1/ 🧵 La DGFiP a confirmé le 13 août un accès pirate à son SI. ~678 000 contribuables potentiellement concernés. Le vrai sujet n'est pas « une faille » : il n'y en a pas eu. Quelqu'un est entré avec un badge volé. Décryptage ⬇️
J'adhère à 100 % à ce coup de gueule.
Ces dernières fuites ne sont pas l'œuvre de génies de l'informatique. Ils étaient simplement au bon endroit, au bon moment et surtout avec la bonne complicité.
Et plutôt que d'alerter les autorités, ils préfèrent mettre les données en vente pour quelques milliers d'euros. Tout en confessant qu'ils éprouvent un soupçon de remords...
Un soupçon, c'est tout ce que valent vos données.
PREMIÈREMENT ➡️ Ne venez plus défendre Durov quand je critique Telegram... Constatez par vous-mêmes la réactivité !
DEUXIÈMEMENT ➡️ Ne venez plus sur mon compte si vous suivez ou likez ces hackers qui violent votre vie privée... Bande de sadiques.
TROISIÈMEMENT ➡️ Ne venez plus dans mes commentaires me dire que je ne devrais pas parler de ce compte... Vous, les "lanceurs d’alerte FR"qui discutez toute l’année en privé avec ce genre d’individus pour vos petits business de sites de fuites... D'ailleurs l’historique des lanceurs d’alerte français n’est franchement pas plus reluisant que celui des hackers !
Depuis le début de l’année, je ressens un foutage de gueule permanent à tous les niveaux :
➡️ L’État incompétent, qui récolte toujours plus d’impôts pendant que des milliers d’employés sont payés à ne rien foutre.
➡️ Les hackers qui cherchent quelques euros avec nos données les plus intimes, au lieu de se battre pour une cause réelle et utile.
➡️ Les lanceurs d’alerte qui savent parfaitement discuter avec des hackers pour récolter des likes... mais qui ne prennent jamais la peine de les insulter ou de faire en sorte qu’ils soient arrêtés.
➡️ Les gens qui prennent ces types pour des génies, qui rigolent de la situation, ou qui sortent le classique "je m’en fous, j’ai rien à cacher"
La sélection naturelle fera son travail pour chacun des acteurs évoqués dans ce post.
Personnellement, dans ce type de situation, j’apprends et j’évolue encore plus vite !... Et je suis forcé de constater une chose :
👉 Telegram est directement fermé
👉 Sur @X, aucun problème pour vendre des données volées.
Résultat... L’UE va encore nous pourrir un peu plus nos libertés pendant que votre vie privée continuera de n’être respectée ni par l’un, ni par l’autre.
Je vais continuer à protéger mes données de façon encore plus efficace et à en déclarer de moins en moins !
Plus rien à ajouter pour aujourd'hui
Bonne journée 🖖
#CyberSécurité 🇫🇷🎪
@enraje Ce n'est pas toi qui est piraté, mais un tiers en qui tu as confié ta confiance contractuellement.
Tu as le hacker, le piraté (DGFiP) et la victime, toi.
@MatthieuGariel Ça me rappelle ce paramètre lenght encore présent dans la façon d'authentifier les emails d'un gros avionneur européen (merci Cisco).
Deux ans après, je crois savoir que c'est toujours le cas.
🔴 Une nouvelle faille touche la DGFiP : le portail des successions vacantes aurait exposé sans authentification plusieurs millions de lignes contenant des données personnelles et patrimoniales.
https://t.co/I07sR7l4yY
@bad_pote@X Quand je participe à un meeting avec un client et son prestataire, ils doivent être une 20aine de consultants, experts et chefs de projet dans le call.
Et généralement je suis le seul à représenter mon employeur...
🇫🇷 LES RESPONSABLES :
Premier maillon opérationnel : le SSI de la DGFiP
➡️ Tomasz Blanc, chef du service des systèmes d’information... Sous lui, le bureau SI3 (Infrastructures et sécurité)
➡️ Dirigé par Jean-François Guilbert
C’est eux qui gèrent au quotidien les accès, les VPN agents, les outils métier d’où sont sorties les 678 000 lignes
➡️ Au-dessus : Amélie Verdier, directrice générale des Finances publiques
Elle a elle-même reconnu que la double authentification n’était pas encore généralisée à tous les agents pile au moment où un compte agent + un tiers habilité se font usurper !
➡️ Supervision ministérielle : Samuel Heuzé, Haut fonctionnaire de défense et de sécurité (SHFDS) des ministères économiques et financiers
➡️ Avec l’appui (théorique) de l’ANSSI
Pendant ce temps, on continue de nous IMPOSER et promettre sécurité pour l’identité numérique obligatoire, la facturation électronique et le portefeuille européen
Aujourd'hui dans la nature :
- id demande
- type usager
- spi
- nom naissance
- nom usage
- prenoms
- date naissance
- lieu naissance
- adresse imposition
- adresse envoi
- situation famille
- conjoint spi
- personnes a charge
- parts fiscales
- revenu fiscal de référence
- telephone fixe
- telephone portable
- email
- demandes
Quand ceux qui détiennent nos vies fiscales n’arrivent même pas à sécuriser un simple login agent.
#DGFIP #Privacy 🪦
La chute de Jason Arday est une histoire de fraude, de crédulité institutionnelle et de mensonges spectaculaires — mais elle ne s’arrête pas là. Elle montre surtout ce qui arrive lorsque la liberté académique, l’intégrité scientifique et la recherche du vrai cessent d’être des règles communes pour devenir des armes que chaque camp sort uniquement lorsqu’elles frappent l’adversaire, jusqu'au lynchage.
https://t.co/zv74cLN1Q7
#IntégritéScientifique #LibertéAcadémique #GuerreCulturelle
Je ne mets pas en doute les calculs. Mais la comparaison n'est pas pertinente : elle ne cherche qu'à faire du sensationnalisme.
Pourquoi ne pas comparer Stratos à Paris plutôt qu'à des explosions nucléaires ?
Nous en convenons tous : l'information qui nous parvient est systématiquement mise en scène pour être anxiogène, et capter ainsi l'audience.
Je suis peut-être naïf, ou j'ai mal saisi ton projet. Mais pourquoi contribuer à cette atmosphère ?