A DINUM, direção de assuntos digitais do governo francês, alertou que hackers usaram uma conta de usuário sequestrada para invadir o Tchap, a plataforma de mensagens criptografadas do governo da França.
Desenvolvido internamente pela DINUM em colaboração com a ANSSI, a Agência Francesa de Cibersegurança, em 2018, o Tchap é um serviço de mensagens instantâneas e uma ferramenta de colaboração baseada no protocolo descentralizado Matrix, criada exclusivamente para o setor público francês.
O Tchap já ultrapassou 300.000 usuários mensais e 500.000 downloads na Play Store do Google, após o primeiro-ministro François Bayrou determinar, no início de agosto de 2025, o uso do Tchap e proibir aplicativos estrangeiros para comunicações de trabalho de todos os servidores públicos.
A DINUM informou na segunda-feira que a ANSSI detectou a invasão no domingo e afirmou que um threat actor obteve acesso à plataforma de mensagens instantâneas seguras usando uma conta de usuário comprometida.
A direção de assuntos digitais francesa também comunicou o incidente à autoridade de proteção de dados do país, a CNIL, devido ao possível vazamento de dados pessoais compartilhados por alguns usuários em conversas às quais o atacante pode ter tido acesso.
A DINUM também alertou todos os usuários do Tchap, lembrando que salas de conversa públicas podem ser acessadas por qualquer usuário e não são criptografadas.
“Neste momento, a conta de origem das solicitações maliciosas já foi identificada.
Ela foi imediatamente bloqueada para remover o acesso persistente do atacante e permitir uma análise completa dos dados aos quais ele conseguiu acessar.
A investigação continua, incluindo o estudo dos logs de eventos, para identificar as conversas que o atacante conseguiu acessar e a natureza dos dados exfiltrados”, informou a DINUM em comunicado divulgado na segunda-feira.
“Uma mensagem foi enviada a todos os usuários do Tchap lembrando que qualquer usuário pode encontrar e ingressar em uma sala de conversa pública e que seu conteúdo não é criptografado.
De acordo com os termos de uso do Tchap, nenhuma informação pessoal, sensível ou confidencial deve ser trocada em salas públicas: esse tipo de troca deve ficar restrito às salas privadas.”
Embora a DINUM não tenha divulgado mais detalhes sobre a invasão, um threat actor assumiu a responsabilidade pelo incidente no fim de semana, compartilhou uma amostra dos arquivos roubados e afirmou ter conseguido acesso à plataforma por meio de um ataque de engenharia social.
“Fiz engenharia social em uma conta válida no shard de educação (matrix.agent.education.tchap.gouv.fr).
Tudo abaixo é o que essa conta conseguiu alcançar, outros shards terão mais”, disse o autor da publicação.
O grupo afirma ter roubado credenciais hardcoded de LDAP, supostamente vazadas por meio de um script em PowerShell compartilhado por um diretor regional de uma autoridade tributária francesa, além de mais de 13,5 GB de documentos e arquivos de mídia compartilhados por servidores públicos que usam o serviço Tchap.
Os threat actors também teriam extraído quase 650.000 mensagens e informações de mais de 73.000 contas, incluindo endereços de e-mail, dados de organizações, links de reuniões e metadados de contas e dispositivos.
“Todo arquivo já compartilhado no Tchap, em qualquer shard, pode ser baixado sem um token”, acrescentaram.
“Os IDs de mídia vêm das mensagens.
Depois que você tem uma mensagem com uma URL de mídia, pode puxar o arquivo livremente, independentemente de qual shard o hospede.”
No mês passado, autoridades francesas detiveram um adolescente de 15 anos suspeito de vender dados roubados em um cyberattack ocorrido em abril contra a ANTS, a Agência Nacional de Títulos Seguros, responsável por emitir e gerenciar documentos oficiais de identidade e registro no país.
Publicidade
Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...