• [^] # Re: Déclaration d'incident

    Posté par . En réponse au journal Piratage du fisc. Évalué à 10 (+10/-0).

    La raison est super simple, et c'est pas "la faute du fisc" pour cette fois : comme pour de plus en plus de fuites, c'est pas découvert "en temps réel, en direct, face à leurs consoles informatiques", non, non..

    déjà, de quelle fuite on parle? (sans faire de mauvais esprit). Il y en a eu plusieurs, et il est peu probable qu'il s'agisse de la même méthodo.

    Pour revenir à la 1ere de la DGFIP, l'intrusion avait été détectée. Un agent s'était fait voler son compte (je n'ai aucune certitude, j'ai lu ça dans de la presse online), et le pirate a utilisé ce compte pour réaliser des actions. Piratage nullissime ceci dit.

    Le pirate aspire très peu de données, tout doucement, aucun signal d'alerte est levée, je suppose que la sécu a du dire à l'agent de changer ses identifiants et basta. Le pirate se vante 2 mois après d'avoir piraté la dgfip (mouais) et d'avoir quelques centaines de milliers de comptes (plutôt vrai).

    Alors oui, la dgfip (j'utilise ce terme volontairement flou pour désigner l'administration) n'a pas vu qu'un compte autorisé à été utilisé pour accéder à des données auxquelles le compte avait droit. Certes certes certes. Je veux pas défendre la dgfip, mais ça me parait difficile de leur reprocher leur communication. Ils avaient bloqué le compte, ils n'allaient pas annoncer "nos agents ont accédés à nos données"... Quand c'est un policier qui va taper des bases de données pour revendre des infos, on dit quoi? qu'il a tout piraté? et des fuites, ben, il y en a plein tout le temps https://bonjourlafuite.eu.org/

    C'est découvert parce que la fuite apparait sur forum breach chose

    et ça fait toujours la joie de plein de petits wannabee hacker qui amplifient avec force et fracas n'importe quel dump pourri de 3 comptes et demi en mode "saylafin du monde!!!".
    Le pirate est content on parle de lui, le hacker en toc (et tic?) est content parcequ'on parle de lui, les journalistes sont content parceque ça fait un bon sujet à pas cher avec moultes interventions de spécialistes autoproclamés, avec bonus double combo 6-7 turbo lol si le hacker est jeune et réponds aux journalistes. Tout ça fait du circlejerk, mais ça n'avance à rien.

    Je n'ai vu qu'un seul commentaire intéressant, et qui est complètement en dehors du champ de l'infosec (faut en sortir des fois). Ce commentaire posait une question juridique, et se demandait si la loi allait évoluer sur l'usurpation d'identité, et sur le dépôt de plainte. Actuellement, il est extrêmement compliqué de justifier une usurpation d'identité, est-ce que les députés vont se saisir du problème pour faciliter le dépôt de plainte, le renouvellement d'une identité ou sa surveillance?