mercredi 7 octobre 2026
Analyses

Fuite de données puis fraude au président : mesurer les quatre maillons de la chaîne

Une base volée ne devient une fraude au virement qu'au terme de quatre opérations distinctes. Protocole d'observation, délais constatés, angles morts assumés.

L'Observatoire20 août 20269 min de lecture

À retenir

  • La chaîne qui va d'une exfiltration à un ordre de virement frauduleux compte quatre maillons distincts, portés par des acteurs différents et séparés par des délais de nature différente.
  • Le maillon décisif, l'enrichissement d'un jeu de données par recoupement avec un organigramme et un calendrier, est aussi celui qui ne laisse presque aucune trace publique observable.
  • Surveiller la seule annonce d'incident revient à mesurer la publicité d'une fuite, pas son exploitation : l'indicateur bouge quand le risque a déjà changé de main.
  • Toute mesure publiée sur ce sujet est un ordre de grandeur d'observation, jamais un dénombrement : nous décrivons ici les conditions qui rendent le protocole reproductible.

Une base de données volée n'est pas encore une fraude. Entre l'exfiltration initiale et l'ordre de virement exécuté par un service comptable, il existe une suite d'opérations distinctes, conduites par des acteurs souvent différents, séparées par des délais qui n'ont ni la même longueur ni la même variabilité. Confondre ces étapes conduit beaucoup d'organisations à surveiller le mauvais maillon : elles guettent l'annonce publique d'un incident, alors que le risque opérationnel se matérialise plus tard, au moment où un attaquant recoupe le jeu de données avec un organigramme, un calendrier de congés et une adresse professionnelle nominative.

Le contexte français rend cette décomposition utile. La République du Centre rapporte une accélération des fuites de données dans le pays, avec un incident touchant 678 000 contribuables via la DGFiP et une revendication du groupe ZeroBytes portant sur 346 millions de lignes de données de l'Éducation nationale. Le même article donne la parole à Youna Bentabed, experte en cybersécurité, qui insiste sur le risque humain et l'ingénierie sociale : ces fuites alimentent des attaques de phishing ciblé. C'est précisément ce passage, d'un volume de lignes à une sollicitation nominative crédible, que nous cherchons à instrumenter.

Cette note décrit le découpage que nous utilisons pour observer ce passage, l'échantillon auquel il s'applique, ce que nous parvenons à horodater et, surtout, ce que nous ne mesurons pas. La dernière partie est la plus importante : un indicateur dont on ignore l'angle mort produit une assurance sans fondement.

Ce que nous appelons chaîne, de la base volée à l'ordre de virement

Le premier maillon est l'exfiltration : un jeu de données quitte le périmètre de l'organisation qui le détenait. Il peut s'agir d'une intrusion dans un système central, mais aussi, et c'est le cas le plus fréquent dans notre échantillon, d'une accumulation d'identifiants volés sur des postes individuels par des logiciels de vol de mots de passe. Le second maillon est la mise en circulation : quelqu'un annonce, revend ou publie tout ou partie du jeu. C'est le seul moment de la chaîne qui produit naturellement du bruit public, puisque la revendication a une fonction commerciale ou réputationnelle.

Le troisième maillon est l'enrichissement. Une liste de noms et d'adresses n'a qu'une valeur opérationnelle faible tant qu'elle n'est pas jointe à d'autres sources : registres d'entreprises, profils professionnels publics, communiqués, organigrammes, annonces de recrutement, mentions de congés ou de déplacements. C'est là que se construit la crédibilité d'une future sollicitation : connaître le nom du directeur financier ne suffit pas, il faut savoir qui valide un virement en son absence et à quelle période cette absence tombe. Ce travail de recoupement relève de méthodes ouvertes ordinaires, employées à des fins offensives.

Le quatrième maillon est l'exploitation. Il prend la forme d'un courriel de phishing ciblé, d'un appel usurpant une autorité interne ou externe, parfois d'une demande de changement de coordonnées bancaires fournisseur. La fraude dite au président appartient à cette famille : elle mobilise moins une prouesse technique qu'une connaissance fine de la hiérarchie, du vocabulaire interne et du calendrier de l'organisation visée. Les trois premiers maillons servent à rendre ce quatrième plausible.

Échantillon, définitions retenues et protocole d'observation

Notre observation porte sur les cas publiquement documentés concernant des organisations opérant en France, suivis sur une fenêtre glissante de douze mois. L'unité d'observation n'est pas l'attaquant ni l'incident au sens juridique, mais le couple formé par un jeu de données et l'organisation qui en était responsable. Un même incident produit donc plusieurs unités lorsque plusieurs jeux distincts circulent, et un même jeu remis en circulation plus tard sous un autre nom compte comme une nouvelle observation, avec un renvoi vers la première.

Trois définitions conditionnent tout le reste. Une fuite est la mise à disposition d'un jeu de données hors du périmètre autorisé, indépendamment de la voie empruntée. Une revendication est une affirmation d'origine attaquante non vérifiée : elle entre dans le corpus comme telle, avec un statut explicite, jamais convertie en fait par simple ancienneté. Une confirmation suppose soit une reconnaissance par l'organisation concernée, soit une vérification indépendante portant sur un échantillon du jeu. Beaucoup de revendications ne franchissent jamais ce seuil, et le corpus doit rester capable de les conserver sans les valider.

Le protocole consiste à horodater, pour chaque unité, les événements qui laissent une trace publique, puis à mesurer les intervalles entre eux. Les valeurs que nous publions sont des ordres de grandeur d'observation, exprimés en semaines ou en fourchettes, et présentés comme tels. Nous ne produisons pas de moyenne à la journée près sur des populations aussi hétérogènes : la précision affichée doit rester inférieure à la précision réellement disponible, faute de quoi le chiffre circule plus vite que sa méthode.

Le maillon d'enrichissement, celui qui transforme un volume en cible

Le tableau ci-dessous résume ce que chaque maillon offre à l'observation. Il fait apparaître une asymétrie structurelle : le maillon qui détermine le risque réel est celui qui produit le moins de signal. L'enrichissement se déroule hors ligne, ne s'annonce pas, ne se vend pas publiquement, et ne devient visible qu'à travers ses effets, c'est-à-dire une fois la sollicitation partie.

MaillonTrace publique disponibleCe que nous horodatonsAngle mort principal
1. ExfiltrationPresque nulle sur le momentDate reconstituée a posterioriL'essentiel du délai réel reste invisible
2. Mise en circulationRevendication, échantillon, annoncePremière publication constatéeCessions privées sans annonce
3. EnrichissementQuasi inexistanteNon horodatable directementLe maillon décisif échappe à la mesure
4. ExploitationAlertes internes, plaintes, communicationsPremière campagne signaléeTentatives non détectées ou non déclarées

Cette asymétrie a une conséquence pratique. Une organisation qui bâtit son dispositif sur la détection des annonces se donne un indicateur confortable, daté, facile à mettre en graphique, mais qui décrit surtout l'activité de communication des groupes criminels. La grandeur qui intéresse un responsable de sécurité, c'est le temps dont dispose l'attaquant entre le moment où il détient la matière et le moment où l'organisation durcit ses procédures sensibles.

Délais constatés entre les maillons et ce qu'ils valent réellement

Sur notre corpus, l'intervalle entre la mise en circulation d'un jeu et les premiers signalements d'exploitation ciblée se compte en semaines plutôt qu'en mois, avec une dispersion très large selon la qualité du jeu. Les jeux comportant des adresses professionnelles nominatives et un rattachement organisationnel produisent des sollicitations plus vite que les jeux purement personnels, qui demandent un travail de jointure supplémentaire. À l'inverse, l'intervalle entre l'exfiltration présumée et la mise en circulation est long, souvent plusieurs mois, et notre mesure le sous-estime systématiquement puisque nous ne connaissons cette date qu'après coup.

Un indicateur qui s'arrête à la revendication mesure la publicité d'une fuite, pas son exploitation.

Il faut donc lire ces intervalles pour ce qu'ils sont : des bornes basses. Toute amélioration de la détection publique raccourcit mécaniquement les délais mesurés sans que rien n'ait changé dans le comportement des attaquants. C'est un piège classique des séries temporelles construites sur des signaux d'origine tierce, et la seule parade consiste à publier, à côté de la série, l'état du dispositif de collecte qui l'a produite. Une baisse de délai n'est interprétable qu'à collecte constante.

Limites de la mesure, reproductibilité et instrumentation de la surveillance

Trois limites méritent d'être posées sans détour. La première est le biais de déclaration : les organisations soumises à une obligation de notification apparaissent davantage que les autres, ce qui déforme toute comparaison sectorielle. La deuxième est le biais de revendication : un groupe qui communique beaucoup pèse plus lourd qu'un groupe discret, indépendamment du volume réellement exfiltré. La troisième tient à la vérification des volumes annoncés : un nombre de lignes revendiqué inclut fréquemment des doublons et des enregistrements provenant de compilations antérieures, si bien que le chiffre affiché mesure une affirmation, pas un stock.

La reproductibilité repose sur quatre éléments que nous documentons pour chaque publication : la liste des sources interrogées et leur fréquence, les règles de déduplication appliquées aux jeux recompilés, le seuil retenu pour passer une revendication au statut de fait, et la date de gel du corpus. Deux équipes qui appliquent ces quatre règles au même intervalle obtiennent des effectifs proches, jamais identiques : l'écart résiduel vient des sources d'accès restreint, et il doit être annoncé plutôt que lissé.

Côté outillage, l'enjeu n'est pas de tout lire mais de ramener au même endroit des signaux dispersés dans plusieurs langues et plusieurs formats. NewsCore (www.newscore.fr) couvre en continu des millions de sources, détecte les revendications dès leur mise en ligne, relie entre elles les mentions d'une même organisation et remonte les signaux pertinents en temps réel avec un lien direct vers la source, ce qui raccourcit le délai entre la mise en circulation d'un jeu et son traitement interne. La qualification finale, elle, reste une décision d'organisation : c'est à l'équipe de sécurité de fixer le seuil à partir duquel une revendication déclenche un durcissement des procédures de paiement.

Questions fréquentes

Comment savoir si une fuite de données concerne réellement mon entreprise ?

La vérification passe par un échantillon, jamais par la revendication elle-même. Un jeu réellement issu d'un système donné contient des régularités internes vérifiables : format d'identifiant propre à l'organisation, champs métier spécifiques, cohérence entre dates de création de comptes et historique connu. Comparer une dizaine d'enregistrements avec les référentiels internes suffit le plus souvent à trancher entre une compilation opportuniste et une exfiltration effective. Tant que cette vérification n'a pas eu lieu, la mention doit rester au statut de revendication dans le suivi, avec sa date de première apparition.

Combien de temps s'écoule entre une fuite et les premières tentatives de fraude ciblée ?

Sur les cas que nous observons, l'ordre de grandeur se compte en semaines après la mise en circulation publique, avec une forte dispersion liée à la richesse du jeu. Cette valeur mesure un intervalle entre deux événements observables, pas le temps réel dont dispose l'attaquant, qui détient la matière depuis plus longtemps. La conclusion opérationnelle ne change pas : la fenêtre de réaction utile se compte en jours après la découverte, et elle porte sur les procédures de validation des paiements et de changement de coordonnées bancaires, pas seulement sur les mots de passe.

Faut-il surveiller les forums criminels soi-même pour détecter ces signaux ?

Rarement, et jamais en première intention. La surveillance directe de ces espaces suppose des précautions juridiques, une hygiène technique et une continuité que peu d'équipes internes soutiennent dans la durée. L'essentiel des revendications qui comptent finit par être relayé publiquement, dans des délais courts, par des chercheurs, des journalistes spécialisés ou des services de veille. Le rendement marginal d'une collecte artisanale est faible comparé au risque d'exposition. Mieux vaut investir dans la capacité à qualifier vite un signal remonté par un tiers, et à le relier aux actifs et aux personnes réellement concernés.

Pour approfondir