Aller au contenu principal
الأتيليه
→ جميع المقالات

مقال · أمن البيانات

ستة آلاف تسريب

اعترفت مصلحة الضرائب باختراق يعود إلى أواخر يونيو. ٦٧٨٬٤٣٨ سطراً من البيانات الضريبية، تحقّقت منها عدة صحف بالمقابلة. أما المهاجم فيتحدث عن عشرين مليون شخص يمكن الاطلاع على بياناتهم. لا أحد يفصل بين الاثنين، وليس هذا الأكثر إحراجاً: ما فتح الباب ليس ثغرة، بل بيانات اعتماد موظف. مع العدّ الحقيقي للتسريبات الفرنسية، واسم ما يسبّبها فعلاً.

١٥ أغسطس ٢٠٢٦، محدَّث في ١٧ · القراءة ≈ ١٦ د · جول توماس

🔊 قراءة صوتية بالفرنسية · بصوت Phrasti
في جملة واحدة

نبّهت نقابة المدير العام للمالية العامة في ١٥ يونيو: خطر انتحال هوية وتصيّد موجَّه. فرُدّ عليها بأن كل شيء تحت السيطرة وأن لا بيانات تسرّبت. وبعد أحد عشر يوماً، دخل أحدهم ببيانات اعتماد موظف، وخرج من ذلك ٦٧٨٬٤٣٨ سطراً من البيانات الضريبية. لم ينهر أي جدار: إنها شارة انتقلت من جيب إلى جيب، ولم يلحظ ذلك أحد طوال سبعة أسابيع.

سطور البيانات التي خرجت٦٧٨٬٤٣٨
تحقّقت منه عدة صحف بالمقابلة انطلاقاً من الملف، ولم تؤكده الإدارة قط. نحو ٣٩٢ ألف فرد و٢٨٥ ألف مهني.
المهلة قبل أن يصير الأمر علنياً٧ أسابيع
٢٦ يونيو ← ١٢ أغسطسعلمت به الإدارة كما علمتم به أنتم، حين ظهر الملف على منتدى إجرامي.
التسريبات المصرّح بها في فرنسا عام ٢٠٢٥٦١٦٧
زيادة ٩٫٥٪ في عام واحدستة عشر تسريباً في اليوم، أيام الأحد مشمولة. واحد من كل اثنين مصدره اختراق.
الحصة المنسوبة إلى ثمانية مزوّدي خدمات١٠٪
ثمانية. لم تسمعوا باسمهم قط، وبياناتكم بين أيديهم.

مرّت عليكم ثلاثة عناوين هذا الأسبوع. مصلحة الضرائب، وسوبر ماركت، واتحاد رياضي. وفي كل مرة الانطباع نفسه: الأمر تقني، وبعيد، وعلى أي حال لا حيلة لنا فيه.

الانطباعان الأولان خاطئان. والثالث أيضاً، لكن ليس للسبب الذي نظنه.

الرقمان، ولماذا ليس أي منهما صحيحاً

أكدت المديرية العامة للمالية العامة (DGFiP) في ١٤ أغسطس وصولاً غير مشروع إلى نظام معلوماتها، وقع في أواخر يونيو، عن طريق انتحال هوية.1 هي تؤكد الوصول. ولا تؤكد لا عدد الأشخاص المعنيين، ولا الطبيعة الدقيقة لما خرج.

الرقم المتداول، ٦٧٨٬٤٣٨ سطراً، ليس صادراً عنها إذن. إنه صادر عن الملف نفسه، الذي نُشر في ١٢ أغسطس على منتدى إجرامي، وتحقّقت منه منذ ذلك الحين عدة صحف بالمقابلة2: نحو ٣٩٢ ألف فرد و٢٨٥ ألف مهني.

أما المهاجم فيعلن أكثر من ذلك بكثير: ستة ملايين طلب موجّه إلى المصالح الضريبية، ومليونا مالك عقاري عبر السجل العقاري، وعشرون مليون شخص يقول إنه قادر على الاطلاع على بياناتهم. لا شيء من هذا مؤكد.

وكانت هناك تتمة. بعد أقل من ثماني وأربعين ساعة من النشر الأول، في ١٤ أغسطس، زعم المهاجم نفسه اختراقاً ثانياً، لنظام آخر: خادم بيانات السجل العقاري، الذي يُستخدم للاطلاع على الملكية العقارية. ويعلن ٢٥٢٬١٤٩ سجلاً، أي نحو مليوني شخص بعد احتساب الملّاك المشتركين، مع الأسماء وتواريخ الميلاد وأماكنه والعناوين ومراجع القطع الأرضية.

احتفظوا بهذا الفارق الدقيق، لأنه يغيّر القراءة: هذان المليونان ليسا نسخة مضخّمة من ٦٧٨٬٤٣٨. إنه هجوم آخر، على آلة أخرى. ولم يؤكده أحد حتى اليوم.

سطور مؤكَّدة٦٧٨٬٤٣٨تحقّقت منه عدة صحف بالمقابلةما يزعمه المهاجم٢٠٬٠٠٠٬٠٠٠لا تأكيد
الشريط الذهبي هو ما تحقّقت منه الصحافة بالمقابلة. والشريط الأحمر هو ما يؤكده المهاجم. وبين الاثنين، عامل قدره ثلاثون، ولا حَكَم.

للمهاجم مصلحة في التضخيم، وللإدارة مصلحة في التقليل. وأنتم بين الاثنين، ولا أحد مدين لكم بحَكَم.

هذا أول ما ينبغي فهمه في هذه القضايا: لا يكاد يوجد رقم محايد قط. يوجد ادعاء، وبيان، وأحياناً ملف يفتحه صحفيون لعدّ سطوره. حين تقرؤون رقماً، اسألوا دائماً من أنتجه وما الذي يكسبه من أن يكون كبيراً أو صغيراً.

وهذا الفارق ليس استثناء، بل هو القاعدة. في أبريل، حين نُهبت بوابة الوكالة الوطنية للوثائق المؤمَّنة (ANTS)، أعلنت وزارة الداخلية ١١٫٧ مليون حساب. أما المهاجم، على المنتديات، فكان يزعم ١٨ إلى ١٩ مليوناً. القضية نفسها، والأسبوع نفسه، ورقمان لا يلتقيان.

والوكالة الوطنية للأمن السيبراني تقول ذلك بنفسها، وهي أنفع جملة في تقريرها السنوي كله3: من مجموع ادعاءات سرقة البيانات التي بلغت علمها في ٢٠٢٥، لم تتمكن من تأكيد سوى ٨٠ منها. وتوضح السبب: كثيراً ما تعيد هذه الادعاءات تدوير بيانات عامة، أو تسريبات قديمة أصلاً. القرصان الذي يعلن عشرين مليون ملف يبيع أولاً سمعته لزبائنه.

لم يكسر أحد أي باب

هذا هو الموضوع الحقيقي، وهو الأقل رواجاً على شاشات التلفزيون.

نتخيل استغلالاً لثغرة، ثغرة غريبة، نظاماً مثقوباً. هنا لا شيء من ذلك: انتحال بيانات اعتماد موظفين. دخل أحدهم بصلاحيات الوصول المشروعة لشخص آخر، فأراه النظام ما يحق له أن يريه لذلك الموظف.

ليس جداراً انهار. إنها شارة انتقلت من جيب إلى جيب.

تفصيل في البيان الرسمي يستحق وقفة. توضح الإدارة أن هذا الوصول قُطع منذ أواخر يونيو، خلال عمليات مراقبة روتينية. بعبارة أخرى: أُغلق الباب فعلاً حينها، من دون معرفة من دخل ولا ما الذي أخذه معه. ولم يُعلم ذلك إلا حين ظهر الملف، بعد ستة أسابيع.

وهذا يفسر لماذا يعود الاختراق إلى أواخر يونيو ولا يُعترف به إلا في منتصف أغسطس. الباب المكسور يُرى. أما موظف يطّلع على ملفات فهذا بالضبط ما يفعله الموظف طوال اليوم. يجب البحث عن الشذوذ داخل الطبيعي، وذلك أصعب بما لا يقاس.

انظروا إلى القضيتين الفرنسيتين الكبيرتين الأخريين هذا العام، ستجدون النمط نفسه. لدى ناشر البرمجيات الطبية Cegedim Santé، الذي تجهّز إحدى أدواته ٣٨٠٠ طبيب، ما رُصد ليس اختراقاً: بل، بكلمات الشركة نفسها، سلوك غير طبيعي لطلبات تطبيقية. أجاب البرنامج، بأدب، عن أسئلة كان يحق طرحها عليه. وكان ١٥٠٠ طبيب معنيين.

وفي ANTS كان الأمر أغبى: رقم ملف في عنوان الويب، يكفي تغييره لرؤية ملف الجار. أحد عشر مليوناً وسبعمئة ألف حساب عبر باب لم يقفله أحد بالمفتاح، لأن أحداً لم يتخيل أن زائراً سيجرب الرقم المجاور.

الشخص الذي أُوقف في أواخر أبريل كان في الخامسة عشرة. نحكي لأنفسنا عن مكاتب أجنبية وقاعات مظلمة ومهندسين تموّلهم دولة معادية. وعلينا أحياناً أن نكتفي بمراهق كان يشعر بالملل يوم أحد ويعرف العدّ حتى أحد عشر مليوناً.

أما مهاجم مصلحة الضرائب، حين سُئل، فلا ينتسب إلى أي قضية. بكلماته: يبحث، ويجد، ويبيع، وما يفعله المشترون بذلك لا يعنيه. كنا نودّ خصماً عقائدياً، فإذا بنا أمام تاجر.

كان أحدهم قد كتبه، قبل ستة أسابيع

في ١٥ يونيو، كتبت نقابة من داخل المؤسسة، Solidaires Finances Publiques، إلى المدير العام للتنبيه إلى خطر «قرصنة، أو انتحال هوية، أو تصيّد موجَّه»، وحذّرت من خطر هجمات جديدة «في الأجل القصير جداً».4 لم تكن الرسالة حدساً: بل انطلقت من تسريبين وقعا فعلاً، Tchap وFrance Services.

وبحسب هذه النقابة، ردّت الإدارة عليها بأن كل شيء تحت السيطرة وأن لا بيانات تسرّبت. النقابة هي من يروي ذلك، وهي طرف في القضية: احتفظوا بالمصدر مع المعلومة، فهذه قاعدة هذا المقال كله.

ويضيف البيان الرسمي الصادر في ١٤ أغسطس، عرضاً، توضيحاً لم تلتقطه العناوين كثيراً. فهو لا يصف اختراقاً، بل عمليات وصول غير مشروع وقعت «خلال شهري يونيو ويوليو». شهران، لا ليلة واحدة.

وتلك الجملة لا تتعايش جيداً مع الأخرى، تلك التي تعلن وصولاً قُطع منذ أواخر يونيو خلال عمليات مراقبة روتينية. الاثنتان صادرتان عن المؤسسة نفسها، في اليوم نفسه. أعطيكم الاثنتين، ولا أفصل: لا أملك الوسائل لذلك، ولا يملكها أحد من الخارج.

سبعة أسابيع من دون أي شيء علني١٥ يونيو٢٦ يونيو١٢ إلى ١٧ أغسطس٦ أحداث في ستة أيام
اليوم يساوي يوماً: الفراغ في الوسط هو المعلومة. ليس الهجوم هو الذي تسارع في ١٢ أغسطس، بل هي اللحظة التي كفّ فيها عن أن يكون مشكلة داخلية.
١٥ يونيونقابة تكتب إلى المدير العام: خطر انتحال هوية وتصيّد موجَّه، وهجمات جديدة «في الأجل القصير جداً».
٢٦ يونيوتاريخ الاختراق المزعوم من المهاجم.
١٢ أغسطسملف من ٦٧٨٬٤٣٨ سطراً يظهر على منتدى إجرامي. من هنا يعلم به الجميع، والإدارة منهم.
١٤ أغسطسالمديرية العامة للمالية العامة تؤكد عمليات وصول غير مشروع «خلال شهري يونيو ويوليو». شهران، لا ليلة واحدة.
١٤ أغسطساختراق ثانٍ مزعوم، على خادم السجل العقاري. لم يؤكَّد بعد.
١٥ أغسطسالنيابة العامة في باريس تعهد بالتحقيق إلى Ofac، مكتب مكافحة الجريمة السيبرانية.
١٧ أغسطسخلية أزمة مشتركة بين الوزارات، يرأسها رئيس الوزراء عبر اجتماع مرئي مؤمَّن. اثنان وخمسون يوماً بين تاريخ الاختراق المزعوم واجتماع الأزمة.
١٧ أغسطسإبلاغ الضحايا البالغ عددهم ٦٧٨ ألفاً يبدأ. إنه الأسبوع الذي يجب فيه الحذر من بريدكم، وأشرح أدناه لماذا.

ما هو «مزعوم» يزعمه المهاجم ولم يؤكده أحد.

انظروا إلى السطر الأخير. اثنان وخمسون يوماً بين تاريخ الاختراق المزعوم واجتماع الأزمة8، وهذا الاجتماع يقع في اليوم نفسه الذي يبدأ فيه إبلاغ الضحايا. يمكن أن نرى في ذلك تنسيقاً. ويمكن أيضاً أن نلاحظ أن الاثنين يأتيان بعد نشر الملف، لا قبله.

ليس هذا اتهاماً بالكسل. إنه وصف لآلية: في هذه القضية، لم يكن الحدث الذي أطلق الفعل العمومي هو الاختراق، ولا تنبيه النقابة. بل كان اللحظة التي وضع فيها مجهول الملف على الإنترنت.

وبينما كنت أراجع، ثالث

في صباح ٢٠ أغسطس، عرض قرصان للبيع بيانات Alaxione، وهي منصة فرنسية لحجز المواعيد الطبية: ٦٬٨٣٥٬٤٨٩ ملفاً شخصياً وأكثر من عشرة ملايين موعد مزعوم، ونحو ٧٠ ألف رقم ضمان اجتماعي ضمن الحزمة.11 السعر المطلوب: ٥٠٠٠ دولار. أجروا القسمة: بياناتكم الصحية ورقم ضمانكم الاجتماعي ومواعيدكم عند طبيب القلب تساوي، بالتجزئة، أقل من عُشر سنت.

طريقة الدخول المزعومة تستحق وقفة، لأنها تقول كل شيء عن المستوى الحقيقي للخصم: واجهة phpMyAdmin سيئة الحماية. لغير المتخصصين: phpMyAdmin أداة لإدارة قواعد البيانات استعملها كل مطوّر ويب... في حدود عام ٢٠٠٨. تركها متاحة من الإنترنت في ٢٠٢٦، أمام ملايين الملفات الطبية، هو ترك باب الخزنة مفتوحاً مع دليل الاستعمال ملصقاً عليه. لخّص ذلك مطوّر في اليوم نفسه: «آخر مرة استعملت فيها هذا لا بد أنها كانت في ٢٠٠٨».

تفصيل لا يُخترع: على لقطة الشاشة المتداولة، يُرى أن الدخيل أنشأ في النظام قاعدة بيانات باسم VOUS_AVEZ_ETE_PIRATER، أي «لقد تم اختراقكم» بالفرنسية، والخطأ الإملائي في الأصل. هذا هو الخصم: لا دولة ولا عبقري، بل شخص يخربش على الجدار وهو يغادر، ووجد باباً لم يكن أحد يغلقه.

الانضباط المعتاد: كل هذا مزعوم، ولا شيء مؤكد، لا من Alaxione ولا من أي سلطة، ولا يزال ناقل الدخول الأولي الدقيق غير محدد. لكن لاحظوا النمط، فهو الثالث في أسبوع واحد: الضرائب، والمدرسة، والصحة. ثلاث إدارات من الحياة العادية، ولا إنجاز تقني واحد. حسابات منتحَلة وأبواب مفتوحة.

كم بالضبط، منذ يناير

ما دام الجميع يشعر بأن البلد يتسرّب من كل مكان، فلننظر إلى العدّاد. إنه موجود، وعلني، ويقول شيئاً أكثر إثارة للاهتمام من «إنه يرتفع».

كلمة عن هذا العدّاد، لأن كل ما تبقّى يتوقف عليه. «الإخطار بانتهاك البيانات»، في مفردات القانون، هو الاستمارة التي تملؤها منظمة حين تفقد بياناتكم. هي من يملؤها. ولا يأتي أحد للتحقق عندها. فهذا العدّاد يقيس إذن التسريبات المصرّح بها، وهذا ليس تماماً الشيء نفسه كالتسريبات.

في ٢٠٢٥، تلقّت اللجنة الوطنية للمعلوماتية والحريات (CNIL) ٦١٦٧ إخطاراً بانتهاك بيانات.5 نحو ستة عشر في اليوم، أيام الأحد والعطل مشمولة، ما يجعل تسريب البيانات أحد الأنشطة الفرنسية النادرة التي لا تغلق أبوابها أبداً. أي بزيادة ٩٫٥٪ عن السنة السابقة ونحو ٥٠٪ عمّا كان قبل ثلاث سنوات. النصف مصدره اختراق. والقطاعات المتصدّرة هي تلك التي تأتمنونها على أكثر ما لديكم: الإدارة العامة، والصحة، والمصارف والتأمين.

أما عن ٢٠٢٦، فقد أشارت CNIL في مايو إلى أنها رصدت بالفعل أكثر من ٢٧٣٠ انتهاكاً في الربع الأول وحده، مقابل نحو ٢٥٠٠ قبل عام. وما بعد ذلك، علينا أن نكون صادقين بشأن ما نعرفه: آخر ملف بيانات مفتوحة نشرته CNIL يتوقف عند ٣١ ديسمبر ٢٠٢٥. لا أحد، في الساعة التي أكتب فيها، يستطيع أن يعطيكم المجموع الفرنسي للأشهر الثمانية الأولى من ٢٠٢٦. ومن يعطيكم إياه فقد اخترعه.

ليس عدد الهجمات هو ما يحلّق. بل ما تحمله معها.

هذا هو الدرس الحقيقي، وهو مخالف للبديهة. عالجت الوكالة الوطنية للأمن السيبراني ١٣٦٦ حادثاً في ٢٠٢٥، مقابل ١٣٦١ في السنة السابقة. بكلماتها لا بكلماتي: «عدد يبقى مستقراً مقارنة بعام ٢٠٢٤».6 بعد ١١١٢ في ٢٠٢٣ و٨٣١ في ٢٠٢٢، استوى المنحنى. بل إن هجمات برامج الفدية، تلك التي تشفّر كل شيء وتطالب بفدية، في تراجع طفيف.

لكن حوادث سرقة البيانات، هي، انتقلت من ١٣٠ إلى ١٩٦ في عام واحد. النصف زيادة. لم يعد أحد يقفل بيتكم ليبيعكم المفتاح، بل يصوّر ما بداخله ويمضي. الأمر أقل إبهاراً، ويصنع عناوين أقل، وهو بالنسبة إليكم أسوأ بكثير: الفدية تُدفع أو لا تُدفع، أما البيانات التي خرجت فلا تعود أبداً.

يبقى أن نفهم لماذا هذا العدد من الناس دفعة واحدة. الجواب في كلمة واحدة، وليست كلمة تقنيين. إنها المقاول من الباطن.

في حصيلة CNIL لعام ٢٠٢٥، ١٠٪ من كل إخطارات البلد هي نتيجة حوادث وقعت لدى ثمانية مزوّدي خدمات. ثمانية. لا ثمانمئة.

لم تسمعوا باسمهم قط، ولم توقّعوا شيئاً معهم، ولا تستطيعون وضعهم على خريطة. بياناتكم لديهم لأن طبيبكم أو بلديتكم أو صندوق تأمينكم التكميلي أوكل إليهم معلوماتيته، ولم يسألكم أحد رأيكم، لأن أحداً لم يخطر له أن لكم رأياً.

أردت التحقق من حجم هذه الظاهرة بدل تصديقها على الكلمة، فنزّلت الملف الخام للإخطارات وعددتها. لعام ٢٠٢٥ يحتوي على ١٧٬٨٠٢ سطر، أي نحو ثلاثة أضعاف الرقم الرسمي ٦١٦٧. الفارق ليس خطأ: CNIL توثّقه في رأس ملفها. وهو يأتي من حادثين، وقعا لدى مقاولين من الباطن، أطلقا وحدهما ١١٬٦٣٥ إخطاراً متسلسلاً، واحداً لكل عميل متضرر. حادثان، ونحو ضعف الحجم السنوي للبلد كله.

بعبارة أخرى: فرنسا لا تتسرّب من كل مكان في آن واحد. إنها تتسرّب عبر بضعة أنابيب مشتركة، وحين يتخلّى أحدها، تكتشف آلاف المنظمات في الصباح نفسه أن عليها إبلاغ عملائها. وهو أيضاً الصباح الذي يعرف فيه كثير منها اسم مزوّدها المعلوماتي.

أمر أخير، وهو ما ينبغي أن يعنيكم مباشرة أكثر من غيره: الوقت الذي يلزم كي تعلموا أنتم.

Cegedim Santéنحو شهرينالكشف «أواخر ٢٠٢٥»، أُعلن في ٢٦ فبرايرANTS / France Titres٥ أيامرُصد في ١٥ أبريل، وأُكِّد في ٢٠ أبريلDGFiPنحو ٧ أسابيعاختراق في أواخر يونيو، اعتُرف به في ١٤ أغسطس
الوقت الذي يستغرقه تسريب ليصير علنياً. الشريط المخطط تقدير: Cegedim لم تعطِ قط تاريخ رصد، بل «أواخر ٢٠٢٥» فقط. أما ANTS فقد تكلمت في خمسة أيام.

تُظهر هذه الحالات الثلاث أن لا حتمية في الأمر. رصدت ANTS في ١٥ أبريل وتكلمت في ٢٠ منه. أما Cegedim، التي كانت قد لاحظت الشذوذ «في أواخر ٢٠٢٥»، فقد فسّرت الأمر علناً في ٢٦ فبراير، في المساء نفسه الذي تحدثت فيه قناة France 2 عنه في نشرة الثامنة.

مصادفة لافتة. لا تستغرق أي من هذه المؤسسات شهرين لنشر بيان عن جائزة نالتها للتوّ. للشفافية مواعيد، وهي تتوقف على من غيرها يتكلم في تلك اللحظة.

لماذا هذه البيانات تحديداً أسوأ من رقم بطاقة

بطاقة مصرفية مسروقة أمر مزعج وقابل للإصلاح. تتصلون، وتوقفون البطاقة، ويعوّض المصرف، وتتسلمون قطعة بلاستيك جديدة خلال ثمانية أيام.

ما خرج هنا لا يُستبدل. اسمكم، وتاريخ ميلادكم، وعنوانكم، ووضعكم العائلي، ودخلكم الضريبي المرجعي، ومعدل اقتطاعكم، وعدد حصصكم الضريبية. لا تستطيعون إيقاف تاريخ ميلادكم. ولا تستطيعون طلب دخل مرجعي جديد.

إن لم تقل لكم هذه المصطلحات شيئاً، فاحتفظوا بهذا: الدخل الضريبي المرجعي هو الرقم الذي يقرر كل شيء تقريباً، من المنح الدراسية إلى إعانات السكن مروراً بتعرفة الحضانة. إنه ملاءتكم المالية مختصرة في رقم. وهذا الرقم هو ما خرج، إلى جانب عنوانكم.

وهذا تحديداً وقود احتيال ينجح: ذاك الذي يتصل بكم فيه أحدهم وهو يعرف أرقامكم سلفاً.

فكروا لحظة في ما يصير إليه الاتصال الكلاسيكي للمستشار المزيف حين يذكر لكم الشخص على الطرف الآخر دخلكم المرجعي إلى اليورو، وعدد حصص أسرتكم الضريبية، واسم بلدتكم. يسقط حذركم. يسقط لأن هذه المعلومات، في رأسكم، لا تملكها سوى الإدارة.

ما تفعلونه صباح الاثنين

قاعدة واحدة، لا غير، ولا تكلّف شيئاً: لا أحد يعاود الاتصال بكم أبداً ليطلب منكم أي شيء.

اتصال، أو رسالة، أو بريد إلكتروني يحدثكم عن ضرائبكم ويعرف أرقامكم: تغلقون الخط، وتتصلون أنتم بأنفسكم بالرقم الذي وجدتموه بأنفسكم، على إشعاركم الورقي أو بكتابة عنوان الموقع في الشريط. أبداً لا الرقم الذي يُعطى لكم. أبداً لا الرابط الذي يُرسل إليكم.

تبدو هذه القاعدة ساذجة. وهي تصدّ كل شيء تقريباً، لأن ما من عملية احتيال تنجو من معاودة اتصال على رقم لا تتحكم فيه.

ردّ الفعل الثاني، للشركات: المهنيون البالغ عددهم ٢٨٥ ألفاً في الملف ليسوا تفصيلاً. طلب تغيير بيانات مصرفية يصل بالأرقام الضريبية الصحيحة، وبالمفردات الصحيحة، وفي اللحظة الصحيحة من السنة، هو السيناريو الذي يفرغ خزائن بأكملها. والحل في جملة: لا يُعتمد أي تغيير في البيانات المصرفية من دون اتصال صادر إلى رقم معروف سلفاً.

الثالث، وهو الوحيد الذي يتطلب بعض العمل: انظروا من عندكم يستطيع الاطلاع على ملفات كثيرة في يوم واحد من دون أن يبدو ذلك غير طبيعي. هذا بالضبط نوع الحساب الذي استُخدم هنا. المسألة ليست ما إذا كان موظفوكم أمناء، بل ما الذي سيحدث لو خرج أحد صلاحيات وصولهم من جيبهم.

فخّ هذا الأسبوعالإبلاغ الفردي للأشخاص المعنيين البالغ عددهم ٦٧٨ ألفاً، بالبريد الإلكتروني أو البريد العادي، يبدأ هذا الاثنين ١٧ أغسطس.7 انظروا ما الذي يصنعه ذلك. مئات الآلاف من الناس سينتظرون من الآن رسالة من مصلحة الضرائب. إنه الأسبوع الوحيد في السنة الذي تصل فيه رسالة «DGFiP» مزيفة في اللحظة التي ينتظرها فيها متلقّيها تحديداً، وهي تعرف أرقامه الحقيقية. المحتالون يقرؤون الصحف مثلكم، وهم قد سجّلوا التاريخ. القاعدة أعلاه تكفي، وتحتاج فقط إلى مزيد من الانتباه هذه الأيام: الرسالة الحقيقية من الإدارة لا تطلب منكم شيئاً. لا النقر «للتحقق من وضعكم»، ولا تأكيد IBAN، ولا تسجيل الدخول من رابط. إن طلبت شيئاً فهي مزيفة، حتى لو وصلت في اليوم المناسب.

وشيء ليس عليكم فعله: البحث بأنفسكم عمّا إذا كنتم في الملف. الإدارة أحالت الأمر إلى CNIL، وقدّمت شكوى، وأعلنت أنها ستتصل بالأشخاص المعنيين؛ والنيابة العامة في باريس فتحت تحقيقاً في ١٥ أغسطس. المواقع التي تعرض عليكم «التحقق مما إذا كانت بياناتكم قد تسرّبت» مقابل عنوانكم ورقمكم الضريبي هي بالضبط الطابق الثاني من الاحتيال.

إن أردتم فهم ما تفعله هذه الأنظمة فعلاً، والكفّ عن الخضوع للمفردات، فإن دورة الأتيليه مجانية.

وبينما كنت أكتب، عاد الشخص نفسه إلى الكرّة

مساء ١٧ أغسطس، زعم الاسم المستعار نفسه اختراقاً آخر. هذه المرة في وزارة التربية الوطنية: ٤٣ غيغابايت، ونحو ٢٥٠٠ ملف، والرقم الذي تصدّر كل العناوين، ٣٤٦٬١٧٨٬٥٩١ سطراً.9

لنستعد ردّ الفعل من بداية هذا المقال، فهو ينفع هنا تحديداً. ٣٤٦ مليون سطر هو العدّ الخام، قبل حذف التكرارات، ووثيقة الادعاء نفسها تكتب ذلك، بأحرف كبيرة. أما عدد الأشخاص الذي تعلنه الوثيقة نفسها فهو ١٫٢٢ مليون تلميذ. بين الاثنين، عامل قدره مئتان وثمانون.

ليس هذا كذباً، وهذا ما يثير الاهتمام: سطر لكل درجة، ولكل تقييم، ولكل كفاءة، لكل تلميذ، على مدى عشرين سنة، فتحصلون على مئات الملايين من السطور من دون أن تمسّوا تلميذاً إضافياً واحداً. الرقمان يصفان السرقة نفسها. والأول هو الذي يسافر.

١٥ يوليوتاريخ الاختراق المزعوم من المهاجم، الذي يقول إنه مرّ عبر وصول VPN.
٢٥ يوليواختراق اعترفت به الوزارة، وقع ليلاً، انطلاقاً من حساب مهني منتحَل.
٣١ يوليوالوزارة تعلنه علناً: نظام تدريب الموظفين، موظفون في الخدمة منذ ٢٠٠١، الهوية والوظائف وبيانات الاتصال ولبعضهم رقم الضمان الاجتماعي. وتوضح أن النظام «كان يستثني البيانات المصرفية وكلمات المرور والمعلومات المتعلقة بالتلاميذ».
١٧ أغسطسادعاء: ٤٣ غيغابايت، ٣٤٦ مليون سطر خام، ١٫٢٢ مليون تلميذ، ٤٫٣٥ مليون معرّف موظفين، ٦٠٠ ألف كلمة مرور مجزّأة. أي أبعد بكثير من النطاق المعلن في ٣١ يوليو.

الانضباط نفسه كما في الأعلى: «مزعوم» يعني أن المهاجم يؤكده ولم يؤكده أحد. أما الوزارة فلم تؤكد حتى الآن سوى نطاق أضيق.

انظروا إلى السطر الثاني، وقارنوه ببداية هذا المقال. حساب مهني منتحَل. لا ثغرة ولا استغلال: هوية انتقلت من يد إلى يد. إدارتان، بفارق شهرين، والاسم المستعار نفسه، وفي الحالتين كان الباب مفتوحاً من الداخل.10

ويتكرر النمط الثاني أيضاً، نمط الفارق في النطاق. في ٣١ يوليو، تحدّد المؤسسة: لا كلمات مرور، ولا تلاميذ. وبعد سبعة عشر يوماً، يعلن المهاجم ٦٠٠ ألف كلمة مرور و١٫٢٢ مليون تلميذ. يمكن أن يكون الاثنان صحيحين، فربما هما اختراقان منفصلان، والصلة التقنية بين الملفات غير مثبتة. تقول الوزارة إنها أحالت الأمر إلى ANSSI وCNIL وإنها تواصل تحقيقاتها. لكننا نعرف الشكل: في المديرية العامة للمالية العامة أيضاً، كان الرقم الرسمي الأول «لم تتسرّب أي بيانات».

مؤسسة تعلن نطاقاً. ومجرم يعلن آخر. وبين الاثنين، ليست الحقيقة هي التي تفصل، بل الوقت.

والشعور بأن «الأمر لا يتوقف أبداً»

إنه مبرَّر، وله تفسير ممل: هذه القضايا لا تتشابه لأن المهاجمين يزدادون قوة، بل لأن الطريقة نفسها تنجح في كل مكان.

معرّف مهمل، وحساب يملك صلاحيات أكثر مما يلزم، ومنظمة لا تعرف كيف تصف شكل يوم عادي على نظامها هي. ليست هذه مشكلة ذكاء اصطناعي، ولا هي حتى مشكلة تقنية حقاً. إنها مشكلة ترتيب بيت.

وترتيب البيت، بالنسبة إلى منظمة، يبدأ بسؤال لا يكاد أحد يعرف كيف يعالجه: عند من، بالضبط، توجد بياناتي؟ لا في أي برنامج. عند أي شركة، وعلى أي خوادم، وبموجب أي عقد. مزوّدو الخدمات الثمانية الذين سبّبوا عُشر التسريبات الفرنسية في العام الماضي لم يخترهم المهاجمون بالصدفة: هناك توجد بيانات الجميع، وهناك غالباً توجد أصغر الفرق.

الخبر الجيد، إن شئنا: ما يُصلَح بترتيب البيت يُصلَح من دون ميزانية حرب.

والخبر السيئ، للتوازن: ترتيب البيت لم يصنع مسيرة أحد قط. خطة السيادة الرقمية تُعرض في مؤتمر صحفي. أما مراجعة الحسابات ذات الامتيازات في مديرية إقليمية فلا. ومع ذلك فالثانية هي التي كانت ستغيّر شيئاً هنا، ونقابة كانت قد كتبت ذلك قبل ستة أسابيع.

ملاحظة أمانةالوقائع جرى التحقق منها في ١٦ أغسطس ٢٠٢٦، واستُكملت في ١٧. بيان المديرية العامة للمالية العامة مؤرخ في ١٤ أغسطس وأُعيدت قراءته في مصدره على impots.gouv.fr: يذكر عمليات وصول غير مشروع «خلال شهري يونيو ويوليو ٢٠٢٦»، بصيغة الجمع، ويوضح أن موقع impots.gouv.fr وفضاءات المستخدمين لم تُخترق. التحقيق الذي فتحته النيابة العامة في باريس في ١٥ أغسطس معهود به إلى Ofac، مكتب مكافحة الجريمة السيبرانية. تاريخ الاختراق ٢٦ يونيو الوارد في التسلسل الزمني يزعمه المهاجم، ولم يؤكده أحد، ولهذا هو مخطط بخطوط مائلة. تنبيه النقابة في ١٥ يونيو وردّ المديرية العامة الذي ترويه مصدرهما بيان Solidaires Finances Publiques نفسه: إنه مصدر مباشر، وهو مصدر طرف في الملف. الإبلاغ الفردي للأشخاص المعنيين «ابتداءً من أسبوع ١٨ أغسطس» تنقله عدة صحف ولا يرد في البيان الذي تمكنت من قراءته: أعطيه على ما هو عليه. اعترفت المديرية العامة للمالية العامة علناً بوصول غير مشروع إلى نظام معلوماتها، وقع في أواخر يونيو ٢٠٢٦ عن طريق انتحال هوية، أتاح الاطلاع على بيانات أفراد ومهنيين واستخراجها؛ وتوضح أن هذا الوصول قُطع منذ أواخر يونيو خلال عمليات مراقبة روتينية، ولا تؤكد لا الحجم ولا التفصيل الدقيق للمعلومات التي خرجت. رقم ٦٧٨٬٤٣٨ سطراً مصدره الملف المنشور في ١٢ أغسطس على منتدى إجرامي وتحقّقت منه عدة صحف بالمقابلة، بتوزيع ٣٩٢٬٨٦٧ فرداً و٢٨٥٬٥٧٠ مهنياً. الاختراق الثاني، المزعوم في ١٤ أغسطس على خادم بيانات السجل العقاري (٢٥٢٬١٤٩ سجلاً، نحو ٢٬٠٤١٬٧٧٨ شخصاً)، هو حتى اليوم ادعاء: لم يُنشر أي ملف ولم يُحلَّل، ولم تؤكده الإدارة. الأحجام الأخرى المعلنة (ستة ملايين طلب، عشرون مليون شخص يمكن الاطلاع على بياناتهم) تندرج في الفئة نفسها. أما ما هو رسمي في المقابل: أُحيل الأمر إلى CNIL، وقُدّمت شكوى، وفتحت النيابة العامة في باريس تحقيقاً في ١٥ أغسطس. الأرقام الوطنية تأتي من ثلاثة مصادر عامة، ولا من غيرها: التقرير السنوي ٢٠٢٥ للجنة CNIL ومطويتها عن الأمن السيبراني ٢٠٢٦ (٦١٦٧ إخطاراً، ٥٠٪ اختراقات، ٥٣٩ هجوم فدية، الـ١٠٪ المنسوبة إلى ثمانية مقاولين من الباطن)؛ وبانوراما التهديد السيبراني ٢٠٢٥ الصادرة عن ANSSI، المنشورة في ١١ مارس ٢٠٢٦ (١٣٦٦ حادثاً، ١٩٦ سرقة بيانات مقابل ١٣٠، ٨٠ ادعاءً مؤكداً)؛ ومجموعة البيانات المفتوحة للإخطارات، التي نزّلتها وعددتها بنفسي. مجموع ٢٧٣٠ انتهاكاً في الربع الأول من ٢٠٢٦ تصريح من CNIL للصحافة في مايو، لا منشور موحّد: أعطيه على ما هو عليه. احتياطان بشأن هذه العدّيات. أولاً، الفارق بين ١٧٬٨٠٢ سطر في الملف الخام و٦١٦٧ في الحصيلة الرسمية ليس إخفاءً: CNIL تشرحه بنفسها في رأس ملفها، وعدّي يعود إلى رقمها بدقة الوحدة بمجرد حذف الحادثين المتسلسلين. ثانياً، الإخطار ليس كارثة: في الملف نفسه، ثلث الانتهاكات المُخطر بها يخص خمسة أشخاص أو أقل، وأقل من واحد من كل عشرة يتجاوز الخمسة آلاف. الحجم يرتفع، والعناوين الكبيرة كثيراً ما تكون مضخّمة، ومعظم التسريبات ضئيلة. هذه الأشياء الثلاثة صحيحة في آن واحد. إضافة ١٨ أغسطس بشأن التربية الوطنية. ما هو مؤكد من الوزارة: اختراق ليلة ٢٥ يوليو انطلاقاً من حساب مهني منتحَل، أُعلن في ٣١ يوليو، في نظام تدريب الموظفين، مع إحالة الأمر إلى ANSSI وCNIL. وما هو مزعوم من المهاجم ولم يؤكده أحد: مجمل الأحجام، ومنها ٣٤٦ مليون سطر و١٫٢٢ مليون تلميذ. لم أعثر على بيان ٣١ يوليو على موقع رسمي وأعتمد على صحف تقتبسه: إنه مصدر من الدرجة الثانية، مشار إليه بصفته هذه. وأخيراً، لا أعرف إن كان الاختراق المعترف به في ٢٥ يوليو والاختراق المزعوم في ١٥ يوليو حدثاً واحداً، فلا أحد يعرف ذلك علناً في هذه الساعة، وأمتنع عن سدّ الفجوة.لست محققاً ولا ناطقاً باسم إدارة: هذا المقال يرتّب معلومات عامة، ولا يثبت الوقائع. وكالعادة، أصرّح بالصندوق: كُتب هذا المقال بمساعدة آلة، وراجعته ووقّعته بنفسي.

المصادر

  1. المديرية العامة للمالية العامة (DGFiP)، وصول غير مشروع إلى نظام معلومات DGFiP، بيان ١٤ أغسطس ٢٠٢٦. هو النص الذي يتحدث عن وصول «خلال شهري يونيو ويوليو» ويوضح أن impots.gouv.fr وفضاءات المستخدمين لم تُخترق. ↩
  2. Clubic، قرصان يقول إنه سرق البيانات الضريبية لأكثر من ٦٧٠ ألف فرنسي. عدّ الـ٦٧٨٬٤٣٨ سطراً مصدره الملف، لا الإدارة. ↩
  3. ANSSI / CERT-FR، بانوراما التهديد السيبراني ٢٠٢٥، المنشورة في ١١ مارس ٢٠٢٦. من ادعاءات سرقة البيانات، لم تتمكن الوكالة من تأكيد سوى ٨٠. ↩
  4. Solidaires Finances Publiques، هجوم سيبراني على DGFiP: كنا قد نبّهنا إلى المخاطر منذ يونيو. مصدر مباشر، ومصدر طرف في القضية: النقابة هي التي تروي ردّ الإدارة. ↩
  5. CNIL، التقرير السنوي ٢٠٢٥: ٦١٦٧ إخطاراً بانتهاك، واحد من كل اثنين مرتبط باختراق، و١٠٪ من المجموع منسوبة إلى ثمانية مزوّدي خدمات. ↩
  6. التقرير نفسه كما في الملاحظة ٣، الصفحة ٧: «في ٢٠٢٥، من مجموع الأحداث الأمنية، بلغ ١٣٦٦ حادثاً علم ANSSI، وهو عدد يبقى مستقراً مقارنة بعام ٢٠٢٤ (١٣٦١)، بعد نمو في السنوات السابقة (١١١٢ في ٢٠٢٣ و٨٣١ في ٢٠٢٢).» أما سرقات البيانات فتنتقل من ١٣٠ إلى ١٩٦ (الصفحة ١٣). ↩
  7. franceinfo، Sébastien Lecornu سيرأس خلية أزمة مشتركة بين الوزارات. هذا المقال هو الذي يحدد بداية إبلاغ الضحايا بيوم الاثنين. صحف أخرى تكتب «ابتداءً من أسبوع ١٨»: أعطي الرواية الأدق وأشير إلى الفارق. ↩
  8. CNEWS، النيابة العامة في باريس تفتح تحقيقاً، عُهد به إلى Ofac في ١٥ أغسطس. خلية الأزمة في ١٧ تُعقد عبر اجتماع مرئي مؤمَّن. ↩
  9. الادعاء مؤرخ مساء ١٧ أغسطس ونقله الباحث في الأمن السيبراني Clément Domingo (@_SaxX_) وكذلك المرصد FrenchBreaches. لا شيء من هذه الأرقام مؤكد: ٤٣ غيغابايت، ٢٥٠٠ ملف، ٣٤٦٬١٧٨٬٥٩١ سطراً خاماً، ١٫٢٢ مليون تلميذ، ٤٫٣٥ مليون معرّف I-Prof، نحو ٦٠٢ ألف حساب أكاديمي. وثيقة الادعاء نفسها توضح أن المجموع خام وغير منزوع التكرار، وهو مبرر وجود الفقرة أعلاه. يحدد المهاجم الاختراق في ١٥ يوليو ويقول إنه مرّ عبر وصول VPN، مستشهداً بمنطقتي التعليم في Créteil وVersailles. ↩
  10. بيان الوزارة مؤرخ في ٣١ يوليو ويتعلق باختراق ليلة ٢٥ يوليو، «انطلاقاً من حساب مهني منتحَل»، في نظام تدريب الموظفين. نقلته ووضعته في مقابل الادعاء Tom's Guide. الاسم المستعار نفسه مرتبط بالادعاءات التي استهدفت DGFiP وIntermarché Drive. لم أتمكن من إعادة قراءة بيان ٣١ يوليو على موقع للوزارة: أستقيه من صحف تقتبسه، وأقول ذلك بدل الإيحاء بمصدر أولي. ↩
  11. ادعاء نُشر في ٢٠ أغسطس ٢٠٢٦، وثّقه المرصد FrenchBreaches: ٦٬٨٣٥٬٤٨٩ ملفاً شخصياً، ١٠٬١٤٥٬٩٨٨ سطر مواعيد، نحو ٧٠ ألف رقم ضمان اجتماعي، ١٢٫٨ غيغابايت، معروضة للبيع بـ٥٠٠٠ دولار. يقول القرصان إنه أنذر Alaxione قبل يومين من النشر. لا شيء من هذه الأرقام مؤكد، وFrenchBreaches نفسه يشدد على ذلك. قاعدة «VOUS_AVEZ_ETE_PIRATER» ظاهرة على لقطة الشاشة التي شاركها المرصد نفسه؛ والاقتباس «في ٢٠٠٨» من مطوّر يعلّق على القضية على X في اليوم نفسه. ↩

الأرقام الوطنية لا تأتي إلا من الوثيقتين ٥ و٦، إضافة إلى مجموعة البيانات المفتوحة للإخطارات، التي نزّلتها وعددتها بنفسي. احتياط منهجي: تعلن عدة مواقع ثانوية تراجعاً بنسبة ١٨٪ في حوادث ANSSI عام ٢٠٢٥. التقرير يقول «مستقر». فتحت ملف PDF للفصل، والتقرير هو المحقّ. في موضوع مرقّم، يخطئ مقال الإعادة أكثر مما يخطئ المصدر.