Accueil Cyber Fuites de données dans l’État : des portes ouvertes, pas des attaques...

Fuites de données dans l’État : des portes ouvertes, pas des attaques de génie

Ce visuel a été créé grâce à l'IA.

Un mois après son lancement, l’opération REACTIV fait l’objet d’un premier point de situation du CERT-FR. Il recense 99 violations de données et revient sur les vecteurs d’attaque récurrents, parmi lesquels une faille Metabase exploitée en masse et l’absence de double authentification.

Depuis le 1er août 2026, 99 violations de données ont été portées à la connaissance de l’ANSSI. 67 sont confirmées, dont 32 en cours de traitement par l’Agence. Le 1er septembre, le Premier ministre lui avait demandé de mettre en place une capacité renforcée de réaction et d’assistance aux services de l’État, baptisée REACTIV. Les volumes en jeu sont considérables : à l’Éducation nationale, l’intrusion sur GAIA aurait potentiellement permis d’exfiltrer les données de 4,35 millions d’enseignants. Plusieurs des vecteurs recensés relèvent pourtant de faiblesses courantes.

Une même faille, neuf instances ministérielles

Metabase, un outil d’analyse de données et de tableaux de bord, est installé dans de nombreux services de l’État. La liste du rapport en donne la mesure : France VAE, Qualicharge, Zéro Logement Vacant, Docurba, deux services de la DINUM, et jusqu’au laboratoire d’innovation de l’ANSSI. Tous apparaissent comme victimes, avérées ou probables, d’une vulnérabilité de l’outil. La faille principale permet d’entrer dans la base de données de l’application puis d’en prendre les commandes avec des droits d’administrateur. Son exploitation massive a commencé début août, et un correctif est disponible depuis le 6. Neuf instances ministérielles ont été compromises. L’ANSSI a depuis demandé à l’ensemble des ministères d’identifier leurs instances et de vérifier qu’elles sont à jour.
Touché le 8 août, le portail France VAE s’est vu exfiltrer l’intégralité de ses données utilisateurs. Qualicharge a perdu 102 000 sessions de recharge et une centaine de comptes techniques. Zéro Logement Vacant aurait été attaqué par ce biais, avec une violation qui concernerait 48 millions de propriétaires. Le laboratoire d’innovation de l’ANSSI a lui-même été touché, avec 118 comptes compromis.

Identifiants volés et comptes de tiers

Pour l’ANSSI, l’absence de double authentification, ou un second facteur faible reposant sur l’e-mail, est un facteur clé de nombreux incidents. Un mot de passe faible ou ayant fuité suffisait alors à l’attaquant pour obtenir au moins un accès utilisateur. Ces identifiants proviennent notamment d’infostealers installés sur des postes personnels utilisés pour le travail, ou de précédentes fuites. À la DGFIP, des tentatives d’accès au Portail internet de la gestion publique ont été menées avec des identifiants compromis de cette façon. Le compte compromis d’un géomètre-expert d’un cabinet privé a par ailleurs permis d’exfiltrer environ 2 millions de données cadastrales concernant environ 434 000 usagers. Chez TRACFIN, c’est la compromission d’un sous-traitant du support qui a exposé 136 assujettis et le contenu de 213 demandes d’assistance.

Des intrusions découvertes après coup

Plusieurs incidents n’ont pas été détectés par les services touchés. SIECLE, le SNU, Zéro Logement Vacant, Docurba et Préférence Formation ont été connus par des revendications publiques. Chez Docurba, les premières investigations suggèrent une compromission datant de plusieurs mois. Au ministère de la Transition écologique, c’est après le partage de marqueurs par l’ANSSI que la compromission de plus de 300 comptes du Bureau numérique a été détectée. Le contenu des boîtes de messagerie et de l’espace de fichiers partagé a été exfiltré. Aux douanes, ces mêmes marqueurs ont permis de relier la compromission de trois messageries d’agents à celle d’un serveur d’échange avec les prestataires.

L’ANSSI précise que ce point de situation n’est pas une vision parfaitement exhaustive et que ses chiffres sont susceptibles d’évoluer.