- il y a 23 minutes
Lundi 14 septembre 2026, retrouvez David Bizeul (co-fondateur et Chief Solution Officer, Sekoia) dans SMART TECH, une émission présentée par Delphine Sabattier.
Catégorie
🗞
NewsTranscription
00:08Bonjour à tous, bienvenue dans Smartech. Aujourd'hui, c'est le moment cyber et on va s'intéresser en particulier
00:14aux fuites de données.
00:16Ce robinet est-il resté ouvert ? Faut-il le changer ? C'est ce qu'on va voir tout
00:19de suite après.
00:24L'alerte cyber s'arrête aujourd'hui sur les fuites de données qui n'en finissent pas, je dois dire.
00:30Et on se demande en fait si quelqu'un a laissé le robinet ouvert, s'il faut le changer, où
00:35est le problème ?
00:36On va en parler tout de suite avec David Biesel qui est fondateur notamment de Instret, une solution de renseignement
00:41sur les menaces qui a fusionné avec la plateforme de Sequoia, que l'on connaît bien.
00:46Et donc aujourd'hui, ça va être le cofondateur et le Chief Solution Officer.
00:50Alors que s'est-il passé ? On va peut-être résumer rapidement, donner quelques chiffres.
00:56678 000 administrés concernés par la fuite de données qui a touché le fisc cet été.
01:01Si on remonte à avril, alors là c'était le ministère de l'Intérieur qui confirmait l'exposition de 11
01:06,7 millions de comptes.
01:08En janvier, on a parlé de 1,2 million de comptes qui ont fuité du fichier national des comptes bancaires.
01:14C'est énorme. On voudrait vraiment comprendre ce qu'il se passe.
01:18Qu'elle est votre analyse au vu de toutes ces fuites de données ?
01:24Qu'est-ce que vous vous dites ? On a un problème, spécifiquement en France d'ailleurs, ou pas ?
01:30Ou c'est juste la suite de cyberattaques ? On est dans une continuité ?
01:36Il y a une forme de continuité dans tous les cas.
01:38Les fuites de données, on en a eu par le passé.
01:40On en aura encore demain.
01:42Ce qui surprend, et je pense là où ça dérange d'un point de vue médiatique, c'est qu'effectivement
01:47c'est extrêmement exposé aujourd'hui.
01:49Et là, sur ces cas précis...
01:51Et là, j'ai parlé que des grandes administrations.
01:52Exactement.
01:53Effectivement, ce qui nous dérange, c'est qu'effectivement on va sentir que tous les citoyens vont être concernés avec
01:57ça,
01:57puisqu'effectivement c'est les données de tout un chacun.
01:59Et on est proche quand même du million de personnes concernées, donc c'est des ampleurs qui sont quand même
02:03énormes.
02:05Maintenant, si on revient sur la réalité de ce problème-là, on parlait du robinet qui est resté ouvert.
02:10En fait, qu'est-ce qu'on sait déjà de cet épisode-là ?
02:16On ne sait pas tout.
02:16Pour l'instant, il y a des commissions qui vont être lancées.
02:18Par contre, il y a quand même des bribes d'informations qui ont commencé à...
02:20Alors, vous parlez de quel épisode ?
02:22Je suis remontée jusqu'à janvier.
02:23Celui de la DGFIP, effectivement.
02:24Le dernier avec la finance.
02:27Sur le dernier, effectivement, avec le petit groupe qui en a fait d'autres après par la suite,
02:31qui sont potentiellement été identifiés et sont en cours d'arrestation, si j'ai bien suivi.
02:35Mais sur ces épisodes-là, on va dire, ce qu'il apparaît,
02:39c'est qu'on a des comptes, on va dire, d'agents de la structure
02:44ou potentiellement de tiers affiliés qui ont été... qui sont trouvés dans la nature.
02:48Quand je dis des comptes, c'est des crédits de chale d'accès.
02:52Des comptes d'accès.
02:53Des comptes d'accès qui sont trouvés dans la nature, donc sur le Dark Web.
02:57Effectivement, ces comptes d'accès ont permis de rentrer sur un premier système,
03:00d'avoir accès à un réseau interne.
03:02Là encore, on ne sait pas trop.
03:03Continuité de récupération d'accès illégitime permettant de passer par un VPN.
03:07Donc de continuité, finalement, l'escalade en interne sur le réseau de la DGFib
03:12jusqu'à avoir la main sur une plateforme e-connect, je crois, ou e-contact.
03:19Là, effectivement, la nécessité, on va dire, de présenter une authentification à force n'était pas présente.
03:26Beaucoup de données à l'intérieur et on arrive à l'exfiltration.
03:29Ce qui est étonnant, c'est que ça part d'un...
03:32Vous dites un compte qui donne des accès aux données, c'est retrouvé dans la nature.
03:38Comment un compte se retrouve dans la nature ?
03:40En fait, là, on rentre sur la problématique d'une tendance de cybercriminalité
03:45qui est maintenant présente depuis un certain nombre d'années,
03:47qu'on va appeler les stylers ou les infostylers,
03:50qui sont en fait des petits logiciels malveillants
03:52qui vont s'installer sur les ordinateurs de tout un chacun.
03:56Donc, ça peut toucher l'entreprise.
03:58Et effectivement, il y a des cibles intéressantes d'un point de vue donné dans l'entreprise,
04:01mais ça peut aussi toucher les particuliers.
04:03Et le problème, c'est qu'un particulier est aussi un employé, souvent.
04:06Et donc, du coup, il y a maintenant cette forme de porosité
04:08entre un ordinateur de travail qui va permettre,
04:11c'est surtout vrai depuis le Covid,
04:13modulo un accès à VPN, justement,
04:15d'avoir accès à quelques ressources cloud de l'entreprise.
04:17Donc, du coup, on a ce flou-là qui existe.
04:19Et du coup, sur l'ordinateur particulier, potentiellement,
04:22on se retrouve, même si c'est à peu près fait correctement
04:25via un gestionnaire de mot de passe,
04:26on se retrouve avec des credentials, des accès,
04:29pour pouvoir taper et accéder à des informations de l'entreprise.
04:33Donc, finalement, cette zone-là,
04:34de la capacité à gagner l'accès à différents systèmes,
04:38tant personnels que privés,
04:39elle se retrouve en zone un peu floue.
04:41Ce n'est plus que dans un bastion de l'entreprise,
04:42c'est réparti un peu partout,
04:44tant dans l'entreprise que sur des collaborateurs
04:46qui, eux, sont en externe.
04:47Le problème, c'est que plus on a de fuites de données,
04:50plus il y a de comptes exposés.
04:52Ah oui, c'est ça, c'est bien certain.
04:54C'est un cercle vicieux.
04:55Et après, si on continue à dépiler un petit peu
04:57cette pelote de laine,
04:58on se retrouve dans l'écosystème cybercriminel.
05:01Et là, c'est assez fabuleux, finalement,
05:03cette réalité-là.
05:04Quand je dis fabuleux, bien sûr,
05:05c'est dans le mauvais sens du terme,
05:07parce que c'est extrêmement professionnalisé.
05:09Il y a des étapes, on va dire, pour tout faire.
05:12Les uns créent de la matière qui est vendue aux autres,
05:15qui est utilisée par un service comme les autres.
05:16C'est une chaîne qui est assez superbe.
05:19Juste pour donner un petit peu sur cet exemple-là,
05:22si je reprends un petit peu le début de la chaîne,
05:24on va avoir ce qu'on va appeler souvent les trafers.
05:26C'est des gens qui vont permettre d'optimiser
05:28l'accès au trafic Internet de tout un chacun,
05:32qui fait que, par exemple,
05:33lorsque vous allez chercher un certain mot-clé,
05:36ça va vous rerouter vers des sites bien particuliers
05:39où des fausses annonces sont mises en évidence.
05:41Et ces fausses annonces ne sont pas ce que vous cherchez.
05:43Par exemple, là, on va imaginer sur les solutions
05:46de recherche pour casser des logiciels,
05:50par exemple, des cracks, des choses comme ça.
05:52En fait, ça ne va pas être une bonne solution.
05:54C'est une solution qui va être un infostyler.
05:56Donc, hop, vous allez commencer à récupérer
05:58cette information-là.
05:59L'infostyler, qui va être disséminée
06:01par tout un réseau d'affiliers...
06:02Vous allez donc sur un faux site, c'est ça,
06:05et vous téléchargez un logiciel
06:08qui s'installe sur votre ordinateur
06:09et va récupérer vos identifiants.
06:12Qui va faire ce qu'il sait faire.
06:13Donc, lui, il va récupérer tous les identifiants.
06:15Il va passer par les gestionnaires de mots de passe
06:17qu'il y en a, récupérer tous les logins
06:19mots de passe associés et d'autres informations.
06:22Les cookies de session également.
06:23Les cookies de session, c'est comme un jeton temporaire
06:26qui permet à l'utilisateur, par son navigateur,
06:28de dire, ça y est, j'ai accédé à tel truc.
06:30Donc, j'ai une clé d'accès.
06:32Et en fait, ces cookies de session, du coup,
06:33si on les vole et qu'on les utilise ailleurs,
06:35ça permet d'avoir la clé d'accès pour dire,
06:37je peux faire ça maintenant.
06:38Donc, un cookie d'accès, on va dire,
06:40pour une solution de mail,
06:42ça permet d'avoir la main sur l'email de la plateforme.
06:44Pour une solution bancaire, quelle qu'elle soit.
06:45Par exemple, si on dit à notre navigateur,
06:47oui, enregistre mon mot de passe
06:49pour me connecter à ma boîte mail,
06:52ça, c'est ce que vous appelez un cookie d'accès.
06:53En fait, le login, le mot de passe,
06:55c'est ce que l'utilisateur va présenter.
06:56Et derrière, effectivement, le navigateur,
06:58dans l'échange entre le navigateur et la plateforme en face,
07:01il va y avoir l'émission de ce cookie
07:03qui va être stockée localement.
07:04Et ça, c'est la clé finale, finalement.
07:06Donc, ici, elle peut être récupérée.
07:07Ça peut mettre court-circuiter les étapes plus haut.
07:10Donc, ça peut être très intéressant.
07:12Donc, tout ça, c'est récupéré par les infostealers.
07:14C'est distribué en masse sur des marketplaces du dark web.
07:19Il y a des gens qui vont acheter ça en masse.
07:21Donc, là, on est sur ce qu'on appelle les cloud logs.
07:23Donc, c'est des énormes plateformes
07:24avec des énormes volumes de données
07:25où, à un moment, il y a tout.
07:28Il y a de l'information sur tout.
07:30Donc, c'est énormément de bruit.
07:31Mais là, il y a des personnes
07:33qui sont en charge d'agréver cette information.
07:35Ils l'achètent à pas cher.
07:36Ils la filtrent, ils la traitent.
07:37Ils vont valider que tel login,
07:39tel mot de passe sur telle plateforme,
07:41c'est bien un bon compte,
07:42que l'identité, elle est américaine ou française,
07:44parce que ça ne vaudra pas le même tarif à la fin,
07:46que là, sur telle plateforme bancaire,
07:47il y a un peu d'argent,
07:48ou il n'y en a pas,
07:48qu'on peut faire des choses ou pas.
07:50Donc, typiquement, ça permet de renseigner comme ça
07:51des filtres de critères de valeur de la donnée.
07:53Et à la fin, ces données-là vont être revendues,
07:56on va dire, à plus forte valeur.
07:58Et ça va être ce qu'on appelle les IAB
08:01qui s'occupent de ça pour ceux qui...
08:02Internet Access Broker.
08:03Bref, c'est toute une chaîne.
08:05Alors, si on reprend un peu le début de la chaîne,
08:07donc face aux voleurs d'identifiants,
08:11donc ce que vous appelez les infostyleurs,
08:14est-ce que la double authentification,
08:16donc le fait qu'à chaque fois qu'on se connecte
08:18avec un identifiant protégé par un mot de passe,
08:22on soit obligé de le faire aussi sur une autre plateforme,
08:25que ce soit sur notre téléphone ou un autre moyen,
08:28est-ce que cette double authentification
08:30est la parade parfaite contre les infostyleurs ?
08:33Alors, ce qui est intéressant,
08:34les infostyleurs, ce qu'on a dit,
08:36ils sont vraiment partout.
08:37Nous, par exemple, sur Sequoia,
08:39on recense, je crois, à peu près 2000 logiciels de ce type-là.
08:42Donc, c'est énorme, on les recense,
08:43on les suit, on les traite,
08:44on voit quelles sont leurs dernières capacités,
08:45où est-ce qu'ils sont positionnés sur Internet,
08:47comment est-ce qu'on les caractérise.
08:48Donc, il y en a énormément.
08:49Et leur taux de diffusion est énorme.
08:50C'est une vraie plaie.
08:52On a informé de ça il y a cinq ans,
08:53disons que ça allait faire des ravages.
08:56Aujourd'hui, ça fait des ravages.
08:56Donc, ce n'est pas réellement une surprise, effectivement.
08:59Et les informations se volent.
09:01Ça veut dire qu'effectivement,
09:01la capacité à voler login, mot de passe,
09:05voire cookie de session, ça part assez facilement.
09:07Donc, ça veut dire que l'accès au système,
09:10maintenant, est quand même beaucoup plus mis à mal
09:12qu'il y a cinq ans, il y a dix ans,
09:13parce que c'était plus dur, finalement,
09:14de rentrer sur les systèmes.
09:15Maintenant, avec les infostyleurs,
09:17c'est diffusé dans le dark web,
09:18c'est acheté par les uns,
09:19et finalement, ces acteurs cybermalveillants
09:21rentrent facilement sur les systèmes.
09:22Donc, comment est-ce qu'on peut éviter
09:24que ces systèmes,
09:25par un simple login, mot de passe,
09:26soient accessibles ?
09:27On renforce, finalement, l'authentification.
09:29On rajoute un autre levier
09:31qui n'est pas, à ce moment-là,
09:33capturable par l'attaquant
09:35ou par l'infostyleur.
09:37Donc, c'est là, on a d'autres techniques
09:38qui vont permettre d'utiliser.
09:39Ça peut être la revérification
09:41sur une adresse e-mail,
09:42ça peut être le SMS,
09:43ça peut être de la biométrie ou autre.
09:46Et ces seconds facteurs-là,
09:47où après, on peut en mettre N,
09:49vont permettre, justement,
09:49de renforcer l'authentification
09:50et permettre de s'assurer
09:51qu'on n'a pas juste un login, mot de passe.
09:53Donc, vous m'en répondez, oui,
09:54double authentification, c'est la parade.
09:56C'est nécessaire, c'est nécessaire.
09:58Est-ce que c'est suffisant ?
10:00Aujourd'hui, c'est quand même un très, très bon...
10:02Il y a des études qui ont été sorties,
10:03notamment par les banques,
10:04qui ont été très concernées par ça
10:06il y a quelques années
10:06et je pense qu'on a été les premières
10:08sur le marché de la cybersécurité,
10:10enfin, s'occuper de problématiques
10:11de cybersécurité pour renforcer, justement,
10:13l'authentification de leurs utilisateurs.
10:15Et donc ça, ça date il y a 5 ans,
10:17peut-être entre 5 ans et 10 ans,
10:18je ne sais plus.
10:18Les études avaient été sorties
10:19qui montraient que le taux de limitation
10:21des risques et des fraudes
10:23était considérablement réduit.
10:23Sous-entendant, quand je dis considérablement,
10:25on est à plus de 95%.
10:27Donc oui, il va toujours rester une petite part
10:29qui reste encore attaquable.
10:32Quand je disais, si on met de l'authentification
10:34qui repasse par une adresse e-mail de vérification,
10:37vous pourriez me dire,
10:37si un logiciel est présent,
10:39un malveillant sur la machine,
10:40il pourrait aussi capturer l'adresse e-mail
10:42et donc du coup le contenu.
10:43Voilà, on peut trouver aussi des parades
10:44à l'approche généraliste,
10:46mais globalement, statistiquement,
10:48c'est quand même un très, très bon levier
10:49de sécurité.
10:52Et alors, vous parliez de la manière
10:55dont vous arrivez à cartographier,
10:56finalement, ces logiciels,
10:58ces infostyleurs.
11:00Qu'est-ce que vous faites de cette information ?
11:02Est-ce qu'il y a un moyen de lutter contre ?
11:05Alors, lutter contre, compliqué,
11:07parce que ça voudrait dire lutter
11:08contre la cybercriminalité en général.
11:11Et ces informations, vous les faites remonter
11:12ou services ?
11:13Nous, on va s'en servir.
11:14On va s'en servir.
11:15On plait temps pour agir contre le cybercrime ?
11:17Alors, on le fait au cas par cas.
11:19Typiquement, lorsqu'on a des travaux conjoints
11:22qui sont avec des forces de police,
11:24des forces judiciaires,
11:24on a eu des opérations croisées avec le FBI.
11:26Donc là, sur des opérations particulières comme ça,
11:28on va partager ce que nous,
11:30on appelle notre renseignement cyber.
11:32Voilà comment est-ce qu'on comprend l'infrastructure.
11:34D'ailleurs, tel groupe de cybercriminels,
11:36voilà, est-ce qu'on comprend toutes les tactiques
11:39et modes opératoires opérés
11:40derrière tel logiciel malveillant
11:42qui, en fait, est lié en liaison avec tel autre.
11:44Donc tout ça, on le partage lorsqu'on a comme ça
11:47des campagnes particulières d'investigation
11:51menées par les forces de l'ordre.
11:52En général, la donnée, on la traite nous-mêmes,
11:55on l'ingère nous-mêmes
11:56et ça nous permet de protéger nos clients.
11:59Nous, on délivre une plateforme SOC.
12:01C'est un environnement qui permet de superviser
12:03tous les systèmes d'information des clients
12:05et qui va être justement boosté
12:06par la connaissance de l'attaquant
12:08pour faire en sorte que derrière chaque signal
12:11d'une entreprise,
12:12on va voir si ce signal, il correspond
12:14à un type de menace qu'on connaît.
12:15Et si on le connaît,
12:16à ce moment-là, ça va être des déclenchements d'alerte.
12:18On peut surveiller au sein d'une entreprise
12:20si nos identifiants se promènent
12:22sur le dark web, par exemple.
12:23Oui, et puis après,
12:24c'est les prismes d'observation
12:26et selon les prismes qu'on va pouvoir brancher,
12:29ça veut dire aussi des solutions de sécurité
12:31qui sont installées,
12:31on va voir différentes choses.
12:33Par exemple, si vous avez
12:34les composants du système du travail,
12:36maintenant, ça va souvent s'appeler un EDR.
12:38Donc c'est une solution
12:39qu'on installe sur les postes,
12:41qui va permettre de voir
12:41ce qui se passe sur le poste de travail,
12:43de réagir en cas de besoin.
12:44Donc ça, c'est sur le poste de travail.
12:46Et effectivement,
12:46ce qui va se passer sur les forums de dark web,
12:49on a aussi des solutions
12:50qui surveillent le dark web
12:51et qui vont permettre de voir
12:52si, par exemple,
12:53je vais rester sur le cas précis,
12:55si, par exemple,
12:55la structure s'appelle DGFIP,
12:57il y a peut-être, je ne sais pas,
12:58un intranet qui s'appelle
12:59intranet.dgfip.gouv.fr,
13:01peut-être.
13:02Et à ce moment-là,
13:03on va surveiller un ensemble
13:03de mots-clés comme ça
13:04pour vérifier si ça n'arrive pas
13:05sur le dark web.
13:07Et à ce moment-là,
13:07on remonte ça,
13:08on consolide cette information
13:09externe dark web,
13:10ces informations internes.
13:11Les alertes sont levées,
13:12des agents IA vont travailler dessus
13:14pour automatiquement investiguer,
13:15pour à la fin aller vite
13:16en disant,
13:16voilà ce qu'il convient de faire.
13:18Merci David Biesel
13:19pour vos éclairages.
13:20On espère que ce robinet,
13:22on va bientôt le changer
13:23pour couper fin à ces fuites.
13:25David Biesel,
13:26je rappelle,
13:26vous êtes le cofondateur
13:27et le Chief Solution Officer
13:29de Sequoia.
13:30C'était Smartech,
13:31on se retrouve dès demain
13:32sur la chaîne Bsmart
13:33pour une nouvelle dose
13:35de tech et de numérique.
Commentaires