Vue lecture

Le piratage du ministère de l’Intérieur : un coup de bol opportuniste, et même pas ciblé

Ils ne savaient pas que c'était possible, alors ils l'ont fait
Le piratage du ministère de l’Intérieur : un coup de bol opportuniste, et même pas ciblé

L’enquête de l’Office anticybercriminalité (OFAC) sur le piratage de fichiers du ministère de l’Intérieur révèle qu’il a commencé par la compromission de l’ordinateur personnel d’un fonctionnaire du ministère de… l’Agriculture. Le ou les auteurs de l’intrusion ont ensuite passé deux mois et demi à farfouiller leurs systèmes respectifs, parvenant à franchir près d’une dizaine de lignes de défense en profondeur, avant de réussir à exfiltrer 96 fichiers policiers… auxquels ils n’auraient initialement jamais pensé pouvoir accéder.

Fin décembre, Le Canard enchaîné révélait que le « fric-frac informatique du ministère de l’Intérieur » avait duré du dimanche 9 novembre au jeudi 4 décembre, soit 26 jours, « une très longue journée portes ouvertes ». « C’est la consultation compulsive – le week-end et la nuit – de ce listing ultra-sensible qui a déclenché l’alerte », soulignait le caneton.

D’après un bilan du ministère de l’Intérieur, que le Canard avait pu consulter, « les dégâts sont bien plus importants qu’annoncé : 37 serveurs de messagerie sur 250 ont été compromis, et 14 fichiers de police ont été visités, dont celui des personnes recherchées, qui contient notamment les fichés S ».

Il expliquait que l’intrusion aurait été facilitée du fait que « nombre de poulets se tamponnent le coquillard de la sécurité informatique ». Pour se connecter au système de Circulation Hiérarchisée des Enregistrements Opérationnels de la Police Sécurisés (CHEOPS), le portail permettant d’accéder aux fichiers de la police et de la gendarmerie, il faut normalement utiliser sa carte professionnelle, dotée d’une puce, ainsi qu’un code à quatre chiffres.

Or, « les poulets, moins disciplinés que les pandores, utilisent à tort et à travers un système de secours sans carte, reposant sur le seul identifiant et un code à six chiffres », qu’un policier aurait partagé en clair dans un e-mail auquel le pirate avait pu accéder.

Un cleptogiciel commercialisé entre 300 et 500 $ par mois

L’enquête de l’Office anticybercriminalité (OFAC) de la police judiciaire, que Le Monde a pu consulter, révèle une intrusion autrement plus complexe qui, à défaut d’être particulièrement sophistiquée, montre que les pirates ont passé deux mois et demi à errer dans un labyrinthe de systèmes informatiques interconnectés, et dû franchir de nombreuses défenses en profondeur avant de pouvoir parvenir aux fichiers qu’ils avaient exfiltrés.

La compromission du ministère de l’Intérieur remonte en réalité à un fonctionnaire du ministère de l’Agriculture, surnommé « patient zéro de l’attaque » par les enquêteurs. Dans la soirée du 19 septembre 2025, l’intéressé consulta sa boîte mail professionnelle, depuis son domicile dijonnais, sur son ordinateur personnel.

L’article du Monde laisse entendre qu’il aurait alors cliqué sur un lien adressé à son e-mail professionnel, le conduisant « sur un faux site proposant le téléchargement de logiciels d’édition musicale ». L’article ne précise pas s’il en avait téléchargé un ou s’il s’était contenté de visiter le site, reste que son ordinateur personnel fut contaminé par l’ « infostealer » (« cleptogiciel » en français) Rhadamanthys.

Le journaliste Valéry Rieß-Marchive, rédacteur en chef du MagIT, et l’un des meilleurs observateurs français des arcanes de ce type de cyberattaques, relève sur LinkedIn et sur X que la mention du nom du cleptogiciel utilisé est « rare et ce n’est pas anodin » : le détournement de comptes légitimes suite au passage de tels infostealers, « c’est classique. L’établir est plus rare. Beaucoup plus rare. »

Il émet l’hypothèse selon laquelle cette mention serait potentiellement liée au fait qu’Europol avait annoncé le démantèlement de l’infrastructure de Rhadamanthys, en novembre dernier, dans le cadre d’Endgame, une opération de grande envergure visant à démanteler les botnets et infrastructures criminelles qui y sont associées.

Valéry Rieß-Marchive précisait dans l’article qu’il y avait alors consacré que Rhadamanthys « était proposé avec de multiples plugins et commercialisé entre 300 et 500 $ par mois, payables en cryptopépettes ». À défaut de savoir si les auteurs du piratage du ministère de l’Intérieur étaient eux-mêmes clients de Rhadamanthys, ou s’ils avaient acheté à l’un de ses utilisateurs et/ou revendeurs les données liées au « patient zéro de l’attaque », cette dernière reposait donc aussi sur toute une chaîne logistique, en matière de cyberdélinquance, allant bien au-delà d’un simple piratage de login et mot de passe.

« Une faille sur un outil interne accessible depuis un simple navigateur web »

L’article du Monde ne précise pas si les antivirus et autres systèmes de sécurité du ministère de l’Agriculture auraient pu bloquer l’installation de cet infostealer sur l’ordinateur professionnel du fonctionnaire, mais il est loisible de le penser.

« Quand l’ordinateur personnel d’un collaborateur devient le vecteur d’attaque, le rebond vers le réseau professionnel est désormais quasi immédiat », remarque de son côté Henri d’Agrain, délégué général du Cigref (ex-club informatique des grandes entreprises françaises), en réponse à Valéry Rieß-Marchive.


Il reste 53% de l'article à découvrir.
Vous devez être abonné•e pour lire la suite de cet article.
Déjà abonné•e ? Générez une clé RSS dans votre profil.

  •  
❌