6106 links
  • GuiGui's Show
  • Home
  • Login
  • RSS Feed
  • ATOM Feed
  • Tag cloud
  • Picture wall
  • Daily
Links per page: 20 50 100
 
  • Le piratage du ministère de l’Intérieur : un coup de bol opportuniste, et même pas ciblé - Next

    Chronologie de la violation de fichiers de police en décembre 2025 :

    1. Logiciel malveillant voleur d'infos sur l'ordi perso d'un agent du ministère de l'agriculture. Lien vers celui-ci envoyé sur sa messagerie pro.

    2. Accès, par vol de mdp, à son Google Drive perso contenant son certificat d'authentification VPN (qui n'était donc pas protégé par un mdp).

    3. Passerelle informatique du réseau de ministère de l'agriculture au réseau du ministère de l'intérieur.

    4. Faille dans un outil interne octroyant l'accès à des comptes de gestionnaires d'email (que je comprends comme des administrateurs dédiés aux plateformes emails).

    5. Réinitialisation de mdp d'agents du ministère de l'intérieur.

    6. Accès à la messagerie de ces agents permettant de trouver des certificats d'authentification au VPN + mdp associé.

    7. Accès à CHEOPS. Donc depuis le VPN et sans 2FA (carte professionnelle.

    Un mélange de mauvaise hygiène numérique des agents (points 1, 2, et 6), d'erreurs de conception du système d'information (2, 3, 4, et 7), et d'absence d'affolement des agents voyant leur mdp réinitialisé à leur insu (ce qui peut révéler des difficultés relationnelles avec leur direction informatique faisant qu'ils ont préféré garder le silence).

    En tout cas, on est loin de la petite attaque ponctuelle. Beaucoup d'entités, publiques comme privées, auraient flanché avec beaucoup moins d'efforts que cela. J'ai du mal à être dans le « olol les nuls mdr ! ».

    Les contre-mesures que pourraient prendre les directions informatiques pour contrer ça sont démesurées… Même le point 2 : je lis qu'on pourrait sceller le certificat (= le rendre inaccessible sans droits administrateur) ; à condition de fournir un ordi pro ou une clé physique d'authentification, coût supplémentaire, logistique, etc. Contrer les logiciels malveillants, ça a toujours été la plaie… Faille dans un outil, bah ouais…

    Par contre, je ne partage pas l'idée que le pirate aurait contourné « plusieurs défenses en profondeur » comme l'expose le journaliste : ici, tout reposait sur la première digue, l'authentification (par certificat ou par mdp). La définition de la défense en profondeur est de contrer la défaillance de la première digue.

    August 21, 2026 at 7:02:04 PM UTC * - permalink - https://next.ink/252664/le-piratage-du-ministere-de-linterieur-un-coup-de-bol-opportuniste-et-meme-pas-cible/
Links per page: 20 50 100
 
Mentions légales identiques à celles de mon blog | CC BY-SA 3.0

Shaarli - The personal, minimalist, super fast, database-free, bookmarking service by the Shaarli community