Ils auraient déjà vendu leur butin. C’est du moins ce qu’affirment à l’AFP ZeroBytes, les pirates derrière le vol massif de données au fisc, déjà connus pour de précédentes cyberattaques. Une affirmation à ce stade invérifiable.
Selon le groupe se présentant comme un duo français, les fichiers ont été vendus à « deux personnes » pour une somme se chiffrant en « milliers d’euros ». Il refuse d’en dire davantage sur les acheteurs. « Les données sont toujours en vente », ajoute-t-il, une même base pouvant être copiée et cédée à plusieurs clients.
Un échange qui a eu lieu avec l’AFP sur Telegram, à partir de coordonnées publiées sur un forum du dark web consacré à la vente de données volées. Interrogé sur ses objectifs, le duo assure ne pas avoir de « motivations précises », si ce n’est « l’argent, j’imagine ». Avec FrenchBreaches, site spécialisé qui a été le premier à documenter ces incidents, ZeroBytes a évoqué, le « désir de pouvoir ». « Je n’ai pas de motivations politiques comme certains peuvent le penser, je cherche, je trouve et je fais. », a-t-il précisé.
« Tout se vend alors je récupère ce que je peux »
La Direction générale des finances publiques (DGFiP) a reconnu le 14 août deux intrusions, survenues fin juin et fin juillet, ainsi que le vol de données concernant au moins 678 000 particuliers et professionnels et environ 200 000 comptes présents dans ses fichiers cadastraux.
Parmi les informations fiscales des particuliers dérobées figurent entre autres les noms et prénoms, le revenu fiscal de référence, le quotient familial ou encore le taux de prélèvement à la source. Les données concernant les professionnels sont « moins sensibles », selon la DGFiP.
La précision de ces fichiers nourrit les craintes d’escroqueries ciblées. Dans l’économie cybercriminelle, le pirate qui s’introduit dans un système n’est généralement pas celui qui exploitera ensuite les informations : les bases volées sont souvent revendues à des spécialistes de la fraude.
« Je pense que tout se vend alors je récupère ce que je peux », a néanmoins déclaré le duo de pirates à FrenchBreaches, qui assure ne pas avoir de « préférence particulière ». « Au fait, si vous avez un plus petit budget, on ne vend pas uniquement des données fiscales. », écrit le duo sur son compte X.
ZeroBytes a par ailleurs affirmé au site spécialisé que l’accès dont il disposait allait plus loin que ce que pourrait laisser penser la communication de l’administration. Le pirate revendique notamment l’accès à un environnement comprenant près de 6,5 millions de demandes adressées aux services fiscaux.
« Faiblesse de la DGFiP »
Pour mener la première attaque, ZeroBytes affirme avoir obtenu un accès à un VPN utilisé par les agents du fisc. Ce réseau privé virtuel permet normalement de se connecter à distance et de manière sécurisée aux outils internes de l’administration.
Selon le récit du groupe, cet accès lui aurait permis d’aspirer près de 680 000 lignes de données avant que le fisc ne coupe la connexion. Une seconde intrusion, menée fin juillet, a visé le Serveur professionnel de données cadastrales (SPDC), qui donne accès à des informations sur les propriétés immobilières.
La DGFiP avait reconnu vendredi avoir subi une attaque « plus sophistiquée » que les précédentes. « Leur profil me semble totalement crédible », estime Sébastien, de FrenchBreaches. Selon lui, l’intrusion témoigne moins d’un exploit technique que d’une possible « faiblesse de la DGFiP ». Il s’interroge notamment sur l’absence apparente d’alerte face à l’extraction de centaines de milliers de lignes de données.
« On a quelqu’un qui manifestement joue un peu en donnant au fur et à mesure les choses », avait regretté la directrice générale de la DGFIP Amélie Verdier vendredi lors d’un point avec la presse.
Déjà un pedigree
Avant de s’en prendre au fisc, ZeroBytes avait déjà revendiqué sur des forums du dark web des piratages visant les supermarchés Intermarché et la Fédération française de handball.
Le groupe a également affirmé pendant l’été avoir volé des données à un grand opérateur téléphonique français et à un groupe hôtelier. Ces deux attaques n’ont pas été confirmées par les entreprises concernées. Sur les forums de vente de données volées, les organisations françaises figurent régulièrement parmi les cibles. Elles seraient « faciles à pirater », affirme ZeroBytes pour expliquer son intérêt pour la France.
Le parquet de Paris a ouvert une enquête, notamment pour « extraction frauduleuse de données » et « association de malfaiteurs ». Le Premier ministre Sébastien Lecornu a, de son côté, convoqué une réunion de crise interministérielle. Les pirates risquent dans cette affaire sept ans de prison pour « extraction frauduleuse de données ».
Les 678 000 usagers concernés devaient commencer à être contactés individuellement à partir de lundi afin d’être mis en garde contre de possibles escroqueries ciblées. « Et au fait, les impôts c’était que le début », nargue ZeroBytes sur une publication X.




