Offrez un coup d’avance à vos collaborateurs

Tech - Télécom

Comment un hacker a constitué un gigantesque fichier de sympathisants d’extrême droite

En plus de Claude (Anthropic), au moins une autre IA, chinoise, a été utilisée pour aspirer puis classer les données personnelles de milliers d’individus liés à un parti politique français ou au magazine Frontières.

Photo
Zuma / Zuma/ABACA

Adhérents à un parti d’extrême droite, membres d’un institut de formation, habitués d’un forum de discussion… tous ces internautes ont été visés par un même pirate informatique - ou une même équipe - ces derniers mois. Même les abonnés au magazine Frontières se sont retrouvés dans le viseur, comme l’...

Mais l’affaire s’avère plus sensible encore. La société de cybersécurité ProofPoint s’est penchée sur le dossier et, selon ses conclusions, révélées par l’Informé, le hacker a utilisé au moins une autre IA, la chinoise GLM 4.6 de Z.AI, afin de classer la masse de données récoltée. Grâce à cet outil, ils ont pu créer un gigantesque fichier répertoriant des sympathisants d’extrême droite avec nombre de leurs données personnelles. « La mécanique est plus complexe que celle décrite dans le rapport d’Anthropic car plusieurs modèles d’intelligence artificielle ont été mobilisés par l’assaillant, explique Loïc Guézo, directeur de la cyberstratégie pour Proofpoint. Anthropic a coupé les accès mais rien ne dit que les attaquants ne continuent pas d’en utiliser d’autres. »

D’abord, le ou les hackers ont cherché à infiltrer les systèmes informatiques de 42 cibles et ont réussi pour au moins 14 d’entre elles en extractant 12 à 26 Go de données. Ces exfiltrations « comprenaient des informations sur les donateurs de partis politiques et les fichiers de membres, une messagerie contenant 15 000 messages, des dossiers de candidature d’étudiants (incluant des données relatives à des mineurs) ainsi que des données provenant de prestataires de services de paiement », selon le rapport d’Anthropic. Le processus se serait déroulé en deux étapes.

Au départ, de novembre à mars, le ou les auteurs ont surveillé les profils TikTok d’utilisateurs en les indexant sur la plateforme Fafwatch, qui vise la surveillance des « fachos ». Avant ensuite de les classer grâce à l’IA selon 32 critères : islamophobie, masculinisme, nationalisme, antisémtisime, prétendu complot du lobby LGBT, royalisme, Qanon… « Cette liste a été progressivement affinée avec le temps en reliant les profils à trois partis, RN, Reconquête et UPR (le parti de François Asselineau ndlr) », révèle Loïc Guézo. Ce classement a été mis en ligne sur un site web accessible à tous. S’il n’est plus en ligne, on peut encore en trouver des traces sur des services spécialisés.

Ensuite, allant bien au-delà d’une simple surveillance, le ou les assaillants ont lancé des intrusions informatiques visant les partis et organisations d’extrême droite. Ces données personnelles collectées illégalement ont été alors recoupées avec des bases issues d’autres fuites passées intégrant « des numéros d’identité nationale, des numéros de téléphone (...) l’acteur a alimenté la plateforme avec des dizaines de millions de données — incluant notamment des identifiants de santé nationaux et des données issues de violations de systèmes judiciaires », indique Anthropic. Le système appelé Fafsearch (« faf » pour facho) a été publié sur le dark web pour permettre de faire des recherches sur les personnes concernées selon leurs opinions. « C’est une plateforme de doxxing (divulgation d’informations personnelles sans son consentement) et de fichage à grande échelle qui s’est notamment appuyé sur une fusion de données issues d’intrusions menées avec l’IA, explique Loïc Guézo. On peut inférer que les récentes fuites massives de données publiques comme celle de l’agence nationale des titres sécurisés survenue en avril dernier et touchant 12 millions de Français et les nombreuses suivantes ont été utilisées pour améliorer la plate-forme. »

Ce moteur n’est pas accessible sur le web, il faut se rendre dans l’Internet profond pour le trouver grâce à la bonne adresse (en .onion). Celle-ci reste pour l’heure totalement confidentielle.