Le Danemark vient de découvrir une nouvelle façon assez créative de protéger les données personnelles : laisser quelqu’un disposant d’un accès parfaitement légal les consulter en masse, sans gêne. Hop ! L’affaire concerne le registre central de la population danois, le fameux CPR, l’équivalent de notre numéro de registre national.
Sauf qu’au Danemark, le système contient des informations concernant environ 11 millions de personnes enregistrées, parmi lesquelles des habitants actuels, mais aussi des personnes décédées ou ayant quitté le pays. Et environ 8,8 millions de ces personnes sont aujourd’hui concernées par une grave faille de sécurité.
Les attaquants n’auraient pas eu besoin de casser le système de sécurité du CPR comme dans un mauvais film de hackers de série Z. Ils ont utilisé l’accès légal d’une entreprise privée danoise qui était autorisée à effectuer des recherches dans ce registre. Bref, la porte était bien fermée, le badge fonctionnait parfaitement et la personne qui le possédait avait officiellement le droit d’entrer. Le problème est que quelqu’un a apparemment utilisé ce badge pour faire exactement ce qu’il ne devait pas faire.
Selon les autorités danoises, les personnes malveillantes ont exploité l’accès de cette entreprise pour effectuer un très grand nombre de recherches automatisées dans le CPR. L’objectif était notamment d’identifier des numéros CPR valides. Le comportement inhabituel a été détecté le vendredi 2 octobre, après des activités constatées au cours du mois de septembre. Les informations disponibles indiquent que l’accès frauduleux aurait duré environ… dix jours. C’est long, 10 jours.
La conséquence est assez spectaculaire : les noms, adresses et numéros CPR d’environ 8,8 millions de personnes enregistrées dans le système ont été consultés sans autorisation. Les personnes bénéficiant d’une protection de leur nom et de leur adresse ne sont toutefois pas concernées par cette partie de la fuite.
Un nom et une adresse, ce n’est déjà pas idéal lorsqu’ils se retrouvent dans les mains de personnes mal intentionnées. Ajoutez-y un numéro de registre national et vous obtenez quelque chose de nettement plus intéressant pour les escrocs. Tout ça nous fait penser à notre article de ce matin concernant l’IFAPME, en Belgique.
Des spécialistes danois de la cybersécurité expliquent que ces informations peuvent notamment servir à rendre les campagnes de phishing beaucoup plus crédibles. Un escroc qui connaît votre véritable nom, votre adresse et votre numéro d’identification peut envoyer un message qui ressemble nettement plus à une communication officielle. Le principe est simple : plus l’arnaqueur connaît de détails sur sa victime, moins son message ressemble à une arnaque bricolée à trois heures du matin par un ado qui a regardé distraitement un tuto sur TikTok.
Cela ne signifie cependant pas qu’un numéro de registre national suffit à lui seul pour contracter automatiquement un crédit ou vider un compte bancaire, nous l’avons déjà expliqué des dizaines de fois. Les experts danois interrogés sur l’affaire soulignent plutôt les risques d’usurpation d’identité, de fraude ciblée et de manipulation des victimes.
Et surtout, ces informations peuvent être combinées avec d’autres données déjà disponibles publiquement ou provenant d’autres fuites. Bref, tout ça est devenu un “grand classique”.
On peut parfaitement disposer d’un système central contenant des millions de données sensibles, lui appliquer des règles d’accès et donner à certaines entreprises le droit de consulter certaines informations. Mais cela ne suffit pas nécessairement. Il faut également vérifier ce que font réellement ces utilisateurs lorsqu’ils disposent de cet accès.
C’est précisément ce que le Danemark est en train d’examiner. L’autorité danoise de protection des données a confirmé avoir reçu une notification concernant l’affaire et indique que des recherches automatisées à très grande échelle ont été effectuées dans le CPR afin d’identifier des numéros valides.
L’enquête doit notamment déterminer ce qui s’est exactement passé, comment l’accès a pu être détourné et quelles responsabilités pourraient être engagées. La police danoise enquête également sur l’affaire, mais les autorités indiquent qu’il est encore trop tôt pour déterminer qui se trouve derrière cette opération.
Cette affaire rappelle donc une évidence parfois oubliée dans les grandes architectures informatiques : un utilisateur autorisé peut représenter un risque aussi important qu’un attaquant extérieur lorsque son accès est détourné. Pendant des années, la cybersécurité a beaucoup consisté à empêcher les pirates de franchir la porte. Mais lorsque le pirate entre par une porte ouverte avec un badge parfaitement valide, le problème devient légèrement différent.
Il faut surveiller les comportements, détecter les volumes anormaux de recherches, limiter les possibilités d’automatisation et surtout être capable de repérer rapidement lorsqu’un accès parfaitement légitime commence soudainement à avoir un comportement qui ne l’est plus du tout. C’est une veille et un monitoring permanent et, surtout, un métier en soi.
Le Danemark vient donc de recevoir une démonstration grandeur nature d’un principe assez simple : protéger une base de données, c’est bien. Surveiller ceux qui ont les clés, c’est mieux.
Parce qu’au bout du compte, le cadenas n’était peut-être pas le problème. C’était celui qui avait le droit de l’ouvrir.
Quand on parle d’épuisement professionnel, on imagine généralement quelqu’un qui travaille quinze heures par jour,…
Sony vient de modifier une nouvelle fois sa PS5 Slim. Pas de nouvelle génération, pas…
Cette fois, je n’ai même pas eu besoin de chercher bien loin pour trouver une…
Après l’IFAPME, c’est maintenant au tour de la Fédération Wallonie-Bruxelles de se retrouver avec un…
Avant de parler de piratage, de données personnelles et de dark web, une petite explication…
Enabel veut simplifier sa vie numérique et a choisi, pour y parvenir, une autre entreprise…