Intrusions et données
Particuliers et entreprisesVol, exfiltration et violation de données
Data theft / Exfiltration / Data breach
Des informations sortent de leur périmètre de confidentialité.
Je pense être concerné : que faire ?
Comprendre et agir
À la fin de cette lecture, vous pourrez expliquer le piège et choisir une première réaction adaptée à votre rôle. Aucun prérequis informatique n’est nécessaire.
Une situation concrète
Une association découvre que son fichier d’adhérents circule en dehors de ses outils. Les documents sont toujours présents : rien n’a été effacé. Pourtant, une copie non autorisée peut exposer adresses, habitudes ou informations confidentielles pendant longtemps.
Comment cela fonctionne
Le vol de données consiste à obtenir des informations sans autorisation. Il peut suivre un piratage, une tromperie ou un abus d’accès. Une fuite n’est pas toujours un vol : un partage mal configuré peut aussi rendre des données publiques sans intention malveillante. Il faut distinguer ce qui était accessible, ce qui a effectivement été consulté et ce dont une copie est prouvée. Les conséquences dépendent surtout de la nature des informations et de leur réutilisation.
- Des informations deviennent accessibles
Compte, partage ou système compromis.
- Une copie quitte le contrôle
Les originaux peuvent rester intacts.
- Les données sont réutilisées
Fraude, publication ou pression.
Les signes qui doivent attirer l’attention
- Un service vous informe d’une exposition de vos données.
- Des consultations ou téléchargements inhabituels apparaissent.
- Un tiers présente un échantillon de documents internes.
Ces signes invitent à vérifier la situation. Pris isolément, ils ne prouvent pas tous qu’une attaque a réussi.
Ce que vous pouvez faire
Vos premiers réflexes
Si un service annonce une fuite, vérifiez quelles données sont concernées depuis son site officiel. Méfiez-vous ensuite des sollicitations qui les utilisent pour vous mettre en confiance.
Si vous êtes responsable du service ou de l’organisation
Fermez l’accès à l’origine de la fuite et établissez quelles données étaient accessibles ou ont été copiées. Associez le responsable de la protection des données aux démarches nécessaires.
Un mot de passe changé ne permet pas de récupérer les copies de données déjà sorties.
À vous de décider
Les fichiers sont toujours dans votre dossier. Cela exclut-il un vol ?
Choisissez votre réponse et expliquez pourquoi avant de lire la correction.
Voir la réponse expliquée
Non. Copier un fichier ne retire pas l’original. Il faut vérifier les accès et les transferts, pas seulement la présence des documents.
Analyser un cas technique
Pour les personnes qui développent, administrent ou analysent les systèmes concernés. Commencez par « Comprendre et agir » si ces notions sont nouvelles pour vous.
Étude de cas fictive
Des lectures répétées ne correspondent pas forcément à autant de données différentes
Les requêtes R1 et R2 lisent la même plage de 100 Ko du même objet et de la même version. R3 lit un autre objet de 2 Mo. Le total transmis est donc de 2,2 Mo, mais le contenu distinct observé représente 2,1 Mo. Additionner la taille complète des objets à chaque requête surestimerait encore le volume.
Pour calculer l’exposition, distinguer octets transférés, portions distinctes et objets accessibles. Tenir compte des reprises, caches, versions et réponses partielles. Une requête refusée n’est pas une lecture réussie ; une réponse réussie peut ne transmettre qu’une partie d’un objet. Les journaux doivent fournir les champs nécessaires à cette distinction.
L’enquête doit aussi établir qui avait accès, avec quelle identité et vers quelle destination. Une session autorisée peut être utilisée abusivement, tandis qu’un export massif peut correspondre à un travail prévu. Le volume ne dit pas la sensibilité : quelques documents peuvent avoir plus d’importance qu’une grande quantité de données publiques. Documenter ce qui a été observé, ce qui était accessible et ce qui reste inconnu faute de collecte.
Le déroulement en schéma
Faites défiler le diagramme pour suivre les échanges ; les noms des acteurs restent en haut. Sur petit écran, faites aussi défiler de gauche à droite.
- Action
Lecture R1 partielle
Identité S9 vers Stockage objet
Trace V7 / plage
- Réponse
100000 octets envoyés
Stockage objet vers Canal réseau
Trace status 206
- Action
Relecture de la même plage
Identité S9 vers Stockage objet
Trace R2
- Action
Lecture complète V3
Identité S9 vers Stockage objet
Trace R3
- Action
Audit et versions
Stockage objet vers Investigation
Trace catégories protégées
- Action
Volume observé
Canal réseau vers Investigation
Trace 2,2 Mo
- Action sur place
Conclusion avec limites
Investigation
Trace copie externe non confirmée
Comment repérer cette attaque
Indices à rechercher
Repérer les lectures inhabituelles, les exports et les transferts vers des destinations hors des usages attendus, ainsi que les accès dépassant le rôle du compte.
Éléments à croiser
Relier objets, requêtes et identité d’accès, puis séparer taille des objets, octets envoyés et contenu unique potentiellement exposé. Si les plages de lecture sont connues, tenir compte de leur chevauchement.
Limites de l’interprétation
Les logs S3 ne donnent pas systématiquement la plage demandée, et une livraison incomplète des journaux laisse des inconnues. Un transfert réussi ne permet pas de savoir combien de copies subsistent chez le destinataire.
Comment réagir
Révoquer l’accès compromis, préserver versions et traces, puis qualifier les données et destinataires avec le degré de certitude approprié. Renouveler les secrets exposés et corriger les permissions. Les obligations de notification doivent être évaluées avec les responsables compétents à partir du périmètre établi.
Vérifier la correction
Ces contrôles s’adressent à l’équipe responsable du système. Les simulations se préparent dans un environnement de test autorisé ; la lecture du cas ne nécessite aucune manipulation.
- Les reprises d’une même plage ne sont pas comptées comme de nouveaux documents.
- Les réponses refusées ou partielles sont distinguées des lectures complètes.
- Le périmètre annoncé précise les versions, périodes et journaux effectivement disponibles.
À vous de raisonner
La même plage de 100 Ko est lue deux fois, puis un autre fichier de 2 Mo est lu une fois. Quels volumes décrivent le transfert et le contenu distinct, en unités décimales ?
Formulez votre décision et l’élément qui la justifie avant d’ouvrir la correction.
Comparer avec le raisonnement expliqué
Le transfert total vaut 2,2 Mo ; le contenu distinct observé vaut 2,1 Mo. La seconde lecture de la même plage ajoute du trafic, pas de nouvelles données. Précisez les versions, les portions et la couverture des journaux ; ces nombres ne décrivent pas toutes les données qui étaient accessibles.
Consulter les détails techniques
Pour aller plus loin après l’étude du cas : les extraits servent à s’exercer à la lecture des traces ; le guide de collecte aide les personnes qui disposent des outils et des accès nécessaires.
Lire les extraits commentés — reconstitution fictive
Ces extraits utilisent des valeurs fictives. Certains reprennent des champs documentés ; d’autres regroupent plusieurs sources dans un format pédagogique. Ce ne sont pas des exports bruts à retrouver tels quels dans vos outils. Commencez par les champs expliqués, puis retrouvez-les dans les extraits.
range- Plage ajoutée à la reconstitution pour expliquer les doublons ; ce n’est pas un champ standard garanti des server access logs S3.
object_size- Taille de l’objet entier, distincte des octets effectivement renvoyés par une requête.
Requêtes partielles et accès répétés
JournalDonnées fictives. bytes_sent vient ici des logs d’accès du stockage, object_size de l’inventaire.
request=R1 object=export.csv version=V7 status=206 object_size=1000000 bytes_sent=100000 range=0-99999
request=R2 object=export.csv version=V7 status=206 object_size=1000000 bytes_sent=100000 range=0-99999
request=R3 object=clients.csv version=V3 status=200 object_size=2000000 bytes_sent=2000000
identity session=S9 issuer=RoleExport source=198.51.100.24
external_copy_confirmation=unavailablePréparer une collecte dans votre environnement
Choisissez les sources qui correspondent à vos outils et à votre périmètre d’intervention. Cette liste n’est pas un équipement requis pour comprendre la fiche. Vérifiez que les journaux nécessaires étaient activés pendant la période étudiée. Conservez l’export original, son fuseau horaire et sa provenance dans un espace à accès restreint ; travaillez sur une copie expurgée des secrets.
Amazon S3 — server access logs
- Où les trouver
- Dans le compartiment de destination configuré pour la journalisation des accès du compartiment surveillé ; ce n’est pas l’historique de gestion CloudTrail.
- Quoi relever
- Pour un stockage S3, relever Request ID, opération, Key, HTTP status, Bytes Sent et Object Size. Un statut 206 signale une réponse partielle : additionner les octets ne dénombre pas automatiquement les données uniques.
- Accès et prérequis
- Journalisation préalable et accès au compartiment de logs. La livraison n’est ni immédiate ni garantie exhaustive. Les champs Bytes Sent et Object Size ne représentent pas la même quantité.
AWS — événements CloudTrail
- Où les trouver
- Console CloudTrail → Event history pour les événements de gestion disponibles ; pour une collecte plus large, consulter le trail ou l’event data store réellement configuré.
- Quoi relever
- Si les événements de données S3 étaient collectés, identifier le principal et les opérations sur les objets. Les événements de gestion seuls ne permettent pas cet inventaire de lectures.
- Accès et prérequis
- Droits de lecture AWS. Les événements de données, notamment les lectures d’objets S3, nécessitent une collecte dédiée : leur absence dans Event history ne prouve pas qu’aucun objet n’a été lu.
Sonde réseau Zeek — conn.log
- Où les trouver
- Sur une sonde déjà placée sur le trajet du trafic, ou dans le collecteur de ses journaux conn.log. Identifier le point d’observation, notamment avant ou après traduction d’adresses.
- Quoi relever
- Comparer les transferts sortants observés à la période des lectures. En présence de TLS, le volume ne désigne pas les documents et les réémissions peuvent compliquer le comptage.
- Accès et prérequis
- La sonde doit avoir vu le trafic. uid, adresses, ports, orig_bytes et resp_bytes décrivent les échanges observés ; les octets réseau ne sont pas le contenu d’un document ni son destinataire humain.
Dans l’histoire des cyberattaques
Groupes et campagnes documentés
Des faits réels pour situer ce mécanisme. Les années sont celles des faits ; chaque notice précise qui établit le lien avec le groupe ou la campagne.
- GroupeLAPSUS$
Repères de nommage : DEV-0537 ; Strawberry Tempest depuis 2023 chez Microsoft
Acheter des accès et détourner l’assistance
Microsoft décrit des appels aux services d’assistance, des sollicitations MFA répétées et le recrutement rémunéré de salariés ou de prestataires. Des accès légitimes servent ensuite au vol de données et à l’extorsion.
Ce qu’établit la source. Attribution de Microsoft fondée sur ses investigations. Le modèle décrit est l’extorsion et la destruction, sans déploiement de rançongiciel observé dans ce rapport.
Consulter le rapport DEV-0537 criminal actor targeting organizations for data exfiltration and destructionMicrosoft · Publié le
- GroupeCL0P
MOVEit : une injection SQL au service du vol de fichiers
À partir de mai 2023, une faille de MOVEit Transfer permet d’accéder à des données via une injection SQL. Les attaquants déploient un composant clandestin et volent des fichiers : cette campagne illustre l’extorsion par la fuite de données, sans supposer leur chiffrement.
Ce qu’établit la source. Campagne attribuée à CL0P par le FBI et la CISA dans leur avis conjoint du 7 juin 2023.
Consulter le rapport CL0P Ransomware Gang Exploits MOVEit Vulnerability (PDF) · PDF sur ECRAN22 pages · anglais · édition : 16 juin 2023 · Provenance et copieFBI / CISA · Mis à jour le
Sélection de cas documentés, non exhaustive. Une technique peut être utilisée par de nombreux acteurs. Les cas fictifs de la fiche ne sont attribués à aucun de ces groupes.
Si vous pensez être concerné
- Réduisez l’accès à la source de la fuite sans détruire les traces.
- Identifiez les données, personnes et périodes réellement concernées.
- Suivez les consignes du service concerné et méfiez-vous des sollicitations utilisant ces informations.
Pour qualifier votre situation et être orienté : obtenir une assistance sur 17Cyber. Dans une organisation, prévenez aussi le responsable ou prestataire chargé de la sécurité.
Sources et repères pour approfondir
- MITRE ATT&CK — Exfiltration — attack.mitre.org
- Cybermalveillance — fuite de données personnelles — cybermalveillance.gouv.fr
- AWS — logs d’accès S3 — docs.aws.amazon.com
- AWS — format des logs S3 — docs.aws.amazon.com


