Passer au playerPasser au contenu principal
  • il y a 15 minutes
Lundi 14 septembre 2026, retrouvez David Bizeul (co-fondateur et Chief Solution Officer, Sekoia) dans SMART TECH, une émission présentée par Delphine Sabattier.

Catégorie

🗞
News
Transcription
00:03L'alerte cyber s'arrête aujourd'hui sur les fuites de données qui n'en finissent pas, je dois dire.
00:10Et on se demande en fait si quelqu'un a laissé le robinet ouvert, s'il faut le changer, où
00:14est le problème ?
00:15On va en parler tout de suite avec David Biesel qui est fondateur notamment de Instret,
00:20une solution de renseignement sur les menaces qui a fusionné avec la plateforme de Sequoia, que l'on connaît bien.
00:25Et donc aujourd'hui, vous en êtes le cofondateur et le Chief Solution Officer.
00:30Alors que s'est-il passé ? On va peut-être résumer rapidement, donner quelques chiffres.
00:35678 000 administrés concernés par la fuite de données qui a touché le fisc cet été.
00:40Si on remonte à avril, alors là c'était le ministère de l'Intérieur qui confirmait l'exposition de 11
00:45,7 millions de comptes.
00:47En janvier, on a parlé de 1,2 million de comptes qui ont fuité du fichier national des comptes bancaires.
00:53C'est énorme. On voudrait vraiment comprendre ce qu'il se passe.
00:58Quelle est votre analyse au vu de toutes ces fuites de données ?
01:03Qu'est-ce que vous vous dites ? On a un problème, spécifiquement en France d'ailleurs, ou pas ?
01:09Ou c'est juste la suite de cyberattaques ? On est dans une continuité ?
01:15Il y a une forme de continuité. Dans tous les cas, les fuites de données, on en a eu par
01:19le passé.
01:20On en aura encore demain.
01:22Ce qui surprend, et je pense là où ça dérange d'un point de vue médiatique,
01:26c'est qu'effectivement c'est extrêmement exposé aujourd'hui.
01:28Et là, sur ces cas précis...
01:30Et là, j'ai parlé que des grandes administrations.
01:32Exactement. Et là, effectivement, ce qui nous dérange, c'est qu'on va sentir que tous les citoyens vont être
01:36concernés avec ça,
01:37puisqu'effectivement c'est les données de tout un chacun.
01:39Et on est proche quand même du million de personnes concernées,
01:41donc c'est des ampleurs qui sont quand même énormes.
01:44Maintenant, si on revient sur la réalité de ce problème-là,
01:47on parlait du robinet qui est resté ouvert.
01:50En fait, qu'est-ce qu'on sait déjà de cet épisode-là ?
01:55On ne sait pas tout. Pour l'instant, il y a des commissions qui vont être lancées.
01:57Par contre, il y a quand même des bribes d'informations qui ont commencé à...
02:00Là, on parlait de quel épisode ? Je suis remonté jusqu'à janvier.
02:02Celui de la DGFIP, effectivement.
02:04Le dernier avec la finance.
02:06Sur le dernier, effectivement, avec le petit groupe qui en a fait d'autres après par la suite,
02:10qui ont potentiellement été identifiés et sont en cours d'arrestation, si j'ai bien suivi.
02:14Mais sur ces épisodes-là, on va dire, ce qu'il apparaît,
02:18c'est qu'on a des comptes, on va dire, d'agents de la structure
02:23ou potentiellement de tiers affiliés qui se sont trouvés dans la nature.
02:27Quand je dis des comptes, c'est des crédits d'un chat d'accès.
02:31Des comptes d'accès.
02:32Des comptes d'accès qui sont trouvés dans la nature, donc sur le Dark Web.
02:36Effectivement, ces comptes d'accès ont permis de rentrer sur un premier système,
02:39d'avoir accès à un réseau interne.
02:41Là encore, on ne sait pas trop.
02:42Continuité de récupération d'accès illégitime permettant de passer par un VPN.
02:47Donc de continuité, finalement, l'escalade en interne sur le réseau de la DGFIP
02:52jusqu'à avoir la main sur une plateforme e-connect, je crois, ou e-contact,
02:58où là, effectivement, la nécessité, on va dire, de présenter une authentification à force n'était pas présente.
03:05Beaucoup de données à l'intérieur et on arrive à l'exfiltration.
03:08Ce qui est étonnant, c'est que ça part d'un...
03:11Vous dites un compte qui donne des accès aux données, c'est retrouvé dans la nature.
03:18Comment un compte se retrouve dans la nature ?
03:20En fait, là, on rentre sur la problématique d'une tendance de cybercriminalité
03:25qui est maintenant présente depuis un certain nombre d'années,
03:26qu'on va appeler les stylers ou les infostylers,
03:29qui sont en fait des petits logiciels malveillants
03:31qui vont s'installer sur les ordinateurs de tout un chacun.
03:35Donc ça peut toucher l'entreprise.
03:37Et effectivement, il y a des cibles intéressantes d'un point de vue de données dans l'entreprise,
03:40mais ça peut aussi toucher les particuliers.
03:43Et le problème, c'est qu'un particulier est aussi un employé, souvent.
03:45Et donc, du coup, il y a maintenant cette forme de porosité
03:47entre un ordinateur de travail qui va permettre,
03:50c'est surtout vrai depuis le Covid,
03:52modulo un accès à VPN, justement, d'avoir accès à quelques ressources cloud de l'entreprise.
03:56Donc, du coup, on a ce flou-là qui existe.
03:58Et du coup, sur l'ordinateur particulier, potentiellement,
04:01on se retrouve, même si c'est à peu près fait correctement
04:04via un gestionnaire de mots de passe,
04:05on se retrouve avec des credentials, des accès,
04:08pour pouvoir taper et accéder à des informations de l'entreprise.
04:12Donc finalement, cette zone-là,
04:13de la capacité à gagner l'accès à différents systèmes,
04:17tant personnels que privés,
04:19elle se retrouve en zone un peu floue.
04:20C'est plus que dans un bastion de l'entreprise,
04:22c'est réparti un peu partout,
04:23tant dans l'entreprise que sur des collaborateurs
04:25qui, eux, sont en externe.
04:26Le problème, c'est que plus on a de fuites de données,
04:30plus il y a de comptes exposés.
04:32Ah oui, c'est ça, c'est bien certain.
04:33C'est un cercle vicieux.
04:34Et après, si on continue à dépiler un petit peu cette pelote de laine,
04:37on se retrouve dans l'écosystème cybercriminel.
04:40Et là, c'est assez fabuleux, finalement, cette réalité-là.
04:43Quand je dis fabuleux, bien sûr,
04:45c'est dans le mauvais sens du terme,
04:46parce que c'est extrêmement professionnalisé.
04:49Il y a des étapes, on va dire, pour tout faire.
04:51Les uns créent de la matière qui est vendue aux autres,
04:54qui est utilisée par un service comme les autres.
04:56C'est une chaîne qui est assez superbe.
04:59Juste pour donner un petit peu sur cet exemple-là,
05:02si je reprends un petit peu le début de la chaîne,
05:03on va avoir ce qu'on va appeler souvent les trafers.
05:06Ce sont des gens qui vont permettre d'optimiser l'accès au trafic Internet
05:10de tout un chacun,
05:11qui fait que, par exemple, lorsque vous allez chercher un certain mot-clé,
05:15ça va vous rerouter vers des sites bien particuliers
05:18où des fausses annonces sont mises en évidence.
05:21Et ces fausses annonces ne sont pas ce que vous cherchez.
05:23Par exemple, là, on va imaginer sur les solutions de recherche
05:28pour casser des logiciels, par exemple, des cracks, des choses comme ça.
05:31En fait, ça ne va pas être une bonne solution.
05:33C'est une solution qui va être un infostyleur.
05:35Donc, hop, vous allez commencer à récupérer cette information-là.
05:38L'infostyleur, qui va être disséminée par tout un réseau d'affilé.
05:42Vous allez donc sur un faux site, c'est ça,
05:44et vous téléchargez un logiciel qui s'installe sur votre ordinateur
05:48et va récupérer vos identifiants.
05:51Qui va faire ce qu'il sait faire.
05:52C'est vraiment que lui, il va récupérer tous les identifiants,
05:54il va passer par les gestionnaires de mots de passe qu'il y en a,
05:56récupérer tous les logins de mots de passe associés
06:00et d'autres informations.
06:01Les cookies de session également.
06:02Les cookies de session, c'est comme un jeton temporaire
06:05qui permet à l'utilisateur, par son navigateur,
06:07de dire ça y est, j'ai accédé à tel truc.
06:09Donc, j'ai une clé d'accès.
06:11Et en fait, ces cookies de session, du coup,
06:13si on les vole et qu'on les utilise ailleurs,
06:15ça permet d'avoir la clé d'accès pour dire je peux faire ça maintenant.
06:18Donc, un cookie d'accès, on va dire, pour une solution de mail,
06:21ça permet d'avoir la main sur l'email de la plateforme.
06:23Pour une solution bancaire, qu'elle qu'elle soit.
06:24Par exemple, si on dit à notre navigateur,
06:26oui, enregistre mon mot de passe pour me connecter à ma boîte mail,
06:31ça, c'est ce que vous appelez un cookie d'accès.
06:32En fait, le login, le mot de passe, c'est ce que l'utilisateur va présenter.
06:36Et derrière, effectivement, le navigateur,
06:37dans l'échange entre le navigateur et la plateforme en face,
06:40il va y avoir l'émission de ce cookie qui va être stocké localement.
06:43Et ça, c'est la clé finale, finalement.
06:45Donc, ici, elle peut être récupérée.
06:47Ça permet de court-circuiter les étapes plus hautes.
06:49Donc, ça peut être très intéressant.
06:51Donc, tout ça, c'est récupéré par les infostealers.
06:53C'est distribué en masse sur des marketplaces du dark web.
06:58Il y a des gens qui vont acheter ça en masse.
07:00Donc, là, on est sur ce qu'on appelle les cloud logs.
07:02Donc, c'est des énormes plateformes avec des énormes volumes de données
07:04où, maintenant, il y a tout.
07:08Il y a de l'information sur tout.
07:09Donc, c'est énormément de bruit.
07:10Mais là, il y a des personnes qui sont en charge d'agréver cette information.
07:14Ils l'achètent à pas cher.
07:15Ils la filtrent.
07:16Ils la traitent.
07:17Ils vont valider que tel login, tel mot de passe sur telle plateforme,
07:20c'est bien un bon compte, que l'identité, elle est américaine ou française.
07:23Donc, ça ne vaudra pas le même tarif à la fin.
07:25Que là, sur telle plateforme bancaire, il y a un peu d'argent.
07:27Ou il n'y en a pas.
07:28Qu'on peut faire des choses ou pas.
07:29Donc, typiquement, ça permet de renseigner comme ça
07:30des filtres de critères de valeur de la donnée.
07:32Et à la fin, ces données-là vont être revendues, on va dire,
07:36à plus forte valeur.
07:38Et ça va être ce qu'on appelle les IAB qui s'occupent de ça
07:40pour ceux qui sont Internet Access Brokers.
07:42Bref, c'est toute une chaîne.
07:44Alors, si on prend un peu le début de la chaîne,
07:46donc face aux voleurs d'identifiants,
07:50donc ce que vous appelez les infostyleurs,
07:53est-ce que la double authentification,
07:55donc le fait qu'à chaque fois qu'on se connecte
07:57avec un identifiant protégé par un mot de passe,
08:01on soit obligé de le faire aussi sur une autre plateforme,
08:04que ce soit sur notre téléphone ou un autre moyen,
08:08est-ce que cette double authentification
08:09est l'apparade parfaite contre les infostyleurs ?
08:12Alors, ce qui est intéressant, les infostyleurs,
08:14ce qu'on a dit, ils sont vraiment partout.
08:16Nous, par exemple, sur Sequoia,
08:18on recense, je crois, à peu près 2000 logiciels de ce type-là.
08:21Donc c'est énorme, on les recense, on les suit,
08:23on les traite, on voit quelles sont leurs dernières capacités,
08:24où est-ce qu'ils sont positionnés sur Internet,
08:26comment est-ce qu'on les caractérise.
08:27Donc il y en a énormément.
08:28Et leur taux de diffusion est énorme.
08:30C'est une vraie plaie.
08:31On a informé de ça il y a cinq ans,
08:32on disait que ça allait faire des ravages.
08:35Aujourd'hui, ça fait des ravages.
08:36Donc ce n'est pas réellement une surprise,
08:38effectivement, et les informations se volent.
08:40Ça veut dire qu'effectivement,
08:40la capacité à voler login, mot de passe,
08:44voire cookie de session, ça part assez facilement.
08:46Donc ça veut dire que l'accès au système,
08:49maintenant, est quand même beaucoup plus mis à mal
08:51qu'il y a cinq ans, il y a dix ans,
08:52parce que c'était plus dur, finalement,
08:54de rentrer sur les systèmes.
08:55Maintenant, avec les infostyleurs,
08:56c'est diffusé dans le dark web,
08:57c'est acheté par les uns,
08:58et finalement, ces acteurs cyber-malveillants
09:00rentrent facilement sur les systèmes.
09:01Donc comment est-ce qu'on peut éviter
09:03que ces systèmes, par un simple login,
09:05mot de passe, soient accessibles ?
09:06On renforce, finalement, l'authentification.
09:09On rajoute un autre levier
09:10qui n'est pas, à ce moment-là,
09:12capturable par l'attaquant ou par l'infostyleur.
09:16Donc c'est là, on a d'autres techniques
09:17qui vont permettre d'utiliser.
09:19Ça peut être la revérification sur une adresse e-mail,
09:21ça peut être le SMS,
09:23ça peut être de la biométrie ou autre.
09:25Et ces seconds facteurs-là,
09:26où après on peut en mettre N,
09:27vont permettre justement
09:28de renforcer l'authentification
09:30et de permettre de s'assurer
09:31qu'on n'a pas juste un login, mot de passe.
09:32Donc vous m'en répondez oui ?
09:33Double authentification, c'est la parade ?
09:35C'est nécessaire.
09:36C'est nécessaire.
09:37Est-ce que c'est suffisant ?
09:39Aujourd'hui, c'est quand même un très très bon...
09:41Il y a des études qui ont été sorties,
09:43notamment par les banques,
09:44qui ont été très concernées par ça
09:45il y a quelques années,
09:46et je pense qu'on a été les premières
09:47sur le marché de la cybersécurité,
09:49enfin s'occuper de problématiques
09:50de cybersécurité
09:51pour renforcer justement
09:52l'authentification de leurs utilisateurs.
09:54Et donc ça, ça date il y a 5 ans,
09:56peut-être entre 5 ans et 10 ans,
09:57je ne sais plus.
09:58Et des études avaient été sorties
09:59qui montraient que le taux de limitation
10:00des risques et des fraudes
10:02était considérablement réduit.
10:03Sous-entendant, quand je dis considérablement,
10:04on est à plus de 95%.
10:06Donc oui, il va toujours rester une petite part
10:08qui reste encore attaquable.
10:11Quand je disais,
10:12si on met de l'authentification
10:13qui repasse par une adresse email
10:15de vérification,
10:16vous pourriez me dire,
10:16bah oui, mais si un logiciel
10:17est présente de malveillants sur la machine,
10:20il pourrait aussi capturer l'adresse email
10:21et donc du coup le contenu.
10:22Voilà, on peut trouver aussi des parades
10:23à l'approche généraliste,
10:25mais globalement, statistiquement,
10:27c'est quand même un très très bon levier
10:29de sécurité.
10:31Et alors, vous parliez de la manière
10:34dont vous arrivez à cartographier,
10:36finalement, ces logiciels,
10:37ces infostyleurs.
10:39Qu'est-ce que vous faites de cette information ?
10:41Est-ce qu'il y a un moyen de lutter contre ?
10:44Alors, lutter contre, compliqué,
10:46parce que ça voudrait dire lutter
10:47contre la cybercriminalité en général.
10:50Et ces informations,
10:50vous les faites remonter au service ?
10:52Nous, on va s'en servir.
10:53On va s'en servir.
10:54Nous, on a une...
10:55On peut être pour agir contre le cybercrime ?
10:56Alors, on le fait au cas par cas.
10:58Typiquement, lorsqu'on a des travaux conjoints
11:01qui sont avec des forces de police,
11:03des forces judiciaires,
11:04on a eu des opérations croisées avec le FBI.
11:05Donc là, sur des opérations particulières comme ça,
11:08on va partager ce que nous,
11:09on appelle notre renseignement cyber.
11:11Voilà comment est-ce qu'on comprend l'infrastructure.
11:14D'ailleurs, tel groupe de cybercriminels,
11:15est-ce qu'on comprend toutes les tactiques
11:18et mode opératoire opéré
11:19derrière tel logiciel malveillant
11:21qui, en fait, est lié en liaison avec tel autre.
11:23Donc, tout ça, on le partage
11:24lorsqu'on a comme ça des campagnes particulières
11:27d'investigation
11:30menées par les forces de l'ordre.
11:32En général, la donnée,
11:33on la traite nous-mêmes,
11:35on l'ingère nous-mêmes
11:35et ça nous permet de protéger nos clients.
11:38Nous, on délivre une plateforme SOC.
11:41C'est un environnement qui permet
11:42de superviser tous les systèmes d'information des clients
11:44et qui va être justement boosté
11:46par la connaissance de l'attaquant
11:47pour faire en sorte que derrière chaque signal
11:51d'une entreprise,
11:52on va voir si ce signal,
11:53il correspond à un type de menace qu'on connaît.
11:54Et si on le connaît,
11:56à ce moment-là,
11:56ça va être des déclenchements d'alerte.
11:57On peut surveiller au sein d'une entreprise
11:59si nos identifiants se promènent
12:01sur le dark web, par exemple.
12:02Oui, et puis après,
12:04c'est les prismes d'observation
12:05et selon les prismes qu'on va pouvoir brancher,
12:08ça veut dire aussi des solutions de sécurité
12:10qui sont installées,
12:11on va voir différentes choses.
12:12Par exemple,
12:12si vous avez les composants du système du travail,
12:15maintenant, ça va souvent s'appeler un EDR.
12:17C'est une solution qu'on installe sur les postes
12:20qui permet de voir ce qui se passe
12:21sur le poste de travail,
12:22de réagir en cas de besoin.
12:23Donc ça, c'est sur le poste de travail.
12:25Et effectivement,
12:26ce qui va se passer sur les forums de dark web,
12:28on a aussi des solutions
12:29qui surveillent le dark web
12:30et qui vont permettre de voir si,
12:31par exemple,
12:32je vais rester sur le cas précis,
12:34si par exemple la structure s'appelle DGFIP,
12:36il y a peut-être,
12:37je ne sais pas,
12:37un intranet qui s'appelle
12:38intranet.dgfip.gouv.fr,
12:40peut-être un jeu.
12:41Et à ce moment-là,
12:42on va surveiller un ensemble de mots-clés comme ça
12:43pour vérifier si ça n'arrive pas sur le dark web.
12:46Et à ce moment-là,
12:47on remonte ça,
12:47on consolide cette information externe dark web,
12:49ces informations internes.
12:51Les alertes sont levées,
12:52des agents IA vont travailler dessus
12:53pour automatiquement investiguer,
12:54pour à la fin aller vite
12:55en disant,
12:56voilà ce qu'il convient de faire.
12:57Merci David Bizeul pour vos éclairages.
12:59On espère que ce robinet,
13:01on va bientôt le changer
13:02pour couper fin à ces fuites.
13:04David Bizeul,
13:05je rappelle,
13:05vous êtes le cofondateur
13:07et le Chief Solution Officer de Sequoia.
13:09C'était Smartech,
13:10on se retrouve dès demain
13:11sur la chaîne Bsmart
13:13pour une nouvelle dose de tech et de numérique.
Commentaires

Recommandations