Le CFPB ne peut pas garantir la sécurité du matériel abandonné, alerte le contrôleur
Le Bureau américain de protection des consommateurs en matière financière a indiqué à son contrôleur général qu'il ne peut pas confirmer si le matériel informatique laissé dans quatre bureaux fermés, ou les données qu'il contient, est sécurisé, dans une alerte urgente publiée mercredi.

L'avertissement, rapporté pour la première fois par J.J. McCorvey de Bloomberg, concerne le matériel abandonné lorsque le bureau a résilié les baux de ses bureaux à New York, Chicago, San Francisco et Atlanta au début de 2025. Le contrôleur général de la Réserve fédérale et du CFPB a découvert le problème lors de son audit annuel de la cybersécurité.
Le contrôleur a écrit que le CFPB n'a "aucun moyen de savoir" si quelqu'un a accédé, modifié ou retiré le matériel, ou des données sensibles dessus. Il a averti que le kit pourrait contenir des plaintes de consommateurs, des détails financiers et des dossiers de supervision confidentiels.
Seize mois, aucun plan
La chronologie est documentée dans l'alerte. Le CFPB louait les bureaux à l'Administration des services généraux, qui a repris la sécurité physique lorsque les baux ont pris fin en février 2025. Le bureau a cessé de payer les liaisons réseau des bureaux en septembre. En mars 2026, il n'avait toujours pas complètement déménagé. En juin, les responsables ont dit aux auditeurs que personne n'avait vérifié le matériel. En septembre, ils ont déclaré qu'il n'y avait toujours pas de plan ou d'échéancier approuvé, citant des litiges et des approbations de voyage.
Le bureau a convenu de trouver et de sécuriser tout le matériel, mais a rejeté l'idée qu'il fait face à un risque de violation plus élevé, dans une lettre datée du 18 septembre. "Aucune base de données contenant des données sensibles n'est hébergée dans les bureaux régionaux", a écrit le directeur de l'information Christopher Chilbert. Il a déclaré que le kit était principalement utilisé pour les réseaux, l'accès à Internet et les travaux administratifs. Le bureau a commencé à vider l'informatique de chaque ancien bureau, un site à la fois, et visait à terminer d'ici le 30 septembre.
Les fermetures ont été ordonnées par Russell Vought, qui dirigeait le bureau à l'époque. Le personnel a été informé de cesser le travail et de rester à la maison en février 2025, peu après le retour de Donald Trump au pouvoir. Depuis lors, le CFPB a réduit la surveillance des banques et des prêteurs et a abandonné des affaires d'exécution valant des centaines de millions de dollars. L'administration prévoit de réduire de moitié ses 1 100 employés restants, selon Bloomberg. Les États ont tenté de combler le vide : en juillet, 46 États ont conclu un accord avec Block au sujet des réclamations de fraude Cash App, un type d'affaire que le bureau dirigeait autrefois.
Ce retrait compte pour la question plus large de cette histoire. L'exécution de la protection des données aux États-Unis a toujours reposé sur un mélange d'agences fédérales, de procureurs généraux d'État et de litiges privés. Lorsqu'une agence cesse d'enquêter et perd la trace de son propre matériel, l'effet pratique est un filet de sécurité plus mince, pas un échec dramatique unique.
France : sept semaines de silence
La rétrospective d'exécution la plus détaillée récemment provient de France. Un attaquant a utilisé des mots de passe volés de personnel de la DGFIP, l'administration fiscale qui gère impots.gouv.fr, pour obtenir des données fiscales sur des centaines de milliers de contribuables et d'entreprises en juin et en juillet. Ni l'administration fiscale ni l'agence nationale de cybersécurité, l'ANSSI, n'ont vu les données partir. Le rapport de l'ANSSI, publié mardi et couvert par The Hacker News, indique que l'attaque n'était pas sophistiquée : elle a fonctionné à cause d'une protection de connexion faible, de réseaux mal séparés et de lacunes dans la surveillance.
Les chiffres sont précis. Les données volées couvrent un peu plus de 350 000 particuliers et un peu plus de 250 000 entreprises, dit la DGFIP. Les comptes en ligne et les mots de passe des contribuables eux-mêmes n'ont pas été compromis. Pour les particuliers, les données qui ont pu être consultées ou copiées incluent l'identifiant fiscal, les coordonnées, la situation familiale, le revenu imposable de référence et le taux de prélèvement à la source, plus une liste de messages échangés avec la DGFIP. Pour moins de 250 personnes, les messages eux-mêmes ont pu être pris. Pour les entreprises, le butin couvre le nom de l'entreprise, le numéro d'enregistrement SIREN, l'adresse et les détails de base des messages ; pour moins de 2 076 entreprises, le contenu des messages a pu être vu.
Le vol est devenu connu le 12 août, lorsque l'attaquant l'a revendiqué sur un forum en ligne, sept semaines après que le premier lot a été pris. Le Premier ministre Sébastien Lecornu a alors demandé à l'ANSSI un audit approfondi. En août, le ministère supervisant la DGFIP a offert une explication différente, disant que les vérifications d'accès n'avaient pas révélé le vol "à cause de la sophistication de l'attaque", une affirmation que le rapport de l'agence contredit maintenant. L'attaquant a utilisé deux voies. La première a commencé avec des connexions suspectes début mai et a reposé sur plusieurs dizaines de mots de passe de personnel DGFIP volés sur trois mois, probablement par des infostealers sur des machines que la DGFIP ne gérait pas. Deux portails, PIGP et ADER, ne demandaient qu'un mot de passe. L'attaquant a atteint le réseau gouvernemental RIE à travers les systèmes compromis du ministère de l'Éducation, et les applications sensibles de la DGFIP n'étaient pas séparées du reste de ce réseau. La deuxième voie passait par APEX, un portail partenaire utilisé par les notaires et les géomètres, et un ordinateur de géomètre compromis a pu permettre à l'attaquant de contourner un code à usage unique.
Les amendes arrivent, les données continuent de bouger
Les régulateurs ailleurs agissent sur les pénalités, avec des signaux mitigés sur l'échelle. Le 21 septembre, le régulateur de la protection des données en Irlande a infligé à Google une amende de 403 000 000 euros pour usage inapproprié de données de localisation, une décision rapportée dans de multiples médias y compris Lawxy AI et Compliance Week. La même semaine, le Comité européen de protection des données a ouvert une consultation sur un nouveau cadre d'amendes du RGPD, avec Pinsent Masons rapportant que les futures amendes sont censées être plus égales dans toute l'UE. Les affaires plus petites montrent la même machinerie fonctionnant au niveau national : le Garante italien a infligé à La Patria une amende de 39 000 euros pour des données d'employés, selon dataguidance.com, et l'UODO polonais a infligé à un entrepreneur une amende de 31 507 PLN pour non-coopération, selon CEO Magazyn. MLex a rapporté que Fnac Darty risque une amende de 10 000 000 euros dans une affaire de cookies française.
Hors d'Europe, le modèle est l'exécution avec de nouvelles dents attachées. La loi révisée sur les réseaux d'information et de communication de la Corée du Sud est entrée en vigueur le 1er octobre, avec des pénalités allant jusqu'à 3 pour cent du chiffre d'affaires pour les entreprises ayant des incidents cyber récurrents, selon 디지털투데이 et thelec.net. Le régulateur brésilien a infligé à ByteDance, propriétaire de TikTok, une amende de 29 800 000 dollars pour des données appartenant à 8 000 000 d'adolescents en août. Aux États-Unis, l'indépendance de la FTC a été terminée par une décision de la Cour suprême en juillet, que plusieurs commentateurs ont décrite comme ouvrant un vide d'exécution ; la FCC a demandé à la Cour suprême de ne pas réexaminer les amendes pour données de localisation, a rapporté Broadband Breakfast le 1er octobre.
Deux choses relient ces affaires. D'abord, les amendes qui font les titres sont rarement celles qui changent le comportement le plus rapidement ; la violation fiscale française a été attrapée par la fanfaronnade de l'attaquant lui-même, pas par la surveillance. Deuxièmement, l'exposition juridique est de plus en plus liée à ce que les organisations disent après un incident. Le CFPB conteste que le kit abandonné augmente le risque de violation. Le ministère français a blâmé la sophistication de l'attaquant, et son propre agence a ensuite documenté des mots de passe faibles et des réseaux plats. Aucune de ces affirmations n'est une amende. Les deux sont maintenant dans les archives.
Ailleurs, la charge d'exécution se déplace latéralement. Le bureau de protection des consommateurs de New York a conclu un accord historique avec DoorDash, que Mayer Brown a décrit comme confirmant une posture d'exécution agressive. Le paysage de conformité en matière de confidentialité et d'IA du Connecticut s'élargit, selon jdsupra.com. La consultation du cadre d'amendes du Comité européen de protection des données se clôture contre un arrière-plan de pratique nationale inégale, et Compliance Week a noté que les régulateurs veulent que les chiffres convergent.
Ce qu'aucune des affaires récentes ne résout est le problème initial. Les données continuent de s'accumuler sur le matériel, dans les portails et dans les outils de messagerie longtemps après que l'organisation a cessé d'y prêter attention. L'alerte du CFPB, l'audit français et l'aveu de l'UE elle-même que seulement 36 pour cent des sites divulguent les données requises selon les règles d'efficacité énergétique pointent tous dans la même direction : la couche de rapport est plus mince que la couche de conformité ne le suppose.
Sources
15- 01CFPB can't say if data on abandoned office kit is safe, watchdog findsEN
- 02French Tax Data Theft Using Stolen Staff Passwords Went Undetected for Seven WeeksEN
- 03EU accused of hiding environmental impact of data centersEN
- 04EU pressures Big Tech to go green with new data center sustainability labelEN
- 05Globe Telecom bets $1B on data centers as the Philippines positions for hyperscale boomEN
- 06Data Center On-Site Power Brings Pollution Risks Closer to HomeEN
- 07Efforts to Curb Data Center Speculation Gain Ground Across the USEN
- 08ByteDance grabs one-fifth of China's data centre capacity as AI drives infrastructure boomEN
- 09Cloudflare launches Data Platform with bland 'Basin' branding, promise of fewer feesEN
- 10Google thinks SpaceX's Starship has to launch 1,800 times before space data centers get off the groundEN
- 11Meta dodges billions in US taxes by calling its AI data centers experimentsEN
- 12Nebius signs 50MW lease with AIB Data CentersEN
- 13Your LG TV is constantly collecting your data - here's how to stop itEN
- 14Federal Reserve Board issues enforcement action with former employee of Sandy Spring BankEN
- 15Federal Reserve Board issues enforcement actions with former employee of Northstar Bank, former employee of American Express Travel Related Services Company, InEN
Tous les chiffres et citations de ce texte proviennent des sources citées ci-dessous.
Les contenus ont été préparés par l'équipe de rédaction, assistée par l'IA.
Commentaires
0- Aucun commentaire — soyez le premier.