Début septembre, l’ANSSI a annoncé avoir été victime d’une cyberattaque. Un comble pour l’agence chargée de lutter contre les cyberattaques en France. Les hackers ont exploité, depuis août 2026, une vulnérabilité sur le logiciel Metabase. Selon l’éditeur, l’attaquant a agi par une attaque en chaîne sur la réinitialisation des mots de passe, exploitant l’interaction de quatre couches de la base de code.
Une enquête ouverte
Le 3 août, la plateforme d’analyse de données Metabase a annoncé la découverte d’une faille dans l’URL de réinitialisation du mot de passe. « Nous avons enquêté et déterminé qu'un identifiant de session valide était en cours de création et, grâce à l'ingénierie inverse, nous avons identifié une vulnérabilité inconnue (« zéro jour ») qui permettait à l'acteur de la menace de générer une session active », a précisé Metabase dans son rapport. Après avoir publié un correctif le 6 août, l’enquête de l'éditeur a estimé que moins de 3 % de ses clients avaient été compromis.
« L’exploitation de la vulnérabilité a entraîné la compromission de 118 comptes utilisateurs Metabase dont une trentaine de comptes d’utilisateurs externes », signale le rapport du gendarme de la cybersécurité. Concrètement, il s'agit de données statistiques d'utilisation, d'identifiants, d'adresses électroniques et de mots de passe hachés. Depuis, des mesures de sécurisation ont été mises en place, toujours selon le rapport.
L’opération REACTIV
Ces révélations sur le piratage s'inscrivent dans le bilan de l'opération REACTIV (REponse & ACTion Interministérielle face aux violations de données), une équipe d'intervention d'urgence dédiée aux ministères, mise sur pied à la demande du Premier ministre, Sébastien Lecornu. Selon le rapport publié le 30 septembre, ont été rapportés à l'ANSSI depuis le 1er août, un total de 99 incidents de sécurité, parmi lesquels 67 ont été confirmés.
Selon le Parquet de Paris, une enquête a été ouverte à la suite de l'incident et a été confiée à la brigade spécialisée dans la lutte contre la cybercriminalité. Cette enquête a été ouverte par la section de lutte contre la cybercriminalité du procureur de Paris, pour des infractions relatives à « l'accès, le maintien et l'extraction de données d'un système de traitement automatisé de données mis en œuvre par l'État ».