité.
Les informations touchées ne forment pas une catégorie unique. Elles comprennent des données d’utilisation, mais aussi des éléments rattachés aux comptes. La portée de chaque type de donnée doit donc être distinguée.
| Catégorie concernée | Ce qui est établi |
|---|---|
| Données statistiques d’utilisation | Des informations relatives à l’usage du service faisaient partie des données compromises. |
| Identifiants | Les identifiants associés aux comptes figuraient dans le périmètre exposé. |
| Adresses électroniques | Les courriels liés aux utilisateurs concernés ont également été compromis. |
| Mots de passe hachés | Les mots de passe étaient conservés sous une forme hachée, et non mentionnés comme du texte directement lisible. |
Le hachage transforme un mot de passe au moyen d’une fonction conçue pour ne pas être simplement inversée. Cette protection ne rend toutefois pas l’information équivalente à une donnée sans valeur. La résistance dépend notamment de la façon dont le hachage a été mis en œuvre et de la robustesse du mot de passe initial. Aucun détail sur ces paramètres n’est établi ici. Il n’est donc pas possible de déterminer, pour chaque compte, si le secret d’origine pouvait être retrouvé ou réutilisé.

Cette distinction explique aussi pourquoi un renouvellement général des mots de passe peut être décidé après l’exposition de valeurs hachées. Il supprime la validité des anciens secrets pour les comptes concernés, indépendamment de leur éventuelle exploitation. Plus largement, l’authentification multifacteur et son rôle dans la protection des accès permettent de comprendre pourquoi la sécurité d’un compte ne repose pas nécessairement sur un mot de passe seul. Rien n’indique néanmoins quel dispositif supplémentaire équipait les comptes touchés dans cet incident.
Les instances corrigées et tous les mots de passe renouvelés
Après la détection du piratage, plusieurs actions ont été appliquées au logiciel, aux identifiants et aux comptes devenus inutiles. Elles répondent à des risques différents et ne se limitent pas à la correction de la vulnérabilité initiale :
- les instances vulnérables de Metabase ont été mises à jour, afin de corriger l’exposition ayant permis la compromission ;
- les mots de passe ont été renouvelés pour tous les comptes, et pas seulement pour une partie des 118 comptes touchés ;
- les comptes sans activité depuis plus de trois mois ont été désactivés, ce qui réduit le nombre d’accès encore ouverts.
Ces mesures agissent sur trois plans successifs. La mise à jour traite la faiblesse logicielle identifiée. Le changement des mots de passe invalide les secrets antérieurs. La désactivation des comptes inemployés retire des accès qui n’avaient plus d’usage récent. Ce dernier point illustre un enjeu courant de Cybersécurité : un compte ancien demeure une porte d’entrée potentielle tant qu’il reste actif, même lorsque son propriétaire n’utilise plus le service.
La réponse opérationnelle ne renseigne pas, à elle seule, sur une éventuelle utilisation ultérieure des données compromises. Les informations disponibles ne précisent pas de conséquences individuelles pour les titulaires des comptes, ni d’autres systèmes atteints au sein de l’agence.
La Brigade de lutte contre la cybercriminalité saisie
Le volet judiciaire porte sur les conditions d’accès au système et sur l’extraction de données. Le parquet de Paris a ouvert une enquête, confiée à la Brigade de lutte contre la cybercriminalité. 01net rapporte que les investigations concernent des faits d’accès, de maintien et d’extraction de données dans un système automatisé exploité par l’État.
Cette qualification distingue plusieurs comportements examinés : pénétrer dans le système, y demeurer et en extraire des informations. Elle décrit le champ juridique de l’enquête, mais ne désigne aucun auteur à ce stade. L’identité des pirates n’est pas établie, tout comme leur méthode précise au-delà de l’exploitation de la vulnérabilité de Metabase.
L’ouverture de l’enquête ajoute ainsi une réponse pénale aux corrections techniques déjà déployées. Son périmètre documenté reste celui du piratage du laboratoire d’innovation et de ses 118 comptes compromis. La date exacte à laquelle les investigations ont commencé n’est pas précisée au-delà de l’annonce du parquet faite le 1er octobre.
Photo à la une. Source : Pexels. Photographe : cottonbro studio. Licence Pexels.
