DINUM, la dirección de asuntos digitales del gobierno francés, advirtió que piratas informáticos utilizaron una cuenta de usuario secuestrada para violar Tchap, la plataforma de mensajería cifrada del gobierno francés. Desarrollada internamente por DINUM en colaboración con ANSSI en 2018, Tchap es un servicio de mensajería instantánea y herramienta de colaboración basada en el protocolo descentralizado Matrix, diseñado exclusivamente para el sector público francés.
Tchap ha alcanzado más de 300,000 usuarios mensuales y más de 500,000 descargas en Google Play Store después de que el primer ministro François Bayrou ordenara el uso de Tchap y prohibiera aplicaciones extranjeras para comunicaciones laborales a todos los funcionarios públicos a principios de agosto de 2025.
DINUM reveló el lunes que ANSSI detectó una violación de Tchap el domingo y dijo que un actor de amenazas obtuvo acceso a la plataforma de mensajería segura utilizando una cuenta de usuario comprometida. La dirección de asuntos digitales francesa también alertó a la autoridad de protección de datos de Francia, la CNIL, debido a la posible exposición de datos personales compartidos por algunos usuarios en conversaciones a las que el atacante pudo acceder, y ha alertado a todos los usuarios de Tchap, recordándoles que las salas de chat públicas son accesibles para cualquier usuario y no están cifradas.
"En esta etapa, la cuenta que originó las solicitudes maliciosas ha sido identificada. Fue bloqueada inmediatamente para eliminar el acceso persistente del atacante y permitir un análisis exhaustivo de los datos a los que pudo acceder. La investigación continúa, incluido el estudio de los registros de eventos, para identificar las conversaciones a las que el atacante pudo acceder y la naturaleza de los datos exfiltrados", dijo DINUM en un comunicado de prensa del lunes.
Si bien DINUM no ha compartido más detalles sobre esta violación, un actor de amenazas se atribuyó la responsabilidad del incidente durante el fin de semana, compartió una muestra de archivos robados y dijo que obtuvo acceso a la plataforma después de un ataque de ingeniería social. "Ingeniería social a una cuenta válida en el fragmento educativo (matrix.agent.education.tchap.gouv.fr). Todo lo que sigue es lo que esa única cuenta pudo alcanzar; otros fragmentos tendrán más", dijeron.
- Credenciales LDAP codificadas supuestamente filtradas a través de un script de PowerShell compartido por un director regional de la autoridad fiscal francesa.
- Más de 13.5 GB de documentos y archivos multimedia compartidos por funcionarios públicos que usan Tchap.
- Casi 650,000 mensajes e información de más de 73,000 cuentas, incluidas direcciones de correo electrónico, información organizacional, enlaces de reuniones y metadatos de cuentas y dispositivos.
Los actores de amenazas también afirmaron haber extraído casi 650,000 mensajes e información de más de 73,000 cuentas, incluidas direcciones de correo electrónico, información organizacional, enlaces de reuniones y metadatos de cuentas y dispositivos. "Cada archivo compartido en Tchap, en cualquier fragmento, se puede descargar sin un token", agregaron. "Los ID de medios provienen de los mensajes. Una vez que tienes un mensaje con una URL de medios, puedes extraer el archivo libremente, independientemente de qué fragmento lo aloje".
BleepingComputer contactó a DINUM con preguntas sobre el incidente, pero no se obtuvo una respuesta de inmediato. El mes pasado, las autoridades francesas detuvieron a un menor de 15 años sospechoso de vender datos robados en un ciberataque de abril contra ANTS, la agencia del país para la emisión y gestión de documentos oficiales de identidad y registro.