Salut à tous les amoureux de la cybersécurité,
La série noire des fuites de données massives se poursuit en France. C'est cette fois l'Afpa (Agence nationale pour la formation des adultes) qui a été victime d'un piratage. Deux cybercriminels ont revendiqué le vol d'une base de données contenant les informations personnelles de près de 1,7 million de personnes. A croire ce que cela devient un sport national.
Origine de l'attaque: La faille d'un prestataire tiers
Selon la direction de l'agence, la compromission ne provient pas d'une brèche directe sur son infrastructure principale, mais d'une vulnérabilité externe :
Vecteur d'entrée : Une faille située sur l'outil d'un éditeur tiers utilisé par l'Afpa pour gérer ses hébergements.
Impact SI : Les systèmes d'information internes et les services applicatifs de l'agence n'ont pas été directement altérés.
[ ÉDITEUR TIERS (Hébergement) ] ──(Faille applicative)──► [ EXTRACTION DE DONNÉES ]
│
▼
[ 1,7M DE PROFILS COMPROMIS ]
(Noms, adresses, téléphones)
Données compromises & risques de Phishing
L'Afpa précise que l'analyse des données extraites est toujours en cours, mais dresse un premier bilan :
Données volées : Noms, prénoms, adresses postales et numéros de téléphone.
Données épargnées : A priori, aucune coordonnée bancaire ni numéro de Sécurité sociale n'ont été dérobés.
Le risque réel : L'ingénierie sociale ciblée
Même sans données bancaires, ce type de base de données est une mine d'or pour le phishing et l'usurpation d'identité. Recombinées avec d'autres fuites récentes (impôts, mutuelles, opérateurs), ces informations permettent aux escrocs de concevoir des arnaques téléphoniques (vishing), SMS (smishing) ou mails ultra-crédibles en se faisant passer pour l'Afpa ou un organisme administratif.
L'Avis
Cette attaque illustre une fois de plus la vulnérabilité de la chaîne d'approvisionnement logicielle (Supply Chain Attack). Un SI peut être parfaitement sécurisé en interne ; si ses prestataires tiers ou ses outils d'hébergement externalisés comportent des failles, la porte reste ouverte.
Pour les personnes inscrites ou ayant été en contact avec l'Afpa : redoublez de vigilance sur les messages ou appels entrants réclamant des validations de dossiers ou des informations personnelles.





