DPIA

L'attente est terminée
Ailance™ DPIA est là !

Hameçonnage au sein de l'administration fiscale HMRC : 47 millions de livres de dommages causés par de faux comptes fiscaux

Des escrocs ont soutiré près de 47 millions de livres sterling par l'intermédiaire de l'administration fiscale britannique HMRC (Her Majesty's Revenue and Customs) via des comptes fiscaux ouverts frauduleusement.
Catégories :

L'administration fiscale britannique HMRC (Her Majesty's Revenue and Customs) a annoncé que des cybercriminels ont obtenu environ 47 millions de livres sterling via des comptes fiscaux ouverts frauduleusement. Plus de 100.000 personnes sont concernées, souvent sans le savoir. Il ne s'agissait pas d'un piratage classique, mais d'une campagne d'ingénierie sociale basée sur le phishing. Les pirates ont utilisé des données d'accès légitimes pour se faire passer pour des contribuables et demander des remboursements.

Hameçonnage plutôt que compromission technique

L'attaque contre HMRC n'était pas un incident de sécurité informatique classique, dans lequel un système a été compromis par un logiciel malveillant ou un exploit technique a été utilisé. Il s'agissait plutôt d'une campagne de phishing sophistiquée.

Les criminels ont envoyé des e-mails frauduleux visant à obtenir des informations personnelles sensibles telles que les noms, dates de naissance et numéros d'assurance nationaux des citoyens. En utilisant ces informations, les pirates ont frauduleusement créé de nouveaux comptes fiscaux auprès de HMRC, qui permettent normalement aux contribuables de demander leurs remboursements ou de gérer leurs données fiscales.

En créant ces faux comptes au nom de personnes réelles, les pirates ont tenté de demander des remboursements d'impôts illégaux et de se faire payer. Ce qui est particulièrement perfide, c'est que de nombreuses personnes concernées n'avaient jamais créé de compte en ligne auprès de HMRC auparavant et ne pouvaient donc pas du tout se douter que des activités frauduleuses étaient menées en leur nom.

La procédure montre clairement l'efficacité de l'ingénierie sociale en interaction avec une vérification d'identité déficiente. Une intrusion technique dans les systèmes n'était pas nécessaire, car le point faible résidait dans la logique d'authentification et la supposition que les données de connexion d'une identité réelle signifiaient automatiquement un accès légitime. C'est précisément à ce niveau que les pirates ont agi, ce qui leur a permis de créer un grand nombre de faux comptes sans que cela ne soit remarqué au départ.

Réaction et évaluation des risques par le HMRC

L'autorité fiscale britannique HMRC a expressément souligné dans un communiqué qu'aucun argent n'avait été volé directement aux citoyens concernés. C'est plutôt le HMRC lui-même qui a été la cible des attaques. Les fraudeurs ont utilisé des données d'identité volées pour demander frauduleusement des remboursements d'impôts et soutirer des millions à l'administration.

Par la suite, des milliers de comptes compromis ont été identifiés et bloqués. Le HMRC a pris des mesures pour rétablir la légitimité des comptes existants et empêcher de nouveaux abus. Selon ses propres indications, il a été particulièrement difficile de distinguer a posteriori les vrais clients des pirates, car de nombreuses personnes concernées n'avaient jusqu'alors aucun compte en ligne auprès de HMRC.

En outre, des critiques ont été émises à l'encontre de la communication interne et externe de HMRC. Les membres du Treasury Select Committee n'ont appris l'incident que par la presse. Cette situation a été critiquée par le Parlement. Cette critique montre à quel point il est essentiel de définir clairement les voies de communication et d'assurer une communication transparente pour la gestion de crise dans de tels cas.

Conseil de lecture : Attention aux fraudes de l'AEMF - comment se protéger contre les fausses identités

Classification pour les consultants en conformité et en informatique

Risque d'usurpation d'identité sur les plates-formes en libre-service

Cet incident souligne la nécessité de penser au-delà du simple piratage technique pour les plateformes à forte automatisation (par exemple les portails fiscaux en ligne, les applications bancaires, le libre-service client). L'ingénierie sociale et l'usurpation d'identité ne sont pas seulement un risque informatique, mais aussi un problème de gouvernance.

Le KYC et la vérification de l'identité sont également essentiels pour les organismes publics

Le fait que le HMRC accepte si facilement de nouveaux comptes basés sur des données subtilisées montre des déficits dans la vérification de l'identité (Know Your Customer). Les organismes publics doivent également mettre en œuvre des mécanismes tels que l'authentification à deux facteurs, la biométrie ou la procédure d'identification vidéo afin d'éviter de tels abus.

Transparence et communication dans le cadre de la stratégie de conformité

La réprimande parlementaire adressée à HMRC, parce que le Parlement n'a appris l'incident que par les médias, est un rappel clair à toutes les organisations qu'en cas de cyberincident, la communication interne et externe doit également suivre un protocole. La réponse aux incidents et le reporting devraient faire partie intégrante d'un plan de sécurité et de conformité informatique.

Leçons stratégiques de l'incident HMRC

L'affaire HMRC montre de manière impressionnante que le phishing compte toujours parmi les vecteurs d'attaque les plus efficaces des cybercriminels. Il est remarquable qu'il ne s'agisse pas d'une attaque technique classique, mais que les pirates aient pu atteindre leurs objectifs grâce à une ingénierie sociale habile et à l'utilisation abusive de données d'identité volées. L'incident montre clairement que les principales vulnérabilités ne se trouvent pas nécessairement dans l'infrastructure informatique elle-même, mais souvent dans des processus organisationnels déficients, des contrôles d'identité insuffisants et un manque de sensibilisation.

Il ne suffit pas de mettre en œuvre des solutions de sécurité techniques telles que des pare-feu, des systèmes de cryptage ou de détection des intrusions. Il faut plutôt adopter une approche globale de la sécurité qui intègre également des facteurs organisationnels et humains. Cela implique des procédures de vérification d'identité robustes, des voies de communication et de signalement internes claires ainsi que des programmes de sensibilisation continus pour toutes les personnes concernées.

Seule cette perspective globale permet de construire une véritable résilience face aux cybermenaces modernes. L'objectif doit être non seulement de prévenir les attaques, mais aussi de rester capable d'agir en cas d'urgence afin d'identifier, de limiter et de gérer rapidement les risques.

Source : Communiqué de la HMRC sur l'incident de phishing
Source : Des fraudeurs ont volé 47 millions de livres sterling au HMRC lors d'une attaque d'hameçonnage (BBC)

Les tags :
Partager ce post :
fr_FRFrench