Par Axel Legay, expert en cybersécurité et intelligence artificielle
Les fuites de données sont encore trop souvent présentées comme des incidents purement numériques. Une entreprise est piratée, des informations personnelles sont dérobées et les premières recommandations concernent généralement les mots de passe, le phishing ou les risques de fraude.
Mais que se passe-t-il lorsque les données volées permettent de savoir qui vous êtes, ce que vous possédez et où vous habitez ?
Les agressions, séquestrations et home-jackings visant des détenteurs de cryptomonnaies montrent que la frontière entre cybercriminalité et criminalité physique devient de plus en plus mince.
Il n’est pas toujours nécessaire de pirater un portefeuille crypto
Lorsqu’on évoque le vol de cryptomonnaies, on imagine facilement une attaque sophistiquée contre un portefeuille numérique, une plateforme d’échange ou un ordinateur.
Pourtant, une autre méthode est beaucoup plus brutale : s’attaquer directement au propriétaire.
Dans ce scénario, le problème initial du criminel n’est plus technique. Il doit répondre à trois questions :
Qui possède des cryptomonnaies ? Où cette personne habite-t-elle ? Comment peut-on l’atteindre ?
C’est précisément là que les fuites de données peuvent jouer un rôle.
Une base compromise peut contenir des noms, adresses, numéros de téléphone, adresses électroniques ou différentes informations permettant d’établir le profil d’une personne.
Croisées avec les réseaux sociaux, des informations publiques ou d’autres bases compromises, ces données peuvent progressivement transformer une identité numérique en cible physique.
De la fuite de données au home-jacking
Le scénario peut alors devenir terriblement simple :
Fuite de données → identification → enrichissement des informations → localisation → ciblage physique.
Il n’est même pas nécessaire qu’une seule base contienne toutes les informations.
Une fuite peut fournir un nom et un numéro de téléphone. Une autre peut révéler une adresse. Les réseaux sociaux peuvent donner des indications sur le niveau de vie, les déplacements ou les habitudes d’une personne.
L’accumulation de ces informations constitue le véritable danger.
La donnée volée devient alors une pièce d’un puzzle.
Pourquoi les détenteurs de cryptomonnaies sont-ils particulièrement exposés ?
Les cryptomonnaies présentent une caractéristique intéressante pour les criminels : leur transfert peut être réalisé rapidement et les transactions validées ne peuvent généralement pas être annulées comme un paiement bancaire classique.
Un agresseur peut donc chercher à contraindre physiquement une victime à transférer ses actifs ou à révéler les informations permettant d’y accéder.
Le cybercriminel n’attaque alors plus seulement une machine.
Il attaque l’humain qui possède la clé.
Cette évolution doit modifier notre manière de considérer certaines fuites de données.
Et en Belgique ?
Il serait dangereux de considérer ce phénomène comme exclusivement français ou étranger.
Un scénario comparable pourrait parfaitement se produire en Belgique.
Notre pays connaît lui aussi régulièrement des fuites de données concernant des entreprises, des organisations ou des administrations.
Pourtant, le débat qui suit ces incidents reste souvent concentré sur les conséquences numériques : phishing, fraude, changement de mot de passe ou usurpation d’identité.
Ces risques sont évidemment importants.
Mais nous parlons beaucoup moins de la possibilité de croiser plusieurs fuites afin de construire un profil extrêmement précis d’une personne.
Lorsqu’une base permet d’associer une identité à une adresse et qu’une autre information permet d’estimer le patrimoine ou les actifs numériques de cette personne, le risque change complètement de nature.
Toutes les données n’ont pas la même valeur
Une adresse électronique volée est problématique.
Une adresse électronique associée à un nom, un numéro de téléphone, une adresse physique et des informations financières l’est beaucoup plus.
C’est pourquoi l’analyse d’une fuite ne devrait pas uniquement porter sur le nombre de personnes concernées.
Il faut également se demander :
Quelles informations ont été compromises ? Avec quelles autres données peuvent-elles être croisées ? Et que pourrait apprendre un criminel sur les personnes concernées ?
C’est cette capacité de corrélation qui transforme parfois une succession de données apparemment banales en renseignement particulièrement sensible.
La cybersécurité protège aussi les personnes
Pendant longtemps, nous avons principalement associé la cybersécurité à la protection des ordinateurs, des réseaux, des entreprises et de l’argent.
Cette vision devient insuffisante.
La multiplication des données disponibles en ligne et des bases compromises crée progressivement un pont entre identité numérique et identité physique.
Les home-jackings visant des détenteurs de cryptomonnaies en constituent une illustration particulièrement spectaculaire.
Mais le principe dépasse largement les cryptomonnaies.
Dirigeants d’entreprises, personnalités publiques, personnes disposant d’un patrimoine important ou collaborateurs ayant accès à des systèmes sensibles peuvent également devenir des cibles lorsque suffisamment d’informations sont disponibles.
La conclusion est donc simple :
Une donnée personnelle volée n’est pas seulement une donnée perdue. Elle peut devenir une information de ciblage.
Et lorsqu’une information numérique permet à un criminel de trouver une personne dans le monde réel, la cybersécurité devient aussi une question de sécurité physique.
Axel Legay
Expert en cybersécurité et intelligence artificielle