Intrusions et données

Particuliers et entreprises

Vol, exfiltration et violation de données

Data theft / Exfiltration / Data breach

Des informations sortent de leur périmètre de confidentialité.

Révision éditoriale : Comprendre : 3 min · Cas technique et détails : 6 min
Je pense être concerné : que faire ?
Illustration pédagogique : vol, exfiltration et violation de données.

Comprendre et agir

À la fin de cette lecture, vous pourrez expliquer le piège et choisir une première réaction adaptée à votre rôle. Aucun prérequis informatique n’est nécessaire.

Une situation concrète

Une association découvre que son fichier d’adhérents circule en dehors de ses outils. Les documents sont toujours présents : rien n’a été effacé. Pourtant, une copie non autorisée peut exposer adresses, habitudes ou informations confidentielles pendant longtemps.

Comment cela fonctionne

Le vol de données consiste à obtenir des informations sans autorisation. Il peut suivre un piratage, une tromperie ou un abus d’accès. Une fuite n’est pas toujours un vol : un partage mal configuré peut aussi rendre des données publiques sans intention malveillante. Il faut distinguer ce qui était accessible, ce qui a effectivement été consulté et ce dont une copie est prouvée. Les conséquences dépendent surtout de la nature des informations et de leur réutilisation.

Comment le piège fonctionne
  1. Des informations deviennent accessibles

    Compte, partage ou système compromis.

  2. Une copie quitte le contrôle

    Les originaux peuvent rester intacts.

  3. Les données sont réutilisées

    Fraude, publication ou pression.

Les signes qui doivent attirer l’attention

  • Un service vous informe d’une exposition de vos données.
  • Des consultations ou téléchargements inhabituels apparaissent.
  • Un tiers présente un échantillon de documents internes.

Ces signes invitent à vérifier la situation. Pris isolément, ils ne prouvent pas tous qu’une attaque a réussi.

Ce que vous pouvez faire

Vos premiers réflexes

Si un service annonce une fuite, vérifiez quelles données sont concernées depuis son site officiel. Méfiez-vous ensuite des sollicitations qui les utilisent pour vous mettre en confiance.

Si vous êtes responsable du service ou de l’organisation

Fermez l’accès à l’origine de la fuite et établissez quelles données étaient accessibles ou ont été copiées. Associez le responsable de la protection des données aux démarches nécessaires.

Le détail qui change toutUne idée reçue à corriger

Un mot de passe changé ne permet pas de récupérer les copies de données déjà sorties.

À vous de décider

Les fichiers sont toujours dans votre dossier. Cela exclut-il un vol ?

Choisissez votre réponse et expliquez pourquoi avant de lire la correction.

Voir la réponse expliquée

Non. Copier un fichier ne retire pas l’original. Il faut vérifier les accès et les transferts, pas seulement la présence des documents.

Analyser un cas technique

Pour les personnes qui développent, administrent ou analysent les systèmes concernés. Commencez par « Comprendre et agir » si ces notions sont nouvelles pour vous.

Étude de cas fictive

Des lectures répétées ne correspondent pas forcément à autant de données différentes

Les requêtes R1 et R2 lisent la même plage de 100 Ko du même objet et de la même version. R3 lit un autre objet de 2 Mo. Le total transmis est donc de 2,2 Mo, mais le contenu distinct observé représente 2,1 Mo. Additionner la taille complète des objets à chaque requête surestimerait encore le volume.

Pour calculer l’exposition, distinguer octets transférés, portions distinctes et objets accessibles. Tenir compte des reprises, caches, versions et réponses partielles. Une requête refusée n’est pas une lecture réussie ; une réponse réussie peut ne transmettre qu’une partie d’un objet. Les journaux doivent fournir les champs nécessaires à cette distinction.

L’enquête doit aussi établir qui avait accès, avec quelle identité et vers quelle destination. Une session autorisée peut être utilisée abusivement, tandis qu’un export massif peut correspondre à un travail prévu. Le volume ne dit pas la sensibilité : quelques documents peuvent avoir plus d’importance qu’une grande quantité de données publiques. Documenter ce qui a été observé, ce qui était accessible et ce qui reste inconnu faute de collecte.

Le déroulement en schéma

Qui échange avec quiLisez les échanges de haut en bas. Le point marque le départ et la flèche l’arrivée. Les vérifications après correction ne sont pas la suite de l’attaque.

Faites défiler le diagramme pour suivre les échanges ; les noms des acteurs restent en haut. Sur petit écran, faites aussi défiler de gauche à droite.

Étape
Identité S9Rôle d’export
Stockage objetVersions et plages
Canal réseauOctets observés
InvestigationPérimètre de données
  1. Action

    Lecture R1 partielle

    Identité S9 vers Stockage objet

    Trace V7 / plage

  2. Réponse

    100000 octets envoyés

    Stockage objet vers Canal réseau

    Trace status 206

  3. Action

    Relecture de la même plage

    Identité S9 vers Stockage objet

    Trace R2

  4. Action

    Lecture complète V3

    Identité S9 vers Stockage objet

    Trace R3

  5. Action

    Audit et versions

    Stockage objet vers Investigation

    Trace catégories protégées

  6. Action

    Volume observé

    Canal réseau vers Investigation

    Trace 2,2 Mo

  7. Action sur place

    Conclusion avec limites

    Investigation

    Trace copie externe non confirmée

Comment repérer cette attaque

Indices à rechercher

Repérer les lectures inhabituelles, les exports et les transferts vers des destinations hors des usages attendus, ainsi que les accès dépassant le rôle du compte.

Éléments à croiser

Relier objets, requêtes et identité d’accès, puis séparer taille des objets, octets envoyés et contenu unique potentiellement exposé. Si les plages de lecture sont connues, tenir compte de leur chevauchement.

Limites de l’interprétation

Les logs S3 ne donnent pas systématiquement la plage demandée, et une livraison incomplète des journaux laisse des inconnues. Un transfert réussi ne permet pas de savoir combien de copies subsistent chez le destinataire.

Comment réagir

Révoquer l’accès compromis, préserver versions et traces, puis qualifier les données et destinataires avec le degré de certitude approprié. Renouveler les secrets exposés et corriger les permissions. Les obligations de notification doivent être évaluées avec les responsables compétents à partir du périmètre établi.

Vérifier la correction

Ces contrôles s’adressent à l’équipe responsable du système. Les simulations se préparent dans un environnement de test autorisé ; la lecture du cas ne nécessite aucune manipulation.

  1. Les reprises d’une même plage ne sont pas comptées comme de nouveaux documents.
  2. Les réponses refusées ou partielles sont distinguées des lectures complètes.
  3. Le périmètre annoncé précise les versions, périodes et journaux effectivement disponibles.

À vous de raisonner

La même plage de 100 Ko est lue deux fois, puis un autre fichier de 2 Mo est lu une fois. Quels volumes décrivent le transfert et le contenu distinct, en unités décimales ?

Formulez votre décision et l’élément qui la justifie avant d’ouvrir la correction.

Comparer avec le raisonnement expliqué

Le transfert total vaut 2,2 Mo ; le contenu distinct observé vaut 2,1 Mo. La seconde lecture de la même plage ajoute du trafic, pas de nouvelles données. Précisez les versions, les portions et la couverture des journaux ; ces nombres ne décrivent pas toutes les données qui étaient accessibles.

Consulter les détails techniques

Pour aller plus loin après l’étude du cas : les extraits servent à s’exercer à la lecture des traces ; le guide de collecte aide les personnes qui disposent des outils et des accès nécessaires.

Lire les extraits commentés — reconstitution fictive

Ces extraits utilisent des valeurs fictives. Certains reprennent des champs documentés ; d’autres regroupent plusieurs sources dans un format pédagogique. Ce ne sont pas des exports bruts à retrouver tels quels dans vos outils. Commencez par les champs expliqués, puis retrouvez-les dans les extraits.

range
Plage ajoutée à la reconstitution pour expliquer les doublons ; ce n’est pas un champ standard garanti des server access logs S3.
object_size
Taille de l’objet entier, distincte des octets effectivement renvoyés par une requête.

Requêtes partielles et accès répétés

Journal

Données fictives. bytes_sent vient ici des logs d’accès du stockage, object_size de l’inventaire.

request=R1 object=export.csv version=V7 status=206 object_size=1000000 bytes_sent=100000 range=0-99999
request=R2 object=export.csv version=V7 status=206 object_size=1000000 bytes_sent=100000 range=0-99999
request=R3 object=clients.csv version=V3 status=200 object_size=2000000 bytes_sent=2000000
identity session=S9 issuer=RoleExport source=198.51.100.24
external_copy_confirmation=unavailable
Préparer une collecte dans votre environnement

Choisissez les sources qui correspondent à vos outils et à votre périmètre d’intervention. Cette liste n’est pas un équipement requis pour comprendre la fiche. Vérifiez que les journaux nécessaires étaient activés pendant la période étudiée. Conservez l’export original, son fuseau horaire et sa provenance dans un espace à accès restreint ; travaillez sur une copie expurgée des secrets.

  1. Amazon S3 — server access logs

    Où les trouver
    Dans le compartiment de destination configuré pour la journalisation des accès du compartiment surveillé ; ce n’est pas l’historique de gestion CloudTrail.
    Quoi relever
    Pour un stockage S3, relever Request ID, opération, Key, HTTP status, Bytes Sent et Object Size. Un statut 206 signale une réponse partielle : additionner les octets ne dénombre pas automatiquement les données uniques.
    Accès et prérequis
    Journalisation préalable et accès au compartiment de logs. La livraison n’est ni immédiate ni garantie exhaustive. Les champs Bytes Sent et Object Size ne représentent pas la même quantité.
    Documentation : Amazon S3 — server access logs
  2. AWS — événements CloudTrail

    Où les trouver
    Console CloudTrail → Event history pour les événements de gestion disponibles ; pour une collecte plus large, consulter le trail ou l’event data store réellement configuré.
    Quoi relever
    Si les événements de données S3 étaient collectés, identifier le principal et les opérations sur les objets. Les événements de gestion seuls ne permettent pas cet inventaire de lectures.
    Accès et prérequis
    Droits de lecture AWS. Les événements de données, notamment les lectures d’objets S3, nécessitent une collecte dédiée : leur absence dans Event history ne prouve pas qu’aucun objet n’a été lu.
    Documentation : AWS — événements CloudTrail
  3. Sonde réseau Zeek — conn.log

    Où les trouver
    Sur une sonde déjà placée sur le trajet du trafic, ou dans le collecteur de ses journaux conn.log. Identifier le point d’observation, notamment avant ou après traduction d’adresses.
    Quoi relever
    Comparer les transferts sortants observés à la période des lectures. En présence de TLS, le volume ne désigne pas les documents et les réémissions peuvent compliquer le comptage.
    Accès et prérequis
    La sonde doit avoir vu le trafic. uid, adresses, ports, orig_bytes et resp_bytes décrivent les échanges observés ; les octets réseau ne sont pas le contenu d’un document ni son destinataire humain.
    Documentation : Sonde réseau Zeek — conn.log

Dans l’histoire des cyberattaques

Groupes et campagnes documentés

2 repères

Des faits réels pour situer ce mécanisme. Les années sont celles des faits ; chaque notice précise qui établit le lien avec le groupe ou la campagne.

  1. GroupeLAPSUS$

    Repères de nommage : DEV-0537 ; Strawberry Tempest depuis 2023 chez Microsoft

    Acheter des accès et détourner l’assistance

    Microsoft décrit des appels aux services d’assistance, des sollicitations MFA répétées et le recrutement rémunéré de salariés ou de prestataires. Des accès légitimes servent ensuite au vol de données et à l’extorsion.

    Ce qu’établit la source. Attribution de Microsoft fondée sur ses investigations. Le modèle décrit est l’extorsion et la destruction, sans déploiement de rançongiciel observé dans ce rapport.

    Consulter le rapport DEV-0537 criminal actor targeting organizations for data exfiltration and destruction

    Microsoft · Publié le

  2. GroupeCL0P

    MOVEit : une injection SQL au service du vol de fichiers

    À partir de mai 2023, une faille de MOVEit Transfer permet d’accéder à des données via une injection SQL. Les attaquants déploient un composant clandestin et volent des fichiers : cette campagne illustre l’extorsion par la fuite de données, sans supposer leur chiffrement.

    Ce qu’établit la source. Campagne attribuée à CL0P par le FBI et la CISA dans leur avis conjoint du 7 juin 2023.

    Consulter le rapport CL0P Ransomware Gang Exploits MOVEit Vulnerability (PDF) · PDF sur ECRAN22 pages · anglais · édition : 16 juin 2023 · Provenance et copie

    FBI / CISA · Mis à jour le

Sélection de cas documentés, non exhaustive. Une technique peut être utilisée par de nombreux acteurs. Les cas fictifs de la fiche ne sont attribués à aucun de ces groupes.

Si vous pensez être concerné

  1. Réduisez l’accès à la source de la fuite sans détruire les traces.
  2. Identifiez les données, personnes et périodes réellement concernées.
  3. Suivez les consignes du service concerné et méfiez-vous des sollicitations utilisant ces informations.

Pour qualifier votre situation et être orienté : obtenir une assistance sur 17Cyber. Dans une organisation, prévenez aussi le responsable ou prestataire chargé de la sécurité.

Sources et repères pour approfondir