مقال · أمن البيانات
ستة آلاف تسريب
اعترفت مصلحة الضرائب باختراق يعود إلى أواخر يونيو. ٦٧٨٬٤٣٨ سطراً من البيانات الضريبية، تحقّقت منها عدة صحف بالمقابلة. أما المهاجم فيتحدث عن عشرين مليون شخص يمكن الاطلاع على بياناتهم. لا أحد يفصل بين الاثنين، وليس هذا الأكثر إحراجاً: ما فتح الباب ليس ثغرة، بل بيانات اعتماد موظف. مع العدّ الحقيقي للتسريبات الفرنسية، واسم ما يسبّبها فعلاً.
١٥ أغسطس ٢٠٢٦، محدَّث في ١٧ · القراءة ≈ ١٦ د · جول توماس
نبّهت نقابة المدير العام للمالية العامة في ١٥ يونيو: خطر انتحال هوية وتصيّد موجَّه. فرُدّ عليها بأن كل شيء تحت السيطرة وأن لا بيانات تسرّبت. وبعد أحد عشر يوماً، دخل أحدهم ببيانات اعتماد موظف، وخرج من ذلك ٦٧٨٬٤٣٨ سطراً من البيانات الضريبية. لم ينهر أي جدار: إنها شارة انتقلت من جيب إلى جيب، ولم يلحظ ذلك أحد طوال سبعة أسابيع.
مرّت عليكم ثلاثة عناوين هذا الأسبوع. مصلحة الضرائب، وسوبر ماركت، واتحاد رياضي. وفي كل مرة الانطباع نفسه: الأمر تقني، وبعيد، وعلى أي حال لا حيلة لنا فيه.
الانطباعان الأولان خاطئان. والثالث أيضاً، لكن ليس للسبب الذي نظنه.
الرقمان، ولماذا ليس أي منهما صحيحاً
أكدت المديرية العامة للمالية العامة (DGFiP) في ١٤ أغسطس وصولاً غير مشروع إلى نظام معلوماتها، وقع في أواخر يونيو، عن طريق انتحال هوية.1 هي تؤكد الوصول. ولا تؤكد لا عدد الأشخاص المعنيين، ولا الطبيعة الدقيقة لما خرج.
الرقم المتداول، ٦٧٨٬٤٣٨ سطراً، ليس صادراً عنها إذن. إنه صادر عن الملف نفسه، الذي نُشر في ١٢ أغسطس على منتدى إجرامي، وتحقّقت منه منذ ذلك الحين عدة صحف بالمقابلة2: نحو ٣٩٢ ألف فرد و٢٨٥ ألف مهني.
أما المهاجم فيعلن أكثر من ذلك بكثير: ستة ملايين طلب موجّه إلى المصالح الضريبية، ومليونا مالك عقاري عبر السجل العقاري، وعشرون مليون شخص يقول إنه قادر على الاطلاع على بياناتهم. لا شيء من هذا مؤكد.
وكانت هناك تتمة. بعد أقل من ثماني وأربعين ساعة من النشر الأول، في ١٤ أغسطس، زعم المهاجم نفسه اختراقاً ثانياً، لنظام آخر: خادم بيانات السجل العقاري، الذي يُستخدم للاطلاع على الملكية العقارية. ويعلن ٢٥٢٬١٤٩ سجلاً، أي نحو مليوني شخص بعد احتساب الملّاك المشتركين، مع الأسماء وتواريخ الميلاد وأماكنه والعناوين ومراجع القطع الأرضية.
احتفظوا بهذا الفارق الدقيق، لأنه يغيّر القراءة: هذان المليونان ليسا نسخة مضخّمة من ٦٧٨٬٤٣٨. إنه هجوم آخر، على آلة أخرى. ولم يؤكده أحد حتى اليوم.
للمهاجم مصلحة في التضخيم، وللإدارة مصلحة في التقليل. وأنتم بين الاثنين، ولا أحد مدين لكم بحَكَم.
هذا أول ما ينبغي فهمه في هذه القضايا: لا يكاد يوجد رقم محايد قط. يوجد ادعاء، وبيان، وأحياناً ملف يفتحه صحفيون لعدّ سطوره. حين تقرؤون رقماً، اسألوا دائماً من أنتجه وما الذي يكسبه من أن يكون كبيراً أو صغيراً.
وهذا الفارق ليس استثناء، بل هو القاعدة. في أبريل، حين نُهبت بوابة الوكالة الوطنية للوثائق المؤمَّنة (ANTS)، أعلنت وزارة الداخلية ١١٫٧ مليون حساب. أما المهاجم، على المنتديات، فكان يزعم ١٨ إلى ١٩ مليوناً. القضية نفسها، والأسبوع نفسه، ورقمان لا يلتقيان.
والوكالة الوطنية للأمن السيبراني تقول ذلك بنفسها، وهي أنفع جملة في تقريرها السنوي كله3: من مجموع ادعاءات سرقة البيانات التي بلغت علمها في ٢٠٢٥، لم تتمكن من تأكيد سوى ٨٠ منها. وتوضح السبب: كثيراً ما تعيد هذه الادعاءات تدوير بيانات عامة، أو تسريبات قديمة أصلاً. القرصان الذي يعلن عشرين مليون ملف يبيع أولاً سمعته لزبائنه.
لم يكسر أحد أي باب
هذا هو الموضوع الحقيقي، وهو الأقل رواجاً على شاشات التلفزيون.
نتخيل استغلالاً لثغرة، ثغرة غريبة، نظاماً مثقوباً. هنا لا شيء من ذلك: انتحال بيانات اعتماد موظفين. دخل أحدهم بصلاحيات الوصول المشروعة لشخص آخر، فأراه النظام ما يحق له أن يريه لذلك الموظف.
ليس جداراً انهار. إنها شارة انتقلت من جيب إلى جيب.
تفصيل في البيان الرسمي يستحق وقفة. توضح الإدارة أن هذا الوصول قُطع منذ أواخر يونيو، خلال عمليات مراقبة روتينية. بعبارة أخرى: أُغلق الباب فعلاً حينها، من دون معرفة من دخل ولا ما الذي أخذه معه. ولم يُعلم ذلك إلا حين ظهر الملف، بعد ستة أسابيع.
وهذا يفسر لماذا يعود الاختراق إلى أواخر يونيو ولا يُعترف به إلا في منتصف أغسطس. الباب المكسور يُرى. أما موظف يطّلع على ملفات فهذا بالضبط ما يفعله الموظف طوال اليوم. يجب البحث عن الشذوذ داخل الطبيعي، وذلك أصعب بما لا يقاس.
انظروا إلى القضيتين الفرنسيتين الكبيرتين الأخريين هذا العام، ستجدون النمط نفسه. لدى ناشر البرمجيات الطبية Cegedim Santé، الذي تجهّز إحدى أدواته ٣٨٠٠ طبيب، ما رُصد ليس اختراقاً: بل، بكلمات الشركة نفسها، سلوك غير طبيعي لطلبات تطبيقية. أجاب البرنامج، بأدب، عن أسئلة كان يحق طرحها عليه. وكان ١٥٠٠ طبيب معنيين.
وفي ANTS كان الأمر أغبى: رقم ملف في عنوان الويب، يكفي تغييره لرؤية ملف الجار. أحد عشر مليوناً وسبعمئة ألف حساب عبر باب لم يقفله أحد بالمفتاح، لأن أحداً لم يتخيل أن زائراً سيجرب الرقم المجاور.
الشخص الذي أُوقف في أواخر أبريل كان في الخامسة عشرة. نحكي لأنفسنا عن مكاتب أجنبية وقاعات مظلمة ومهندسين تموّلهم دولة معادية. وعلينا أحياناً أن نكتفي بمراهق كان يشعر بالملل يوم أحد ويعرف العدّ حتى أحد عشر مليوناً.
أما مهاجم مصلحة الضرائب، حين سُئل، فلا ينتسب إلى أي قضية. بكلماته: يبحث، ويجد، ويبيع، وما يفعله المشترون بذلك لا يعنيه. كنا نودّ خصماً عقائدياً، فإذا بنا أمام تاجر.
كان أحدهم قد كتبه، قبل ستة أسابيع
في ١٥ يونيو، كتبت نقابة من داخل المؤسسة، Solidaires Finances Publiques، إلى المدير العام للتنبيه إلى خطر «قرصنة، أو انتحال هوية، أو تصيّد موجَّه»، وحذّرت من خطر هجمات جديدة «في الأجل القصير جداً».4 لم تكن الرسالة حدساً: بل انطلقت من تسريبين وقعا فعلاً، Tchap وFrance Services.
وبحسب هذه النقابة، ردّت الإدارة عليها بأن كل شيء تحت السيطرة وأن لا بيانات تسرّبت. النقابة هي من يروي ذلك، وهي طرف في القضية: احتفظوا بالمصدر مع المعلومة، فهذه قاعدة هذا المقال كله.
ويضيف البيان الرسمي الصادر في ١٤ أغسطس، عرضاً، توضيحاً لم تلتقطه العناوين كثيراً. فهو لا يصف اختراقاً، بل عمليات وصول غير مشروع وقعت «خلال شهري يونيو ويوليو». شهران، لا ليلة واحدة.
وتلك الجملة لا تتعايش جيداً مع الأخرى، تلك التي تعلن وصولاً قُطع منذ أواخر يونيو خلال عمليات مراقبة روتينية. الاثنتان صادرتان عن المؤسسة نفسها، في اليوم نفسه. أعطيكم الاثنتين، ولا أفصل: لا أملك الوسائل لذلك، ولا يملكها أحد من الخارج.
ما هو «مزعوم» يزعمه المهاجم ولم يؤكده أحد.
انظروا إلى السطر الأخير. اثنان وخمسون يوماً بين تاريخ الاختراق المزعوم واجتماع الأزمة8، وهذا الاجتماع يقع في اليوم نفسه الذي يبدأ فيه إبلاغ الضحايا. يمكن أن نرى في ذلك تنسيقاً. ويمكن أيضاً أن نلاحظ أن الاثنين يأتيان بعد نشر الملف، لا قبله.
ليس هذا اتهاماً بالكسل. إنه وصف لآلية: في هذه القضية، لم يكن الحدث الذي أطلق الفعل العمومي هو الاختراق، ولا تنبيه النقابة. بل كان اللحظة التي وضع فيها مجهول الملف على الإنترنت.
وبينما كنت أراجع، ثالث
في صباح ٢٠ أغسطس، عرض قرصان للبيع بيانات Alaxione، وهي منصة فرنسية لحجز المواعيد الطبية: ٦٬٨٣٥٬٤٨٩ ملفاً شخصياً وأكثر من عشرة ملايين موعد مزعوم، ونحو ٧٠ ألف رقم ضمان اجتماعي ضمن الحزمة.11 السعر المطلوب: ٥٠٠٠ دولار. أجروا القسمة: بياناتكم الصحية ورقم ضمانكم الاجتماعي ومواعيدكم عند طبيب القلب تساوي، بالتجزئة، أقل من عُشر سنت.
طريقة الدخول المزعومة تستحق وقفة، لأنها تقول كل شيء عن المستوى الحقيقي للخصم: واجهة phpMyAdmin سيئة الحماية. لغير المتخصصين: phpMyAdmin أداة لإدارة قواعد البيانات استعملها كل مطوّر ويب... في حدود عام ٢٠٠٨. تركها متاحة من الإنترنت في ٢٠٢٦، أمام ملايين الملفات الطبية، هو ترك باب الخزنة مفتوحاً مع دليل الاستعمال ملصقاً عليه. لخّص ذلك مطوّر في اليوم نفسه: «آخر مرة استعملت فيها هذا لا بد أنها كانت في ٢٠٠٨».
تفصيل لا يُخترع: على لقطة الشاشة المتداولة، يُرى أن الدخيل أنشأ في النظام قاعدة بيانات باسم VOUS_AVEZ_ETE_PIRATER، أي «لقد تم اختراقكم» بالفرنسية، والخطأ الإملائي في الأصل. هذا هو الخصم: لا دولة ولا عبقري، بل شخص يخربش على الجدار وهو يغادر، ووجد باباً لم يكن أحد يغلقه.
الانضباط المعتاد: كل هذا مزعوم، ولا شيء مؤكد، لا من Alaxione ولا من أي سلطة، ولا يزال ناقل الدخول الأولي الدقيق غير محدد. لكن لاحظوا النمط، فهو الثالث في أسبوع واحد: الضرائب، والمدرسة، والصحة. ثلاث إدارات من الحياة العادية، ولا إنجاز تقني واحد. حسابات منتحَلة وأبواب مفتوحة.
كم بالضبط، منذ يناير
ما دام الجميع يشعر بأن البلد يتسرّب من كل مكان، فلننظر إلى العدّاد. إنه موجود، وعلني، ويقول شيئاً أكثر إثارة للاهتمام من «إنه يرتفع».
كلمة عن هذا العدّاد، لأن كل ما تبقّى يتوقف عليه. «الإخطار بانتهاك البيانات»، في مفردات القانون، هو الاستمارة التي تملؤها منظمة حين تفقد بياناتكم. هي من يملؤها. ولا يأتي أحد للتحقق عندها. فهذا العدّاد يقيس إذن التسريبات المصرّح بها، وهذا ليس تماماً الشيء نفسه كالتسريبات.
في ٢٠٢٥، تلقّت اللجنة الوطنية للمعلوماتية والحريات (CNIL) ٦١٦٧ إخطاراً بانتهاك بيانات.5 نحو ستة عشر في اليوم، أيام الأحد والعطل مشمولة، ما يجعل تسريب البيانات أحد الأنشطة الفرنسية النادرة التي لا تغلق أبوابها أبداً. أي بزيادة ٩٫٥٪ عن السنة السابقة ونحو ٥٠٪ عمّا كان قبل ثلاث سنوات. النصف مصدره اختراق. والقطاعات المتصدّرة هي تلك التي تأتمنونها على أكثر ما لديكم: الإدارة العامة، والصحة، والمصارف والتأمين.
أما عن ٢٠٢٦، فقد أشارت CNIL في مايو إلى أنها رصدت بالفعل أكثر من ٢٧٣٠ انتهاكاً في الربع الأول وحده، مقابل نحو ٢٥٠٠ قبل عام. وما بعد ذلك، علينا أن نكون صادقين بشأن ما نعرفه: آخر ملف بيانات مفتوحة نشرته CNIL يتوقف عند ٣١ ديسمبر ٢٠٢٥. لا أحد، في الساعة التي أكتب فيها، يستطيع أن يعطيكم المجموع الفرنسي للأشهر الثمانية الأولى من ٢٠٢٦. ومن يعطيكم إياه فقد اخترعه.
ليس عدد الهجمات هو ما يحلّق. بل ما تحمله معها.
هذا هو الدرس الحقيقي، وهو مخالف للبديهة. عالجت الوكالة الوطنية للأمن السيبراني ١٣٦٦ حادثاً في ٢٠٢٥، مقابل ١٣٦١ في السنة السابقة. بكلماتها لا بكلماتي: «عدد يبقى مستقراً مقارنة بعام ٢٠٢٤».6 بعد ١١١٢ في ٢٠٢٣ و٨٣١ في ٢٠٢٢، استوى المنحنى. بل إن هجمات برامج الفدية، تلك التي تشفّر كل شيء وتطالب بفدية، في تراجع طفيف.
لكن حوادث سرقة البيانات، هي، انتقلت من ١٣٠ إلى ١٩٦ في عام واحد. النصف زيادة. لم يعد أحد يقفل بيتكم ليبيعكم المفتاح، بل يصوّر ما بداخله ويمضي. الأمر أقل إبهاراً، ويصنع عناوين أقل، وهو بالنسبة إليكم أسوأ بكثير: الفدية تُدفع أو لا تُدفع، أما البيانات التي خرجت فلا تعود أبداً.
يبقى أن نفهم لماذا هذا العدد من الناس دفعة واحدة. الجواب في كلمة واحدة، وليست كلمة تقنيين. إنها المقاول من الباطن.
في حصيلة CNIL لعام ٢٠٢٥، ١٠٪ من كل إخطارات البلد هي نتيجة حوادث وقعت لدى ثمانية مزوّدي خدمات. ثمانية. لا ثمانمئة.
لم تسمعوا باسمهم قط، ولم توقّعوا شيئاً معهم، ولا تستطيعون وضعهم على خريطة. بياناتكم لديهم لأن طبيبكم أو بلديتكم أو صندوق تأمينكم التكميلي أوكل إليهم معلوماتيته، ولم يسألكم أحد رأيكم، لأن أحداً لم يخطر له أن لكم رأياً.
أردت التحقق من حجم هذه الظاهرة بدل تصديقها على الكلمة، فنزّلت الملف الخام للإخطارات وعددتها. لعام ٢٠٢٥ يحتوي على ١٧٬٨٠٢ سطر، أي نحو ثلاثة أضعاف الرقم الرسمي ٦١٦٧. الفارق ليس خطأ: CNIL توثّقه في رأس ملفها. وهو يأتي من حادثين، وقعا لدى مقاولين من الباطن، أطلقا وحدهما ١١٬٦٣٥ إخطاراً متسلسلاً، واحداً لكل عميل متضرر. حادثان، ونحو ضعف الحجم السنوي للبلد كله.
بعبارة أخرى: فرنسا لا تتسرّب من كل مكان في آن واحد. إنها تتسرّب عبر بضعة أنابيب مشتركة، وحين يتخلّى أحدها، تكتشف آلاف المنظمات في الصباح نفسه أن عليها إبلاغ عملائها. وهو أيضاً الصباح الذي يعرف فيه كثير منها اسم مزوّدها المعلوماتي.
أمر أخير، وهو ما ينبغي أن يعنيكم مباشرة أكثر من غيره: الوقت الذي يلزم كي تعلموا أنتم.
تُظهر هذه الحالات الثلاث أن لا حتمية في الأمر. رصدت ANTS في ١٥ أبريل وتكلمت في ٢٠ منه. أما Cegedim، التي كانت قد لاحظت الشذوذ «في أواخر ٢٠٢٥»، فقد فسّرت الأمر علناً في ٢٦ فبراير، في المساء نفسه الذي تحدثت فيه قناة France 2 عنه في نشرة الثامنة.
مصادفة لافتة. لا تستغرق أي من هذه المؤسسات شهرين لنشر بيان عن جائزة نالتها للتوّ. للشفافية مواعيد، وهي تتوقف على من غيرها يتكلم في تلك اللحظة.
لماذا هذه البيانات تحديداً أسوأ من رقم بطاقة
بطاقة مصرفية مسروقة أمر مزعج وقابل للإصلاح. تتصلون، وتوقفون البطاقة، ويعوّض المصرف، وتتسلمون قطعة بلاستيك جديدة خلال ثمانية أيام.
ما خرج هنا لا يُستبدل. اسمكم، وتاريخ ميلادكم، وعنوانكم، ووضعكم العائلي، ودخلكم الضريبي المرجعي، ومعدل اقتطاعكم، وعدد حصصكم الضريبية. لا تستطيعون إيقاف تاريخ ميلادكم. ولا تستطيعون طلب دخل مرجعي جديد.
إن لم تقل لكم هذه المصطلحات شيئاً، فاحتفظوا بهذا: الدخل الضريبي المرجعي هو الرقم الذي يقرر كل شيء تقريباً، من المنح الدراسية إلى إعانات السكن مروراً بتعرفة الحضانة. إنه ملاءتكم المالية مختصرة في رقم. وهذا الرقم هو ما خرج، إلى جانب عنوانكم.
وهذا تحديداً وقود احتيال ينجح: ذاك الذي يتصل بكم فيه أحدهم وهو يعرف أرقامكم سلفاً.
فكروا لحظة في ما يصير إليه الاتصال الكلاسيكي للمستشار المزيف حين يذكر لكم الشخص على الطرف الآخر دخلكم المرجعي إلى اليورو، وعدد حصص أسرتكم الضريبية، واسم بلدتكم. يسقط حذركم. يسقط لأن هذه المعلومات، في رأسكم، لا تملكها سوى الإدارة.
ما تفعلونه صباح الاثنين
قاعدة واحدة، لا غير، ولا تكلّف شيئاً: لا أحد يعاود الاتصال بكم أبداً ليطلب منكم أي شيء.
اتصال، أو رسالة، أو بريد إلكتروني يحدثكم عن ضرائبكم ويعرف أرقامكم: تغلقون الخط، وتتصلون أنتم بأنفسكم بالرقم الذي وجدتموه بأنفسكم، على إشعاركم الورقي أو بكتابة عنوان الموقع في الشريط. أبداً لا الرقم الذي يُعطى لكم. أبداً لا الرابط الذي يُرسل إليكم.
تبدو هذه القاعدة ساذجة. وهي تصدّ كل شيء تقريباً، لأن ما من عملية احتيال تنجو من معاودة اتصال على رقم لا تتحكم فيه.
ردّ الفعل الثاني، للشركات: المهنيون البالغ عددهم ٢٨٥ ألفاً في الملف ليسوا تفصيلاً. طلب تغيير بيانات مصرفية يصل بالأرقام الضريبية الصحيحة، وبالمفردات الصحيحة، وفي اللحظة الصحيحة من السنة، هو السيناريو الذي يفرغ خزائن بأكملها. والحل في جملة: لا يُعتمد أي تغيير في البيانات المصرفية من دون اتصال صادر إلى رقم معروف سلفاً.
الثالث، وهو الوحيد الذي يتطلب بعض العمل: انظروا من عندكم يستطيع الاطلاع على ملفات كثيرة في يوم واحد من دون أن يبدو ذلك غير طبيعي. هذا بالضبط نوع الحساب الذي استُخدم هنا. المسألة ليست ما إذا كان موظفوكم أمناء، بل ما الذي سيحدث لو خرج أحد صلاحيات وصولهم من جيبهم.
وشيء ليس عليكم فعله: البحث بأنفسكم عمّا إذا كنتم في الملف. الإدارة أحالت الأمر إلى CNIL، وقدّمت شكوى، وأعلنت أنها ستتصل بالأشخاص المعنيين؛ والنيابة العامة في باريس فتحت تحقيقاً في ١٥ أغسطس. المواقع التي تعرض عليكم «التحقق مما إذا كانت بياناتكم قد تسرّبت» مقابل عنوانكم ورقمكم الضريبي هي بالضبط الطابق الثاني من الاحتيال.
إن أردتم فهم ما تفعله هذه الأنظمة فعلاً، والكفّ عن الخضوع للمفردات، فإن دورة الأتيليه مجانية.
وبينما كنت أكتب، عاد الشخص نفسه إلى الكرّة
مساء ١٧ أغسطس، زعم الاسم المستعار نفسه اختراقاً آخر. هذه المرة في وزارة التربية الوطنية: ٤٣ غيغابايت، ونحو ٢٥٠٠ ملف، والرقم الذي تصدّر كل العناوين، ٣٤٦٬١٧٨٬٥٩١ سطراً.9
لنستعد ردّ الفعل من بداية هذا المقال، فهو ينفع هنا تحديداً. ٣٤٦ مليون سطر هو العدّ الخام، قبل حذف التكرارات، ووثيقة الادعاء نفسها تكتب ذلك، بأحرف كبيرة. أما عدد الأشخاص الذي تعلنه الوثيقة نفسها فهو ١٫٢٢ مليون تلميذ. بين الاثنين، عامل قدره مئتان وثمانون.
ليس هذا كذباً، وهذا ما يثير الاهتمام: سطر لكل درجة، ولكل تقييم، ولكل كفاءة، لكل تلميذ، على مدى عشرين سنة، فتحصلون على مئات الملايين من السطور من دون أن تمسّوا تلميذاً إضافياً واحداً. الرقمان يصفان السرقة نفسها. والأول هو الذي يسافر.
الانضباط نفسه كما في الأعلى: «مزعوم» يعني أن المهاجم يؤكده ولم يؤكده أحد. أما الوزارة فلم تؤكد حتى الآن سوى نطاق أضيق.
انظروا إلى السطر الثاني، وقارنوه ببداية هذا المقال. حساب مهني منتحَل. لا ثغرة ولا استغلال: هوية انتقلت من يد إلى يد. إدارتان، بفارق شهرين، والاسم المستعار نفسه، وفي الحالتين كان الباب مفتوحاً من الداخل.10
ويتكرر النمط الثاني أيضاً، نمط الفارق في النطاق. في ٣١ يوليو، تحدّد المؤسسة: لا كلمات مرور، ولا تلاميذ. وبعد سبعة عشر يوماً، يعلن المهاجم ٦٠٠ ألف كلمة مرور و١٫٢٢ مليون تلميذ. يمكن أن يكون الاثنان صحيحين، فربما هما اختراقان منفصلان، والصلة التقنية بين الملفات غير مثبتة. تقول الوزارة إنها أحالت الأمر إلى ANSSI وCNIL وإنها تواصل تحقيقاتها. لكننا نعرف الشكل: في المديرية العامة للمالية العامة أيضاً، كان الرقم الرسمي الأول «لم تتسرّب أي بيانات».
مؤسسة تعلن نطاقاً. ومجرم يعلن آخر. وبين الاثنين، ليست الحقيقة هي التي تفصل، بل الوقت.
والشعور بأن «الأمر لا يتوقف أبداً»
إنه مبرَّر، وله تفسير ممل: هذه القضايا لا تتشابه لأن المهاجمين يزدادون قوة، بل لأن الطريقة نفسها تنجح في كل مكان.
معرّف مهمل، وحساب يملك صلاحيات أكثر مما يلزم، ومنظمة لا تعرف كيف تصف شكل يوم عادي على نظامها هي. ليست هذه مشكلة ذكاء اصطناعي، ولا هي حتى مشكلة تقنية حقاً. إنها مشكلة ترتيب بيت.
وترتيب البيت، بالنسبة إلى منظمة، يبدأ بسؤال لا يكاد أحد يعرف كيف يعالجه: عند من، بالضبط، توجد بياناتي؟ لا في أي برنامج. عند أي شركة، وعلى أي خوادم، وبموجب أي عقد. مزوّدو الخدمات الثمانية الذين سبّبوا عُشر التسريبات الفرنسية في العام الماضي لم يخترهم المهاجمون بالصدفة: هناك توجد بيانات الجميع، وهناك غالباً توجد أصغر الفرق.
الخبر الجيد، إن شئنا: ما يُصلَح بترتيب البيت يُصلَح من دون ميزانية حرب.
والخبر السيئ، للتوازن: ترتيب البيت لم يصنع مسيرة أحد قط. خطة السيادة الرقمية تُعرض في مؤتمر صحفي. أما مراجعة الحسابات ذات الامتيازات في مديرية إقليمية فلا. ومع ذلك فالثانية هي التي كانت ستغيّر شيئاً هنا، ونقابة كانت قد كتبت ذلك قبل ستة أسابيع.
المصادر
- المديرية العامة للمالية العامة (DGFiP)، وصول غير مشروع إلى نظام معلومات DGFiP، بيان ١٤ أغسطس ٢٠٢٦. هو النص الذي يتحدث عن وصول «خلال شهري يونيو ويوليو» ويوضح أن impots.gouv.fr وفضاءات المستخدمين لم تُخترق. ↩
- Clubic، قرصان يقول إنه سرق البيانات الضريبية لأكثر من ٦٧٠ ألف فرنسي. عدّ الـ٦٧٨٬٤٣٨ سطراً مصدره الملف، لا الإدارة. ↩
- ANSSI / CERT-FR، بانوراما التهديد السيبراني ٢٠٢٥، المنشورة في ١١ مارس ٢٠٢٦. من ادعاءات سرقة البيانات، لم تتمكن الوكالة من تأكيد سوى ٨٠. ↩
- Solidaires Finances Publiques، هجوم سيبراني على DGFiP: كنا قد نبّهنا إلى المخاطر منذ يونيو. مصدر مباشر، ومصدر طرف في القضية: النقابة هي التي تروي ردّ الإدارة. ↩
- CNIL، التقرير السنوي ٢٠٢٥: ٦١٦٧ إخطاراً بانتهاك، واحد من كل اثنين مرتبط باختراق، و١٠٪ من المجموع منسوبة إلى ثمانية مزوّدي خدمات. ↩
- التقرير نفسه كما في الملاحظة ٣، الصفحة ٧: «في ٢٠٢٥، من مجموع الأحداث الأمنية، بلغ ١٣٦٦ حادثاً علم ANSSI، وهو عدد يبقى مستقراً مقارنة بعام ٢٠٢٤ (١٣٦١)، بعد نمو في السنوات السابقة (١١١٢ في ٢٠٢٣ و٨٣١ في ٢٠٢٢).» أما سرقات البيانات فتنتقل من ١٣٠ إلى ١٩٦ (الصفحة ١٣). ↩
- franceinfo، Sébastien Lecornu سيرأس خلية أزمة مشتركة بين الوزارات. هذا المقال هو الذي يحدد بداية إبلاغ الضحايا بيوم الاثنين. صحف أخرى تكتب «ابتداءً من أسبوع ١٨»: أعطي الرواية الأدق وأشير إلى الفارق. ↩
- CNEWS، النيابة العامة في باريس تفتح تحقيقاً، عُهد به إلى Ofac في ١٥ أغسطس. خلية الأزمة في ١٧ تُعقد عبر اجتماع مرئي مؤمَّن. ↩
- الادعاء مؤرخ مساء ١٧ أغسطس ونقله الباحث في الأمن السيبراني Clément Domingo (@_SaxX_) وكذلك المرصد FrenchBreaches. لا شيء من هذه الأرقام مؤكد: ٤٣ غيغابايت، ٢٥٠٠ ملف، ٣٤٦٬١٧٨٬٥٩١ سطراً خاماً، ١٫٢٢ مليون تلميذ، ٤٫٣٥ مليون معرّف I-Prof، نحو ٦٠٢ ألف حساب أكاديمي. وثيقة الادعاء نفسها توضح أن المجموع خام وغير منزوع التكرار، وهو مبرر وجود الفقرة أعلاه. يحدد المهاجم الاختراق في ١٥ يوليو ويقول إنه مرّ عبر وصول VPN، مستشهداً بمنطقتي التعليم في Créteil وVersailles. ↩
- بيان الوزارة مؤرخ في ٣١ يوليو ويتعلق باختراق ليلة ٢٥ يوليو، «انطلاقاً من حساب مهني منتحَل»، في نظام تدريب الموظفين. نقلته ووضعته في مقابل الادعاء Tom's Guide. الاسم المستعار نفسه مرتبط بالادعاءات التي استهدفت DGFiP وIntermarché Drive. لم أتمكن من إعادة قراءة بيان ٣١ يوليو على موقع للوزارة: أستقيه من صحف تقتبسه، وأقول ذلك بدل الإيحاء بمصدر أولي. ↩
- ادعاء نُشر في ٢٠ أغسطس ٢٠٢٦، وثّقه المرصد FrenchBreaches: ٦٬٨٣٥٬٤٨٩ ملفاً شخصياً، ١٠٬١٤٥٬٩٨٨ سطر مواعيد، نحو ٧٠ ألف رقم ضمان اجتماعي، ١٢٫٨ غيغابايت، معروضة للبيع بـ٥٠٠٠ دولار. يقول القرصان إنه أنذر Alaxione قبل يومين من النشر. لا شيء من هذه الأرقام مؤكد، وFrenchBreaches نفسه يشدد على ذلك. قاعدة «VOUS_AVEZ_ETE_PIRATER» ظاهرة على لقطة الشاشة التي شاركها المرصد نفسه؛ والاقتباس «في ٢٠٠٨» من مطوّر يعلّق على القضية على X في اليوم نفسه. ↩
الأرقام الوطنية لا تأتي إلا من الوثيقتين ٥ و٦، إضافة إلى مجموعة البيانات المفتوحة للإخطارات، التي نزّلتها وعددتها بنفسي. احتياط منهجي: تعلن عدة مواقع ثانوية تراجعاً بنسبة ١٨٪ في حوادث ANSSI عام ٢٠٢٥. التقرير يقول «مستقر». فتحت ملف PDF للفصل، والتقرير هو المحقّ. في موضوع مرقّم، يخطئ مقال الإعادة أكثر مما يخطئ المصدر.