Skip to content
Fuite de donnéesRésolu

Violation de la base d'identité nationale RENAPER

Un pirate a accédé au registre national d'identité argentin RENAPER au moyen d'un identifiant VPN gouvernemental volé, obtenant les données de carte d'identité et les photographies de l'ensemble de la population du pays, soit environ 45 millions de citoyens.

Victime
Registro Nacional de las Personas (RENAPER)
données
45.0M
utilisateurs
45.0M

En octobre 2021, un acteur anonyme a démontré qu'il avait obtenu les dossiers d'identité complets de l'ensemble de la population argentine — soit environ 45 millions de personnes — détenus par le RENAPER (Registro Nacional de las Personas), l'organisme qui délivre chaque carte d'identité nationale (DNI) du pays.

Ce qui s'est passé

La violation a été révélée publiquement lorsqu'un compte Twitter fraîchement créé, @AnibalLeaks, a commencé à publier les photographies officielles de cartes d'identité et les coordonnées personnelles de 44 Argentins célèbres, dont le président Alberto Fernández, les stars du football Lionel Messi et Sergio Agüero, ainsi que de nombreux journalistes et responsables politiques. Le pirate a ensuite proposé sur un forum de piratage un service permettant de consulter, moyennant rétribution, les données personnelles de n'importe quel citoyen argentin.

Le ministère de l'Intérieur argentin a reconnu un accès non autorisé tout en contestant qu'une violation « massive » ait eu lieu. Son équipe de sécurité a relié l'activité à un compte VPN attribué au ministère de la Santé, utilisé pour interroger RENAPER au sujet des 19 photographies exactes publiées sur Twitter « au moment précis » de leur parution. Les autorités ont ouvert une enquête sur huit employés du gouvernement soupçonnés d'implication. Le pirate a contredit la version officielle, affirmant détenir une copie complète du jeu de données RENAPER.

Conséquences

  • Les dossiers exposés comprenaient les noms complets, adresses du domicile, dates de naissance, sexe, dates d'émission et d'expiration des pièces d'identité, codes d'identification du travail (CUIL), numéros de trámite, numéros de citoyen et photos d'identité officielles.
  • RENAPER étant la source faisant autorité pour l'identité argentine, les données sont de fait permanentes : les citoyens ne peuvent changer ni leur numéro de DNI, ni leur date de naissance, ni leur photo biométrique.
  • Le pirate a menacé de divulguer les dossiers de 1 à 2 millions de personnes et de continuer à vendre des consultations aux acheteurs intéressés.

Pourquoi c'est important

L'incident RENAPER illustre parfaitement comment un identifiant unique surdimensionné en privilèges peut exposer une nation entière. Le compte compromis n'était pas une faille « zero-day » sophistiquée mais un identifiant VPN inter-agences légitime, capable d'interroger le registre le plus sensible du pays sans limitation de débit, sans détection d'anomalie, ni autorisation au niveau de chaque enregistrement.

L'organisation de défense des droits civils Asociación por los Derechos Civiles (ADC) a déposé une demande officielle exigeant que RENAPER explique la défaillance des contrôles d'accès et l'absence d'alerte face aux requêtes en masse. L'affaire a intensifié le débat sur la vieillissante loi argentine sur la protection des données personnelles (25.326) et l'absence d'obligations sérieuses de notification et de minimisation pour les données biométriques détenues par l'État. Pour un registre qui sous-tend le vote, la banque et l'aide sociale, la violation a montré que centraliser l'identité d'une population sans gouvernance d'accès proportionnée crée un point de défaillance catastrophique unique.

Chronologie

  1. Un attaquant utilise un identifiant VPN volé attribué au ministère de la Santé pour interroger la base de données RENAPER.

  2. Un compte Twitter nouvellement créé, @AnibalLeaks, publie les photos d'identité et les données personnelles de 44 célébrités argentines, dont le président Alberto Fernández, Lionel Messi et Sergio Agüero.

  3. Le ministère de l'Intérieur argentin confirme un accès non autorisé attribué à un compte VPN compromis et ouvre une enquête sur huit employés du gouvernement.

  4. Le pirate met en vente un service de consultation de la base de données sur un forum de piratage et menace de publier les données de 1 à 2 millions de personnes.

  5. L'association de défense des droits civils ADC demande officiellement à RENAPER de s'expliquer sur la violation et les manquements en matière de protection des données.

Sources

  1. therecord.mediahttps://therecord.media/hacker-steals-government-id-database-for-argentinas-entire-population
  2. bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/hacker-steals-data-of-45-million-from-argentinas-national-id-database/
  3. upguard.comhttps://www.upguard.com/news/argentinian-government-database-breach
  4. adc.org.arhttps://adc.org.ar/en/2021/11/08/adc-requests-renaper-to-explain-huge-data-breach/

Incidents liés

Fuite de donnéesContenu

Fuite de la base d'identité nationale RENAPER (Argentine, 2021)

Un attaquant a utilisé un compte VPN gouvernemental compromis pour interroger la base d'identité nationale RENAPER de l'Argentine sur l'ensemble des 45 millions d'Argentins. Les photos et détails d'identité du président, de la star du football Lionel Messi et d'autres personnalités publiques ont été publiés sur Twitter comme preuve. Les données ont été mises en vente sur un forum du dark web.

Victim
Registro Nacional de las Personas (RENAPER), Argentine
Records
45.0M
Fuite de donnéesRésolu

Fuite de données Protemps (2021)

En octobre 2021, le site web de recrutement singapourien Protemps a subi une fuite de données qui a exposé près de 50 000 adresses e-mail uniques. Les données concernées comprennent des noms, des adresses e-mail et postales, des numéros de téléphone, des numéros de passeport et des mots de passe stockés sous forme de hachages MD5 sans sel, parmi de nombreuses autres…

Victim
Protemps
Records
49.6K
Fuite de donnéesRésolu

Fuite de données CityBee (2021)

En février 2021, le service lituanien d'autopartage CityBee a annoncé avoir subi une fuite de données qui a exposé les informations personnelles de 110 000 clients. La fuite a exposé des noms, des adresses e-mail, des pièces d'identité officielles et des mots de passe stockés sous forme de hachages SHA-1 non salés.

Victim
CityBee
Records
110.2K