Cybersécurité

Piratage de l’Anssi : une enquête pénale ouverte à Paris

Des pirates ont exploité une faille de Metabase pour atteindre le laboratoire d’innovation de l’Anssi. Le parquet de Paris a ouvert une enquête et confié les investigations à des spécialistes.

Anaïs Grandjean Par Anaïs Grandjean
4 min de lecture
Piratage de l’Anssi : une enquête pénale ouverte à Paris
Image en lien avec l’article Piratage de l’Anssi : une enquête pénale ouverte à Paris .

Le service de l’État censé défendre le pays contre les attaques informatiques vient d’en subir une. L’Anssi a été visée par des pirates qui ont exploité une faille du logiciel Metabase, et la justice s’en mêle : une enquête pénale est ouverte à Paris. Pour toute équipe qui s’appuie sur un outil de tableaux de bord relié à ses bases, l’affaire montre comment une vulnérabilité logicielle peut ouvrir des comptes, et quelles mesures de correction ont été retenues.

En bref

  • L’Anssi a été visée par des pirates qui ont exploité une faille du logiciel Metabase, et la justice s’en mêle : une enquête pénale est ouverte à Paris.
  • D’après 01net , la vulnérabilité avait été découverte cet été.
  • Aucune des sources consultées n’indique, à ce stade, qui se cache derrière l’attaque.

Une enquête pénale confiée aux spécialistes

Le jeudi 1er octobre, le parquet de Paris a annoncé le lancement d’investigations. Confiées à sa section cybercriminalité, elles portent sur l’intrusion dans un système informatique exploité par l’État, sur la présence prolongée des pirates dans ce système et sur la sortie de données, selon franceinfo. Le travail d’enquête est confié à la Brigade de lutte contre la cybercriminalité.

Les pirates se sont introduits dans le système début août et ont atteint le laboratoire d’innovation de l’agence. C’est ce que détaille le rapport que l’Anssi a rendu public la veille de l’annonce judiciaire. Nous avions déjà évoqué les premiers éléments dans notre article sur le laboratoire d’innovation piraté ; l’affaire prend maintenant une dimension pénale.

Metabase, un outil d’analyse devenu porte d’entrée

Selon Numérama, cité par franceinfo, Metabase relève de la « business intelligence » : l’outil se connecte à des bases de données afin de produire des tableaux de bord et de diffuser des analyses. Placé au contact de données sensibles, un tel outil devient une cible de choix dès qu’il présente une faille.

D’après 01net, la vulnérabilité avait été découverte cet été. Elle a aussi permis de s’attaquer à la Dinum, la direction interministérielle du numérique, qui pilote la transformation numérique de l’administration.

Vue de dessus de deux mains en train de taper sur le clavier d’un ordinateur portable posé sur un bureau en bois.
Photo d’illustration. Des mains tapent sur le clavier d’un ordinateur portable posé sur un bureau en bois. Photo d’illustration. Source : Pexels. Photographe : Cytonn Photography. Licence Pexels.
118comptes utilisateurs compromis à l’Anssi
une trentainede ces comptes appartenant à des utilisateurs externes

Quatre types d’informations sont concernés : des statistiques d’utilisation, des identifiants, des adresses de messagerie et des mots de passe hachés. Hachés signifie que ces mots de passe n’étaient pas conservés en clair, ce qui n’a pas dispensé l’agence de les faire renouveler pour tous les comptes.

Les correctifs appliqués, des réflexes transposables

Le rapport de l’Anssi liste les mesures de sécurisation mises en place après l’incident. Elles forment une base de travail pour toute organisation qui exploite un outil comparable :

  • mettre à jour les instances vulnérables du logiciel visé ;
  • faire renouveler les mots de passe de tous les comptes, y compris ceux qui n’étaient pas désignés comme compromis ;
  • désactiver les comptes qui n’ont pas servi depuis plus de trois mois.

Ces gestes répondent à une faille déjà exploitée. Ils ne tiennent pas lieu d’analyse de l’intrusion lorsque des données ont réellement quitté le système : ce travail revient ici à l’enquête judiciaire, dont les conclusions ne sont pas connues.

Un incident parmi les fuites de l’été

Le cas de l’Anssi s’ajoute à d’autres. L’agence a publié un rapport d’incident sur les cyberattaques suivies de fuites de données qui ont touché, cet été, la direction générale des finances publiques et le ministère de l’Éducation nationale.

La faille Metabase a été mise au jour dans le premier bilan de l’opération REACTIV, une cellule d’intervention d’urgence créée à la demande du Premier ministre Sébastien Lecornu. Selon 01net, l’opération a recensé, dans les services de l’État, 99 fuites présumées de données survenues depuis le début du mois d’août, et la vulnérabilité à l’origine de la fuite de l’Anssi figure parmi celles qui ont été repérées. Aucune des sources consultées n’indique, à ce stade, qui se cache derrière l’attaque.

Photo à la une. Source : Wikimedia Commons. Photographe : NOIRLab/NSF/AURA/T. Slovinský. Licence : CC BY 4.0.

Anaïs Grandjean

Cybersécurité, webmarketing, internet, mobile et startups

Anaïs Grandjean

Anaïs Grandjean a passé huit ans au support informatique d'un lycée professionnel puis d'une PME de Nantes, là où l'on apprend vite que la plupart des incidents commencent par un mot de passe collé sous un clavier. Elle suit pour Kozaknet la cybersécurité : menaces, bonnes pratiques, protection des données et actualité des failles. Elle explique les risques sans dramatiser et renvoie vers les sources officielles. Le week-end, elle restaure de vieux vélos de course dans son garage.