L'identifiant dérobé d'un agent : petite cause, grande conséquence organisationnelle
Un identifiant d'agent dérobé, des centaines de milliers de personnes exposées : pourquoi la disproportion entre la cause et l'effet est un problème d'organisation avant d'être un problème technique.
À retenir
- L'intrusion à la DGFiP part d'identifiants dérobés d'un agent combinés à un accès de tiers, rapporte Solutions Numériques.
- La disproportion entre le coût d'entrée et l'ampleur du dommage n'est pas accidentelle : elle découle de la conception des accès.
- La CNIL sanctionne désormais l'authentification faible et la détection d'anomalies inopérante, ce qui donne un prix à l'écart entre le dispositif déclaré et le dispositif réel.
- Le délai entre l'intrusion et sa découverte est une variable organisationnelle, pas une fatalité technique.
Il existe une famille d'incidents dont la structure est toujours la même : une cause minuscule, un effet considérable, et entre les deux une organisation qui n'avait pas prévu que ces deux grandeurs puissent être si mal proportionnées. L'intrusion survenue à la direction générale des finances publiques appartient à cette famille. Solutions Numériques rapporte que 678 000 particuliers et entreprises sont concernés, que l'intrusion est survenue le 26 juin et n'a été découverte qu'en août, et que le vecteur d'entrée tient à des identifiants dérobés d'un agent, combinés à un accès de tiers.
Les données exposées décrivent l'ampleur de l'effet mieux que n'importe quel commentaire : noms, adresses, revenus fiscaux, taux de prélèvement, éléments de patrimoine, selon Solutions Numériques. Le groupe ZeroBytes revendique l'attaque et met les données en vente. Le même acteur revendique par ailleurs l'accès à des millions de dossiers d'élèves et à des données d'enseignants, après une intrusion de fin juillet ayant compromis l'application SIECLE, à la suite de laquelle plusieurs académies ont suspendu les accès distants pendant l'été.
L'intérêt analytique de ces épisodes ne tient pas à la technique employée, qui n'a rien d'inédit, mais à ce qu'ils révèlent d'une conception des accès. Un identifiant nominatif ouvre, dans beaucoup d'organisations, une porte dont la largeur n'a jamais été rapportée au risque qu'elle crée. Le Fil de la Veille a rendu compte de ces incidents au fil de l'été ; il s'agit ici d'en dégager la mécanique commune. Cette analyse examine successivement la disproportion entre cause et effet, le rôle du délai de détection, le prix que le régulateur attache désormais à l'authentification faible, et le déplacement que produisent les agents logiciels.
Ce que la chaîne d'entrée dit de la disproportion
Un identifiant dérobé n'est pas une faille au sens technique du terme. C'est un fonctionnement normal du système, utilisé par quelqu'un d'autre. Aucune anomalie logicielle n'est exploitée, aucun correctif n'aurait empêché l'accès, et l'événement ne laisse, dans les journaux, que la trace d'une connexion en apparence légitime. C'est ce qui rend cette classe d'incident particulièrement redoutable : elle échappe par construction aux dispositifs conçus pour détecter des comportements irréguliers, puisque le comportement observé est celui d'un utilisateur autorisé.
La combinaison signalée par Solutions Numériques, identifiants d'un agent et accès de tiers, mérite d'être lue attentivement. Elle décrit un cumul de droits qu'aucune décision explicite n'a jamais validé comme tel. Chaque accès a été accordé séparément, pour un motif défendable, à un moment différent, souvent par des responsables distincts. L'ensemble n'a jamais été évalué comme un ensemble. La surface d'exposition n'est donc pas le produit d'une négligence identifiable mais d'une accumulation dont personne n'était comptable.
De là vient la disproportion. Le coût d'obtention d'un identifiant est faible : hameçonnage ciblé, infection d'un poste personnel, réutilisation d'un mot de passe compromis ailleurs. La valeur obtenue, elle, est celle de tout ce que cet identifiant atteint, sans réduction. Tant que ces deux grandeurs sont fixées indépendamment l'une de l'autre, l'écart continue de croître mécaniquement à mesure que les systèmes s'interconnectent, et il ne se résorbe par aucun renforcement du périmètre extérieur.
Le délai de détection, variable organisationnelle avant tout
Entre le 26 juin et la découverte en août, le dommage se constitue sans que personne l'observe, rapporte Solutions Numériques. Ce délai est la grandeur la plus révélatrice de l'épisode, parce qu'il ne dépend ni de la sophistication de l'attaquant ni du budget consacré à la sécurité. Il dépend de l'existence, ou non, d'une fonction chargée de comparer en continu le comportement observé d'un compte à son comportement attendu, et surtout de l'existence de quelqu'un pour lire ce que cette fonction produit.
La distinction entre disposer d'une capacité de détection et exercer une surveillance effective est ici décisive. Beaucoup d'organisations possèdent les journaux nécessaires : le volume extrait, l'horaire d'accès, la nature des tables consultées y figurent. Ce qui manque est le mandat clair d'examiner ces traces, la définition préalable de ce qui constitue une anomalie, et la capacité d'escalade lorsqu'une anomalie apparaît. Le retard de détection n'est donc pas un déficit d'outillage, mais un défaut d'attribution de responsabilité.
Un identifiant volé n'exploite aucune faille : il utilise le système exactement comme il a été conçu, ce qui explique qu'il faille des semaines pour s'en apercevoir.
Le régulateur met un prix sur l'authentification faible
L'élément nouveau n'est pas la nature des incidents, mais leur traduction financière. La CNIL a prononcé une sanction de 42 millions d'euros à l'encontre des sociétés FREE MOBILE et FREE, dont 27 millions pour la première et 15 millions pour la seconde, à la suite d'une violation de données d'octobre 2024 portant sur 24 millions de contrats d'abonnement. Le montant importe moins que la motivation retenue, qui déplace le débat de l'événement vers l'organisation qui l'a rendu possible.
Parmi les manquements retenus figurent une sécurité insuffisante au regard de l'article 32 du règlement général sur la protection des données, une authentification VPN faible et une détection d'anomalies inopérante, précise la CNIL. S'y ajoutent une information des personnes incomplète au titre de l'article 34 et une conservation excessive de données. Les injonctions prononcées portent sur une mise en conformité de la sécurité sous trois mois et une purge des données sous six mois pour FREE MOBILE.
La conséquence organisationnelle est directe : deux dispositifs longtemps considérés comme des bonnes pratiques recommandées, l'authentification robuste et la surveillance des comportements anormaux, deviennent des obligations dont l'absence est chiffrée. Cela change la nature de l'arbitrage interne. Il ne s'agit plus d'opposer un coût de mise en oeuvre certain à un risque incertain, mais de comparer ce coût à une exposition réglementaire dont l'ordre de grandeur est désormais public et documenté.
Quand l'identifiant compromis est celui d'un agent logiciel
Un second déplacement mérite attention. Solutions Numériques rapporte que le groupe Aur0ra a employé l'agent Cursor contre sept entreprises, en lui demandant vol d'identifiants et compromission de comptes. Le mot agent change ici de sens : il ne désigne plus une personne mais un programme autonome, doté de ses propres accès et capable d'enchaîner des actions sans validation intermédiaire. Les deux acceptions se rejoignent pourtant sur le point qui compte, celui de l'identité et des droits qui lui sont attachés.
Un agent logiciel accumule des droits selon la même logique qu'un agent humain, mais plus vite, sans arrivée ni départ pour marquer une revue, et sans qu'un responsable hiérarchique ne s'estime comptable de son périmètre. Il agit en outre à une cadence qui rend illusoire toute vérification a posteriori conduite au rythme humain. La question de la revue périodique des habilitations, ancienne et souvent différée, cesse d'être une formalité de conformité pour devenir une condition de maîtrise opérationnelle.
Ce que ces épisodes imposent aux organisations
Trois déplacements en découlent. Le premier consiste à cesser de traiter l'identité comme un sujet administratif et à la considérer comme le périmètre de sécurité réel, celui à partir duquel se mesure l'exposition. Le deuxième consiste à évaluer les droits par leur cumul plutôt que par leur attribution individuelle, ce qui suppose une cartographie tenue à jour des accès effectifs, y compris ceux des prestataires et des comptes techniques. Le troisième consiste à attribuer explicitement la responsabilité de la lecture des signaux d'anomalie.
Ces trois déplacements supposent une observation continue de l'environnement, des revendications d'attaquants aux alertes de vulnérabilité sur des outils largement déployés. NewsCore (www.newscore.fr) couvre en continu des millions de sources multilingues, trie les signaux par intelligence artificielle et relie chaque alerte à sa source d'origine, ce qui raccourcit le temps qui sépare la publication d'un signal de sa prise en compte. Le choix de ce qui déclenche une action reste, lui, une décision de l'organisation.
Questions fréquentes
Pourquoi un identifiant volé provoque-t-il des dégâts si étendus ?
Parce que la valeur obtenue par l'attaquant n'est pas celle de l'identifiant, mais celle de tout ce que cet identifiant atteint. Or ce périmètre résulte d'accès accordés séparément, à des moments différents, chacun justifié isolément, et rarement réévalués comme un ensemble. À cela s'ajoute l'absence d'anomalie technique : l'accès emprunte le fonctionnement normal du système, ce qui le rend invisible aux dispositifs conçus pour repérer des comportements irréguliers, et explique des délais de détection comptés en semaines.
Que sanctionne la CNIL en matière d'authentification et de détection ?
Dans la décision concernant FREE MOBILE et FREE, la CNIL retient une sécurité insuffisante au regard de l'article 32 du règlement général sur la protection des données, en visant explicitement une authentification VPN faible et une détection d'anomalies inopérante. Elle retient également une information des personnes incomplète au titre de l'article 34 et une conservation excessive de données. La sanction totale s'élève à 42 millions d'euros, assortie d'injonctions de mise en conformité de la sécurité sous trois mois.
En quoi les agents logiciels changent-ils la gestion des identités ?
Un agent logiciel dispose d'identifiants et de droits comme un utilisateur humain, mais son périmètre s'étend plus vite et échappe aux moments où les habilitations sont habituellement revues, comme une arrivée ou un départ. Il agit en outre à une cadence qui rend impraticable une vérification menée au rythme humain. Solutions Numériques rapporte l'emploi de l'agent Cursor par le groupe Aur0ra contre sept entreprises, avec pour consignes le vol d'identifiants et la compromission de comptes, ce qui illustre l'inversion possible de l'outil.