L’ANSSI piratée par son outil de tableaux de bord

Cybersécurité Sid Ahmed Djellali today08/10/2026

Background
share close

L’agence chargée de protéger l’État des cyberattaques a elle-même été attaquée. Dans un rapport publié le 30 septembre, l’ANSSI révèle que son laboratoire d’innovation et la Dinum ont été touchés par une compromission liée à une vulnérabilité de Metabase, une plateforme d’analyse de données. Cent vingt comptes concernés, dont cent dix-huit côté agence. L’attaque remonte au début du mois d’août. Le parquet de Paris a ouvert une enquête le 1er octobre.

La tentation est grande d’en faire une ironie facile. Ce serait passer à côté de ce que l’affaire montre réellement, et qui vaut pour à peu près toutes les organisations.

Les outils qu’on déploie vite et qu’on suit malApplications internes rarement rattachées à un responsable de mise à jour.OutilQui l’a installéCe qu’il contientOutil de BI / tableaux de bordla data, parfois le métieraccès lecture à toutes les basesWiki, gestionnaire de ticketsune équipe projetprocédures, schémas réseauIntégration continueles développeurssecrets de déploiementSupervision, métrologiel’infracartographie complète du SIDémo, bac à sable, laboquelqu’un, il y a deux ansdes données de productionLe point communAucun ne figure dans le plan de mise àjour. Personne n’en est propriétaire.Le test, en une journéeLister les services web internes, et pourchacun : un nom, une version, une date.Source : ANSSI, rapport du 30 septembre 2026 sur la compromission liée à une vulnérabilité Metabase ; 120 comptes concernés, dont 118 à l’ANSSI.

Metabase n’est pas le système d’information

C’est un outil d’exploration de données : on l’installe pour construire des tableaux de bord, on le branche sur quelques bases, et on le laisse tourner. Il n’héberge pas l’activité, il la regarde.

D’où sa place dans les inventaires : nulle part. Ce genre d’applicatif est déployé par une équipe data, un pôle innovation ou un projet, souvent en quelques heures, parfois sur une machine commandée pour l’occasion. Il ne passe pas par le processus d’homologation des applications métier, il n’apparaît pas dans le plan de mise à jour, et personne n’en est désigné propriétaire.

Deux ans plus tard, il tourne toujours, dans une version qui a pris plusieurs correctifs de retard, avec des connexions en lecture vers des bases que plus personne n’a en tête.

La valeur de ce qu’on y trouve

Les données exfiltrées, telles que décrites, dessinent bien le problème : identifiants, adresses de messagerie, mots de passe, données statistiques d’utilisation, informations administratives d’organismes publics — SIREN, SIRET, budgets, effectifs —, métadonnées de contributions à des projets open source, historiques de connexion.

Rien de tout cela n’est le cœur de métier de l’agence. Tout cela est pourtant exploitable : des identifiants qui ouvrent peut-être d’autres portes, et une cartographie d’organismes et de personnes qui alimente des campagnes ciblées.

C’est la caractéristique des outils périphériques. Ils ne contiennent pas le bijou, ils contiennent le plan de la maison.

Ce que l’agence a fait, et qui mérite d’être noté

L’ANSSI indique avoir mis à jour les instances vulnérables et renouvelé les mots de passe de l’ensemble des comptes — pas seulement ceux dont la compromission était avérée. C’est la bonne lecture : après ce type d’incident, les identifiants accessibles depuis le système touché sont à considérer comme perdus, qu’on ait ou non la preuve de leur utilisation.

Elle a aussi publié. Un rapport public sur sa propre compromission, assorti d’un dépôt de plainte. Ce n’est pas le réflexe le plus répandu, et c’est le précédent le plus utile de l’affaire : une organisation qui documente son incident donne à toutes les autres de quoi vérifier si elles ont le même angle mort.

L’exercice à faire chez vous

Il ne demande ni outil ni budget, et il prend une journée dans une structure de taille moyenne.

Dresser la liste de tous les services web qui tournent en interne. Pas les applications métier, celles-là sont connues : les autres. L’outil de tableaux de bord, le wiki, le gestionnaire de tickets, le serveur d’intégration continue, la supervision, l’instance de démonstration montée pour un client, le bac à sable d’un projet abandonné.

Pour chacun, trois informations. Son nom et sa version. La date de sa dernière mise à jour. Le nom d’une personne responsable de la suivante.

La troisième colonne est celle qui reste vide, et c’est elle qui explique l’incident. Une vulnérabilité publique dans un produit largement déployé est exploitée en quelques jours : le délai entre la publication du correctif et son application est la seule variable que vous maîtrisez.

Le lien avec le reste du mois

L’incident s’inscrit dans une séquence inhabituelle. Le 29 septembre, l’ANSSI publiait son rapport critique sur l’attaque de la DGFiP, qui pointait des faiblesses d’identité, d’architecture et de détection. Le lendemain, elle publiait celui-ci, sur sa propre compromission. Début octobre, son premier point de situation recensait quatre-vingt-dix-neuf violations de données signalées depuis le 1er août.

Cette transparence nouvelle change quelque chose pour les entreprises qui travaillent avec le secteur public : les incidents deviennent visibles, y compris ceux qui passent par la chaîne de sous-traitance. Les questionnaires de sécurité qui accompagnent les marchés vont se durcir, et il vaut mieux avoir fait l’inventaire avant qu’on vous le demande.

Sources

  • ANSSI — rapport du 30 septembre 2026 sur la compromission liée à une vulnérabilité de Metabase ; 120 comptes concernés, dont 118 à l’ANSSI
  • Parquet de Paris — ouverture d’une enquête annoncée le 1er octobre 2026, section cybercriminalité
  • ANSSI — rapport d’incident sur la cyberattaque de la DGFiP, 29 septembre 2026 ; premier point de situation du dispositif REACTIV, début octobre 2026

Written by: Sid Ahmed Djellali

Rate it
About the author

Sid Ahmed Djellali

Founder and Managing Director of Cyberdian


Previous post

Similar posts

CYBERDIAN ACADEMY

Nos formations sont disponibles en ligne, en présentiel ou en entreprise sur demande, sans limite de participants.

Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.



SIÈGE SOCIAL

CYBERDIAN Groupe

1-3 Rue d’Enghien
75010, Paris
France


Newsletter

Recevez les actualités du site Cyberdian.