Qui surveille les surveillants lorsque le laboratoire même de la cybersécurité nationale apparaît dans le registre des organismes touchés ? La question n a plus rien d un exercice de style. Trois semaines après le lancement de l opération REACTIV, le point de situation publié fin septembre place l ANSSI, la DINUM et Tracfin dans un même tableau, aux côtés d administrations dont les fichiers concernent des millions de personnes. Pour les professionnels de la crypto, assujettis depuis la loi Pacte, le détail n est pas anecdotique : noms, fonctions, mails et lignes directes de correspondants conformité ont circulé, avec le contenu de tickets de support. Aucune déclaration de soupçon n aurait été exposée. Le périmètre, lui, reste ouvert.
Quand L État Se Retrouve Sur Sa Propre Liste
Le constat a de quoi faire grincer des dents. L agence qui recense les victimes a dû s inscrire elle-même. Au laboratoire d innovation de l ANSSI, 118 comptes ont été signalés comme compromis. Une trentaine appartenaient à des profils externes. Identifiants, adresses mail, mots de passe hachés et statistiques d usage sont sortis. L agence a mis à jour ses instances, renouvelé les mots de passe et désactivé les comptes dormants depuis plus de trois mois. La formule sonne comme une procédure de routine. Elle décrit pourtant un pompier pris dans l incendie qu il est censé circonscrire.
La DINUM n est pas en reste. Deux instances, ProConnect et Nuage-Public, ont connu le même sort. Les données parties, SIREN, budgets, effectifs d organismes publics, historiques de connexion anonymisés, étaient déjà publiques selon le rapport. L argument rassure à moitié. Une information déjà visible ailleurs n en devient pas inoffensive dès qu elle est extraite d un système interne, surtout lorsqu elle peut être recoupée avec d autres fuites concomitantes.
Mais qui gardera ces gardiens, lorsque le gendarme de la cybersécurité française doit s inscrire sur sa propre liste de victimes.
Point de situation REACTIV, lecture commentée
Metabase, Une Faille Banale Aux Conséquences Lourdes
Le coupable technique porte un nom de logiciel de tableaux de bord. Metabase sert à visualiser des statistiques. Une vulnérabilité référencée a été exploitée en masse depuis le début du mois d août. Le mécanisme, décrit par les spécialistes comme une injection SQL, tient en une requête piégée glissée là où le logiciel attend une saisie ordinaire. L inconnu obtient alors un accès à la base et, dans les cas les plus graves, des droits d administrateur.
Le correctif existait depuis le 6 août. Neuf instances ministérielles sont pourtant tombées. Ce décalage entre la publication d un correctif et son application réelle n a rien d exceptionnel dans les grands parcs informatiques. Il devient insupportable lorsqu il concerne des systèmes qui agrègent des données sensibles ou des accès de partenaires. L ANSSI a confirmé que la faille avait livré, dans son propre laboratoire, le jeu de 118 comptes évoqué plus haut.
Ce que le rapport permet de retenir sans spéculer.
- Correctif disponible dès le 6 août, exploitations observées en masse ensuite.
- Neuf instances ministérielles concernées selon le point de situation.
- À l ANSSI, 118 comptes, dont une trentaine d externes.
- Mots de passe stockés sous forme hachée, donc brouillée, mais tout de même extraits.
Il serait tentant de réduire l affaire à un oubli de mise à jour. Ce serait court. Les causes se répètent d un ministère à l autre. L ANSSI pointe d abord les infostealers, ces logiciels qui aspirent les mots de passe enregistrés sur un poste, souvent personnel, utilisé pour le travail. Elle cite aussi l absence de double authentification sur des services exposés à Internet. Un mot de passe volé suffisait. La phrase est sèche. Elle décrit une hygiène numérique encore trop dépendante du bon vouloir individuel.
Tracfin, La Brèche Par Le Sous-Traitant
Chez Tracfin, la porte d entrée n était pas Metabase. Un sous-traitant de l opérateur qui gère le support du portail de télédéclaration a été compromis entre fin juin et mi-juillet. Ce portail sert aux assujettis, ces professionnels que la loi oblige à signaler les opérations suspectes : banques, notaires, agents immobiliers et, depuis 2019, prestataires crypto.
Le bilan publié vise 136 assujettis. Ont fuité le nom, la fonction, le mail et le téléphone, ainsi que le contenu de 213 demandes envoyées au support technique. L administration a coupé les ponts avec le prestataire. Les enquêteurs cherchent encore de potentielles autres victimes indirectes de ce sous-traitant. Le compteur, explicitement, reste ouvert.
Aucune déclaration de soupçon n a été exposée, insiste le rapport. La distinction compte. Une déclaration de soupçon contient le récit d une opération, des montants, des identités, parfois des schémas. Un ticket de support, lui, parle d un identifiant bloqué, d un formulaire qui refuse de s envoyer, d une pièce jointe trop lourde. Même anodin, ce ticket devient une arme sociale dès qu un escroc peut citer un vrai numéro de dossier et le nom du correspondant habituel.
Un responsable conformité dont le nom, le poste et la ligne directe circulent devient une cible rêvée pour une arnaque au faux support, surtout si l escroc peut citer un vrai ticket.
Lecture du risque opérationnel pour les PSAN
Pourquoi Les Plateformes Crypto Doivent Tendre L Oreille
Les plateformes ont adressé 4 850 déclarations de soupçon à Tracfin en 2025, en hausse de 58 pour cent sur un an. Le chiffre dit deux choses à la fois. D un côté, le secteur s est professionnalisé et signale davantage. De l autre, le volume de contacts entre les équipes conformité et l administration a explosé. Plus de tickets, plus d interlocuteurs nominativement identifiables, plus de surface pour l ingénierie sociale.
Le scénario le plus immédiat n est pas un pillage des bases clients. C est l appel. Un faux technicien qui connaît le prénom du responsable LCB-FT, le numéro du dernier incident, l intitulé du portail. La victime, pressée, ouvre une session, installe un outil de prise en main, communique un code. Les mêmes recettes qui fonctionnent contre les particuliers fonctionnent contre les professionnels, avec un bonus : l urgence réglementaire. Personne n a envie de voir un canal de déclaration coupé au mauvais moment.
Il faut aussi raison garder. Le rapport ne dit pas que les dossiers crypto ont fuité. Il dit que des identités professionnelles liées au dispositif d assujettissement ont fuité. La nuance protège le fond des déclarations. Elle n annule pas le risque périphérique. Dans la chaîne de confiance, le maillon faible n est plus seulement le mot de passe de l agent public. C est le prestataire du prestataire, le support du support.
Quatre-Vingt-Dix-Neuf Violations En Deux Mois
Depuis le 1er août, 99 violations de données ont été signalées à l ANSSI. L agence en a confirmé 67, dont 32 sont en cours de traitement par ses propres équipes. Les volumes, lorsqu on sort du seul périmètre Tracfin, donnent le vertige. La plateforme Zéro Logement Vacant, dont le point d entrée serait aussi une instance Metabase, concernerait 48 millions de propriétaires. Le fichier GAIA de l Éducation nationale expose potentiellement 4,35 millions d enseignants. Bloctel a été fermé le 11 août après une fuite qui a permis d identifier environ 600 000 numéros inscrits.
Le piratage de la DGFiP reste le dossier fiscal le plus lourd du rapport, avec environ 353 000 particuliers et 252 000 professionnels exposés, plus 434 000 propriétaires via le serveur cadastral. Pour Tracfin, les investigations sur le sous-traitant compromis se poursuivaient au 30 septembre. La juxtaposition de ces chiffres crée une impression de routine. C est précisément ce que le titre de la séquence dit sans le dire : la fuite comme paysage, plus comme accident isolé.
Ordres de grandeur rappelés par le point de situation.
- 99 violations signalées depuis le 1er août, 67 confirmées.
- 32 dossiers encore traités en interne par l ANSSI.
- Zéro Logement Vacant : jusqu à 48 millions de propriétaires évoqués.
- GAIA : 4,35 millions d enseignants potentiellement concernés.
- Bloctel : environ 600 000 numéros identifiables, service fermé le 11 août.
- DGFiP : 353 000 particuliers, 252 000 professionnels, 434 000 propriétaires via le cadastre.
Ce Que Change, Concrètement, Un Ticket Support Exposé
Un ticket n est pas un secret d État. Il contient souvent un énoncé plat : je n arrive pas à joindre telle pièce, mon compte est verrouillé, le formulaire renvoie une erreur. Pourtant, trois éléments le rendent précieux pour un attaquant. Le premier est le vocabulaire interne. Le second est la preuve qu une relation existe déjà entre un nom et un service. Le troisième est le calendrier. Savoir qu un assujetti a écrit le 12 juillet permet de relancer le 13 avec une fausse clôture de dossier.
Les équipes conformité des plateformes vivent déjà sous tension. Elles jonglent avec MiCA, avec la fin du régime PSAN, avec des exigences de conservation, avec des demandes d autorités multiples. Ajouter à cela la perspective d appels ciblés n a rien d un détail de communication. C est un sujet de procédure : qui a le droit de rappeler un interlocuteur Tracfin, sur quel canal, après quelle vérification croisée. Les organisations qui n ont pas formalisé ce réflexe vont l improviser sous stress. L improvisation, en ingénierie sociale, est un terrain de jeu.
Le conseil le plus terre à terre reste le plus utile. Méfiez-vous de tout appel qui cite vos impôts, votre logement ou votre dossier. Activez la double authentification partout où elle existe. Ne vous fiez pas à un numéro qui s affiche comme officiel. Rappelez vous-même via un contact déjà connu. Ces phrases circulent depuis des années. Elles reprennent du poids lorsque l interlocuteur adverse peut aligner des faits vrais.
Sous-Traitance, Le Angle Mort Qui Revient Toujours
Le cas Tracfin illustre une leçon déjà écrite dans d innombrables retours d incident. L organisme peut soigner son propre périmètre et rester vulnérable par la société qui répond aux tickets. Le sous-traitant de l opérateur de support n est pas un accessoire. Il voit les noms, les fonctions, les messages, parfois des pièces. Il concentre une mémoire opérationnelle que l administration elle-même ne centralise pas toujours avec la même granularité.
Couper les ponts avec le prestataire est une décision nette. Elle ne referme pas le passé. Les données déjà extraites ne reviennent pas. Les victimes indirectes, celles qui n apparaissent pas encore dans le décompte des 136, restent une inconnue assumée par le rapport. Cette phrase, « le compteur reste ouvert », devrait figurer en tête des notes internes des directions des risques. Elle signifie qu un second cercle peut découvrir, plus tard, qu il était dans le périmètre sans l avoir su le jour J.
Pour un acteur crypto régulé, la question se dédouble. D un côté, il est assujetti et dépend du portail. De l autre, il est lui-même une entreprise qui sous-traite du support, de l hébergement, de l analyse, parfois de la modération. La même architecture de risque s applique. Exiger des clauses, des audits, des notifications rapides n a rien d une posture juridique de confort. C est la seule manière de ne pas apprendre la compromission par un article ou par un client furieux.
Infostealers Et Absence De Double Authentification
Le rapport insiste sur deux causes transverses. Les infostealers se logent souvent sur des postes personnels utilisés pour le travail. Le télétravail a brouillé la frontière. Un navigateur familial, une extension malveillante, un fichier téléchargé hors des canaux validés, et les mots de passe enregistrés partent. Le hachage côté serveur protège une partie du secret. Il ne protège pas la session déjà ouverte, ni le jeton déjà volé, ni l habitude de réutiliser la même phrase sur plusieurs outils.
La double authentification, lorsqu elle manque sur un service exposé, transforme un secret unique en clé passe-partout. Le constat n est pas nouveau. Il devient accablant à force d être répété dans des environnements qui, par métier, devraient être les premiers à l imposer. Un mot de passe volé suffisait. Quatre mots. Toute la doctrine d accès s y résume quand le second facteur n existe pas ou peut être contourné par une récupération de compte mal conçue.
Les lecteurs qui détiennent des cryptos et soupçonnent figurer dans l un de ces fichiers n ont pas à céder à la panique. Ils ont à durcir le quotidien. Codes uniques plutôt que SMS lorsque c est possible. Gestionnaire de mots de passe. Séparation stricte entre poste perso et accès professionnels. Refus de toute prise en main à distance non sollicitée. Ces gestes ne réparent pas une base déjà extraite. Ils réduisent la chance qu une donnée volée ailleurs devienne une entrée chez soi.
REACTIV, Un Nom D Opération Pour Un Été Très Long
L activation de REACTIV, trois semaines avant le point de situation, donnait le signal d une réponse coordonnée. Le document du 30 septembre montre surtout l étendue du chantier. Confirmer 67 violations, en traiter 32 en interne, admettre des victimes institutionnelles y compris parmi les institutions chargées de la doctrine, ce n est pas un communiqué de victoire. C est un état des lieux.
La communication publique de ce type de rapport marche sur une ligne étroite. Trop de détail, et l on offre une cartographie aux imitateurs. Trop peu, et l on nourrit le soupçon d un enfouissement. Le texte publié choisit un entre-deux : des volumes, des noms d organismes, des familles de causes, peu de chronologie fine des intrusions. Pour le citoyen, l information utile tient en une phrase. Si vos impôts, votre logement ou un dossier administratif sont cités dans un appel inattendu, raccrochez.
Pour le professionnel crypto, l information utile est un cran plus précise. Vérifiez qui, dans votre organisation, est l interlocuteur nominatif des autorités. Informez-le. Documentez les canaux officiels. Préparez une consigne unique : aucun code, aucun partage d écran, aucune validation de transaction sur la foi d un appel. La conformité n est pas seulement un flux de déclarations. C est aussi la protection de ceux qui les produisent.
Confiance Publique Et Promesse De Souveraineté Numérique
La France parle depuis des années de souveraineté numérique, de cloud de confiance, de durcissement des systèmes d information de l État. Chaque vague de fuites met cette rhétorique à l épreuve. Non pas parce qu une administration ne devrait jamais être touchée. Personne de sérieux ne le croit. Mais parce que la répétition des mêmes causes, logiciels non patchés, sous-traitants mal contrôlés, authentification trop faible, donne l impression d un apprentissage trop lent.
Les défenseurs de l action publique répondront que la surface est immense, que les attaquants industrialisent, que le signalement lui-même est un progrès. Ils n auront pas tort. Recenser 99 événements en deux mois, c est aussi refuser le silence. Encore faut-il que le recensement débouche sur des corrections visibles : délais de patch plus courts, cartographie réelle des sous-traitants de rang deux, obligation de second facteur sur tout service exposé, exercices d hameçonnage pour les équipes qui parlent aux assujettis.
Le secteur crypto observe cette scène avec une ironie amère. On lui demande une traçabilité exemplaire, des procédures documentées, des responsables nommés. Puis l on découvre que le portail par lequel transitent une partie de ces obligations a été abordé par le support d un prestataire. L exigence reste légitime. Elle gagne à s appliquer avec la même rigueur de part et d autre du guichet.
Ce Qu Il Faut Surveiller Dans Les Semaines Qui Viennent
Trois fils méritent d être suivis. Le premier est le complément d enquête sur les victimes indirectes du sous-traitant Tracfin. Si d autres assujettis apparaissent, le mode opératoire des campagnes d appels évoluera. Le deuxième est le sort des instances Metabase encore mal inventoriées dans la sphère publique. Le troisième est la manière dont les plateformes informeront leurs équipes, sans dramatiser, sans banaliser.
Il ne sert à rien d attendre un démenti spectaculaire ou une révélation plus noire. Les faits déjà établis suffisent à justifier une revue interne. Liste des personnes exposées côté conformité. Rotation des canaux. Sensibilisation ciblée. Journal des contacts non sollicités. Ces mesures n ont pas besoin d un communiqué ministériel pour être lancées dès aujourd hui.
La séquence restera comme un moment où l État français a accepté de publier qu il figurait parmi les victimes de l été. C est un progrès de transparence. Ce n est pas encore une preuve que la leçon technique a été assimilée. Entre les deux, les détenteurs de cryptos et les équipes qui les accompagnent ont une seule tâche raisonnable : traiter chaque appel trop bien informé comme un signal, pas comme un service.
Au fond, le bilan noir n est pas seulement une liste d organismes. C est le rappel qu une donnée professionnelle, même partielle, même déjà publique par morceaux, change de dangerosité dès qu elle est arrachée à son contexte et recollée à un ticket, à un calendrier, à un numéro de ligne directe. Les gardiens peuvent se compter parmi les blessés. Les gardés, eux, n ont pas le luxe d attendre que la doctrine rattrape le calendrier des correctifs.
