Le autorità francesi stanno indagando sulla compromissione di Tchap, la piattaforma di messaggistica "sovrana" usata da funzionari pubblici, ministeri e agenzie governative. Un attaccante ha dirottato l'account di un utente e ha avuto accesso alle stanze di chat pubbliche della piattaforma. L'incidente è stato rilevato il 7 giugno dall'ANSSI, l'agenzia nazionale francese per la cybersicurezza, e confermato dalla DINUM, la direzione interministeriale per il digitale.

Un ingresso a colpi di social engineering

Secondo quanto rivendicato dallo stesso attaccante, l'accesso sarebbe avvenuto tramite social engineering ai danni di un account collegato all'ambiente "education" della piattaforma. Niente exploit sofisticati, quindi: ancora una volta il punto debole è stato il fattore umano, lo stesso schema visto in molte violazioni recenti di grandi organizzazioni.

L'autore dell'attacco sostiene di aver ottenuto 73.467 account utente, oltre 640.000 messaggi, 876 stanze di chat con relativa cronologia e circa 59.000 file multimediali per un totale di 13,5 GB, inclusi riferimenti a documenti classificati come "Diffusion Restreinte" (diffusione limitata). Sono numeri da prendere con cautela: nessuna di queste cifre è stata verificata in modo indipendente, e non è chiaro quanto materiale sia stato effettivamente esfiltrato.

Cosa dice il governo francese

La DINUM ha ridimensionato la portata dell'incidente: le conversazioni private protette da cifratura end-to-end non risultano compromesse, e le informazioni accessibili dall'account violato sarebbero limitate alle stanze pubbliche, aperte a tutti gli utenti di Tchap e non cifrate. Resta il fatto che anche le chat "pubbliche" di una piattaforma governativa possono contenere informazioni utili a chi prepara attacchi mirati: nomi, ruoli, abitudini operative, dettagli organizzativi.

La vicenda tocca un tema caro anche all'Italia, dove la pubblica amministrazione discute da tempo di piattaforme di comunicazione sovrane: la sovranità tecnologica non basta se la gestione delle identità resta vulnerabile. Un solo account compromesso con una telefonata o un'email ben costruita può aprire la porta di un sistema progettato per essere sicuro.