En novembre dernier, le ministère de l'Intérieur découvrait qu'un pirate avait eu accès pendant 26 jours à ses fichiers policiers les plus sensibles, dont le fichier des personnes recherchées. Mais l'enquête de l'Office anticybercriminalité révèle que l'attaque n'a même pas commencé au ministère de l'Intérieur. Elle est partie d'un ordinateur personnel, utilisé à domicile par un fonctionnaire… du ministère de l'Agriculture.
Ce qui ressemble à un scénario de film montre surtout une réalité inquiétante : les cybercriminels ne ciblent pas toujours directement leur objectif. Ils profitent d'une faille quelconque, puis naviguent de système en système jusqu'à tomber sur quelque chose d'intéressant. Et dans ce cas, ils sont tombés sur un véritable trésor.
Comment un ordinateur personnel peut contaminer l'État
Le 19 septembre 2025, un fonctionnaire du ministère de l'Agriculture consulte sa messagerie professionnelle depuis chez lui, à Dijon, sur son ordinateur personnel. Il visite un site proposant des logiciels d'édition musicale. Sans le savoir, son ordinateur est infecté par un cleptogiciel nommé Rhadamanthys.
Un cleptogiciel, c'est un logiciel malveillant spécialisé dans le vol d'informations : mots de passe enregistrés, cookies de connexion, identifiants… tout ce qui peut permettre de se faire passer pour vous sur différents services. Rhadamanthys est commercialisé entre 300 et 500 dollars par mois sur le marché noir.
Une fois l'ordinateur infecté, le pirate récupère les accès à la messagerie professionnelle du fonctionnaire. Et c'est là que tout commence : pendant deux mois et demi, le ou les pirates vont naviguer de système en système, franchissant près d'une dizaine de lignes de défense, passant du ministère de l'Agriculture au ministère de l'Intérieur.
Des protections contournées une à une
Pour accéder aux fichiers policiers via le portail CHEOPS (Circulation Hiérarchisée des Enregistrements Opérationnels de la Police Sécurisés), il faut normalement une carte professionnelle avec puce et un code à quatre chiffres. Mais il existe un système de secours, moins sécurisé, basé sur un simple identifiant et un code à six chiffres.
Et là, erreur simple mais efficace : un policier avait partagé ces codes en clair dans un e-mail. Un e-mail auquel le pirate a pu accéder en naviguant dans les systèmes compromis. Avec ces identifiants, il a pu consulter 14 fichiers policiers différents, dont le fichier des personnes recherchées (qui contient notamment les « fichés S »), et exfiltrer 96 fichiers.
Les pirates ne savaient probablement pas qu'ils pourraient aller aussi loin. Ils ont simplement profité d'une opportunité, puis d'une autre, jusqu'à tomber sur des données auxquelles ils n'auraient « initialement jamais pensé pouvoir accéder », selon l'enquête.
Quelques conseils
J'en parlais déjà dans l'actualité d'hier, gardez le pro et le perso séparés. Et si vous devez absolument le faire, utilisez au minimum un navigateur dédié, en navigation privée, et ne laissez jamais le navigateur enregistrer vos mots de passe.
Méfiez-vous des sites proposant des logiciels gratuits, surtout des versions « crackées » de logiciels payants. C'est un terrain de jeu favori des cleptogiciels.
Ne partagez JAMAIS de mots de passe ou codes d'accès par e-mail. Même en interne ou « juste pour dépanner ». Un e-mail reste sur un serveur, transite par plusieurs machines, et peut être consulté des mois plus tard si quelqu'un compromet votre compte.
Cette affaire montre que même les organisations les mieux protégées peuvent être compromises par une simple erreur humaine sur un ordinateur personnel. La question n'est pas de savoir si vous êtes une cible, mais si vous pourriez être une porte d'entrée vers quelque chose d'intéressant. Et la réponse est probablement oui.