On pourrait croire à une mauvaise blague informatique, mais non : le FBI, l’une des agences les plus puissantes des États-Unis en matière de renseignement et de cybersécurité, vient de se retrouver au cœur d’une fuite de données qui aurait notamment pour origine… un correctif de sécurité qui n’aurait pas été installé. Oui, le genre de phrase qui donne envie de vérifier deux fois.
L’affaire concerne une plateforme Oracle PeopleSoft utilisée par le FBI, notamment pour des fonctions liées aux ressources humaines et au recrutement. Le problème aurait été provoqué par une vulnérabilité pour laquelle un correctif était pourtant disponible. Et c’est là que l’histoire devient particulièrement inquiétente : le logiciel pouvait être sécurisé, il fallait simplement penser à le mettre à jour.
D’après les informations disponibles, le système était administré avec l’aide d’un prestataire extérieur et un contractant n’aurait pas appliqué le correctif de sécurité fourni par Oracle. Pendant ce temps, les cybercriminels du groupe ShinyHunters surveillaient les systèmes vulnérables et auraient réussi à exploiter cette faille.
On imagine assez facilement la scène : d’un côté, des spécialistes capables de traquer des espions, de surveiller des réseaux internationaux et de mettre sur écoute la moitié de la planète, et de l’autre, quelque part dans une salle informatique, un serveur qui attend tranquillement sa mise à jour, veillant comme Thelma, mon bouledogue français, l’apparition d’un livreur ou d’une mouche morte subitement au sol. Bref, la cybersécurité moderne, c’est parfois beaucoup moins James Bond que prévu.
Le problème est évidemment que les données récupérées ne seraient pas celles d’une obscure boutique en ligne vendant des gamelles connectées pour mes chiens. Des milliers d’employés du FBI seraient concernés, avec notamment des informations personnelles comme des coordonnées, des adresses ou des renseignements concernant des membres de leur famille.
Mais certaines données seraient beaucoup plus sensibles, puisqu’elles permettraient potentiellement d’identifier des personnes travaillant dans des fonctions particulièrement délicates au sein du Bureau, notamment dans le renseignement et la contre-ingérence.
Des informations médicales et psychiatriques feraient également partie des données potentiellement exposées. Et là, on commence à comprendre pourquoi le FBI prend l’affaire particulièrement au sérieux. Une adresse personnelle, c’est déjà embêtant. Une adresse personnelle associée au nom d’un agent travaillant sur des opérations sensibles, c’est une autre catégorie de problème.
Le FBI a confirmé que le contractant avait été écarté. Je pense que quand votre travail consiste à sécuriser la porte et que les cambrioleurs entrent par cette même porte, la réunion annuelle d’évaluation risque de mal se passer.
L’agence affirme avoir pris des mesures pour contenir la situation et éviter que l’affaire ne s’aggrave, tandis qu’une enquête tente encore de déterminer précisément quelles données ont été consultées ou dérobées. Le prestataire concerné, Accenture, continue de travailler avec le FBI mais n’a évidemment pas souhaité commenter en détail les circonstances précises de l’incident.
Ce qui donne une situation assez classique dans le merveilleux monde de l’informatique : le client explique qu’un prestataire n’a pas fait ce qu’il fallait, le prestataire explique qu’il collabore pleinement avec le client, et pendant ce temps les hackers, eux, ont déjà les données. Tout le monde est donc parfaitement d’accord sur le fait qu’il faut faire quelque chose.
Derrière cette attaque se trouve le groupe ShinyHunters, déjà connu pour ses campagnes visant des entreprises et des organisations disposant de grandes quantités de données personnelles. Le groupe avait revendiqué l’opération et menacé de publier les informations récupérées.
Ce n’est d’ailleurs pas particulièrement étonnant : pour les cybercriminels, une base contenant les données personnelles de milliers de personnes travaillant pour une agence comme le FBI représente évidemment une marchandise extrêmement intéressante à vendre sur le Dark Net. Tout se monnaie et n’est pas mis gratuitement à disposition. L’objectif est tout de même de se faire un peu de sous.
Et contrairement à un mot de passe Netflix, une identité professionnelle ou une adresse personnelle ne se change pas en cliquant sur “mot de passe oublié”. Là, tout est à nouveau perdu dans la nature.
Décidément, les jours se ressemblent après les multiples fuites de ces derniers jours : IFAPME, FWB en Belgique, LDLC en France, Registre central de la population au Danemark.
C’est probablement l’aspect le plus embarrassant de toute cette histoire. La vulnérabilité exploitée n’était pas une mystérieuse faille découverte cinq minutes avant l’attaque par un hacker génial caché dans une cave en Roumanie. Un correctif existait.
Les éditeurs avaient communiqué sur le problème et les utilisateurs concernés avaient été invités à mettre leurs systèmes à jour. Autrement dit, il ne fallait pas inventer une nouvelle technologie, recruter trois hackers éthiques et construire un bunker sous Washington. Il fallait juste installer une mise à jour.
Cette histoire rappelle surtout une réalité beaucoup moins spectaculaire de la cybersécurité : les organisations les plus puissantes du monde restent dépendantes de procédures, de prestataires et surtout d’êtres humains. Et ceshumains oublient des choses.
Un correctif peut rester en attente, une procédure peut être mal appliquée, un prestataire peut penser que quelqu’un d’autre s’en occupe et, quelques semaines plus tard, un groupe de hackers peut tranquillement venir vérifier si la porte est toujours ouverte.
Le FBI dispose probablement de moyens de cybersécurité dont la plupart des entreprises européennes ne peuvent même pas rêver.
Mais face à une mise à jour qui attend sagement son installation, tout le monde reste finalement un peu humain.
Et c’est peut-être la leçon la plus désagréable de cette histoire : pour pirater le FBI, il ne faut pas forcément être un génie du clavier.
Parfois, il suffit simplement d’attendre que quelqu’un oublie de cliquer sur « Mettre à jour ».
Quand on parle d’épuisement professionnel, on imagine généralement quelqu’un qui travaille quinze heures par jour,…
Sony vient de modifier une nouvelle fois sa PS5 Slim. Pas de nouvelle génération, pas…
Cette fois, je n’ai même pas eu besoin de chercher bien loin pour trouver une…
Après l’IFAPME, c’est maintenant au tour de la Fédération Wallonie-Bruxelles de se retrouver avec un…
8,8 millions de personnes, mais pas 8,8 millions de Danois Le Danemark vient de découvrir…
Avant de parler de piratage, de données personnelles et de dark web, une petite explication…