Un incident de sécurité a été signalé à l'Agence nationale des titres sécurisés (ANTS), avec jusqu'à 11,7 millions de comptes concernés, selon le ministère de l'Intérieur. Cependant, selon les informations diffusées par l'auteur de la fuite, un hacker se faisant appeler « breach3d », ce chiffre pourrait être plus élevé, atteignant jusqu'à 19 millions de comptes.

L'ANTS a confirmé par email qu'un incident de sécurité avait bien eu lieu, impliquant un accès non autorisé à certaines données. Cet incident s'inscrit dans une série de fuites de données majeures ayant récemment touché des organismes publics et privés en France, ce qui illustre une intensification des attaques visant des bases administratives à forte valeur.

Ce qu'il faut retenir

  • Jusqu'à 19 millions de données sensibles pourraient être exposées.
  • Le ministère de l'Intérieur confirme un incident de sécurité chez l'ANTS.
  • Les données compromises incluent des informations personnelles sensibles telles que l'identité complète, les coordonnées, la date et le lieu de naissance, ainsi que des informations administratives.

Données compromises

Les informations diffusées par l'auteur de la fuite indiquent que la base contiendrait des données personnelles sensibles, notamment l'identité complète, les coordonnées, la date et le lieu de naissance, ainsi que des informations administratives. Ces données sont considérées comme hautement sensibles et pourraient être utilisées dans de nombreuses fraudes.

Les données compromises incluent : l'identité complète (nom, prénom(s), noms d'usage), les coordonnées (adresses email personnelles et numéros de téléphone), la date et le lieu de naissance, l'adresse (rue, code postal, ville, pays), les informations de compte (identifiants internes et statut de vérification), ainsi que des informations administratives (civilité, statut professionnel).

Risques pour les utilisateurs

Une telle fuite expose les personnes concernées à plusieurs menaces, notamment le phishing ultra-ciblé, l'usurpation d'identité, les fraudes administratives, les tentatives de compromission de comptes, ainsi que la revente et l'exploitation dans d'autres campagnes malveillantes. En France, ces dernières années ont montré une augmentation significative des campagnes de phishing exploitant des données issues de fuites similaires, notamment en usurpant des services publics.

Les utilisateurs doivent être vigilants face aux emails ou SMS suspects, ne jamais communiquer leurs informations personnelles, modifier leurs mots de passe par précaution, surveiller toute activité inhabituelle et signaler toute tentative frauduleuse.

Origine possible de la faille

Selon les déclarations du hacker, l'accès aux données aurait été rendu possible via une vulnérabilité de type IDOR (Insecure Direct Object Reference) sur une API liée à moncompte[.]ants[.]gouv[.]fr. Cette faille permettrait d'accéder aux données d'autres utilisateurs simplement en modifiant un identifiant dans les requêtes envoyées à l'API, sans contrôle d'autorisation suffisant.

Et maintenant ?

Cet incident met en évidence la valeur stratégique des données administratives et l'intérêt croissant des cybercriminels pour les plateformes publiques. Les conséquences de cette fuite pourraient être importantes, notamment en termes de phishing et d'usurpation d'identité. Les utilisateurs doivent rester vigilants et prendre les précautions nécessaires pour protéger leurs données personnelles.

Les prochaines semaines seront cruciales pour déterminer l'ampleur de cette fuite et les conséquences pour les utilisateurs concernés. Il est essentiel que les autorités compétentes prennent des mesures pour protéger les données sensibles et prévenir de nouvelles fuites.

En conclusion, cette fuite de données à l'ANTS souligne l'importance de la sécurité des données et la nécessité pour les organismes publics et privés de prendre des mesures pour protéger les informations sensibles. Les utilisateurs doivent également être conscients des risques et prendre les précautions nécessaires pour protéger leurs données personnelles.