ActualitésAprès une fuite de mots de passe fédéraux, la CISA avoue avoir...

Après une fuite de mots de passe fédéraux, la CISA avoue avoir improvisé son plan de réponse en pleine crise

Date:

L’agence fédérale américaine chargée de défendre les réseaux publics reconnaît qu’elle n’avait aucun plan prêt lorsqu’un journaliste l’a alertée, en mai, sur une fuite de clés et mots de passe donnant accès à des systèmes gouvernementaux.

La CISA, rattachée au ministère de la Sécurité intérieure, a la charge de protéger les réseaux fédéraux américains et de sécuriser les infrastructures critiques. Vendredi, dans un rapport d’analyse a posteriori, elle a admis que ses équipes avaient dû concevoir un plan de réponse au moment même où l’incident se déroulait. Une agence de cybersécurité prise en défaut sur sa propre méthode : le paradoxe ne passe pas inaperçu.

Le terme technique en jeu, c’est le “playbook”. Comprenez : une procédure écrite à l’avance, une sorte de manuel de crise qui dit qui fait quoi, dans quel ordre, quand une alerte de sécurité tombe. La CISA n’en avait pas pour ce cas de figure. Ses agents “ont dû passer du temps à en construire un pendant les premières phases de l’incident”, écrit l’agence dans son rapport. Elle recommande désormais de préparer des procédures pour “tous les besoins anticipés”, plutôt que d’improviser en temps réel.

En chiffres
1/3
des effectifs de la CISA touchés
par les coupes, congés forcés et licenciements depuis 2025
0
plan de réponse prêt
bâti pendant l'incident de mai 2026
Jan. 2025
dernier directeur permanent
poste vacant depuis

Une fuite repérée par un chercheur, signalée par le journaliste Brian Krebs

L’affaire remonte à mai 2026. Le journaliste indépendant spécialisé en cybersécurité Brian Krebs a raconté qu’un chercheur de la société GitGuardian l’avait prévenu : des quantités de mots de passe se trouvaient exposées dans un dépôt GitHub accessible au public [1]. Ces identifiants avaient été mis en ligne par un employé d’un prestataire de la CISA.

GitHub, pour situer, est la plateforme où les développeurs stockent et partagent leur code. Un dépôt public y est visible par n’importe qui. Y déposer des mots de passe donnant accès à des systèmes fédéraux revient à laisser les clés d’un bâtiment officiel collées sur la porte.

Selon Krebs, le chercheur a d’abord tenté d’alerter le prestataire, sans réponse. C’est seulement après l’intervention du journaliste auprès de la CISA que l’agence a retiré le dépôt, révoqué l’ensemble des identifiants compromis et les a remplacés pour couper court à tout usage frauduleux.

La CISA affirme qu’aucune donnée client ni donnée liée à ses missions n’a été exposée. Elle a remercié le chercheur et le journaliste pour leur signalement.

Des canaux de signalement “mal définis”, corrigés depuis

L’agence a reconnu un second point faible : les moyens permettant à des chercheurs en sécurité de la prévenir d’un problème “n’étaient pas bien définis”. Autrement dit, un expert qui repère une faille dans les systèmes fédéraux ne savait pas toujours vers qui se tourner, ni par quel canal. La CISA dit avoir modifié ce dispositif pour rendre le contact plus simple et plus rapide.

Ce détail compte. Dans le renseignement sur les failles, la vitesse fait tout. Entre le moment où un mot de passe fuite et celui où il est révoqué, chaque heure ouvre une fenêtre pour un attaquant. Que le premier réflexe d’un chercheur ait été de passer par un journaliste plutôt que par l’agence en dit long sur l’état de ses procédures.

La CISA n’a pas précisé combien de temps l’absence de plan avait retardé sa réaction. Un porte-parole n’a pas répondu dans l’immédiat à la demande de commentaire de TechCrunch.

Pourquoi la faille de la CISA inquiète

Improvisation en pleine crise
L'agence n'avait aucun plan de réponse prêt et a dû en écrire un pendant l'incident.
Canaux de signalement défaillants
Les moyens permettant aux chercheurs d'alerter la CISA étaient mal définis, désormais corrigés.
Effectifs amputés
Près d'un tiers du personnel touché par les coupes depuis janvier 2025, sans directeur permanent.
Course contre la montre
L'agence n'a pas dit combien de temps l'absence de plan a retardé sa réaction.

Une agence fragilisée depuis janvier 2025

Le contexte pèse. La CISA n’a plus de directeur permanent depuis le début du second mandat de Donald Trump, en janvier 2025 [1]. L’agence a par ailleurs encaissé des coupes budgétaires, des mises en congé forcé et des licenciements qui ont touché près d’un tiers de ses effectifs depuis l’arrivée du président.

L’incident CISA en quelques repères
Élément Détail
Date du signalement Mai 2026
Origine de la fuite Dépôt GitHub public d’un employé d’un prestataire
Alerte Chercheur de GitGuardian, relayé par le journaliste Brian Krebs
Réaction de la CISA Dépôt retiré, identifiants révoqués et remplacés
Direction permanente Vacante depuis janvier 2025
Effectifs touchés par les coupes Environ un tiers

Source : TechCrunch

Priver une agence de cybersécurité de son pilote et d’une part de ses troupes, c’est aussi rogner sa capacité à écrire, tester et actualiser ce genre de procédures en temps calme. Un plan de crise se prépare quand tout va bien, pas quand l’alerte sonne. La CISA vient d’en faire l’expérience à ses dépens, et son propre rapport ne dit pas autre chose.

Pour les entreprises et administrations qui observent la CISA comme une référence en matière de bonnes pratiques, l’épisode a valeur d’avertissement : même l’organisme censé montrer l’exemple peut se retrouver à bricoler son manuel de crise en pleine tempête.

Fuite CISA 2026 : les faits à retenir

  • La CISA a dû construire son plan de réponse pendant l'incident de mai 2026
  • La fuite provenait d'un dépôt GitHub public d'un prestataire
  • Alerte donnée par GitGuardian et relayée par Brian Krebs
  • Identifiants révoqués et remplacés après l'intervention du journaliste
  • Aucune donnée client ou de mission exposée selon l'agence
  • Direction permanente vacante depuis janvier 2025
Julien Mercier
Julien Mercier
Julien Mercier suit la tech française depuis une quinzaine d'années, des premières levées de la French Tech aux modèles de Mistral. Il s'intéresse autant aux startups qu'aux enjeux de souveraineté numérique : cloud, semi-conducteurs, cybersécurité. Sa ligne, expliquer ce qu'une annonce change vraiment, sans jargon ni esbroufe.

Sur le même sujet

Championnat de Bretagne Enduro : une moto électrique gagne en duo, 3 tours d’incertitude puis la fuite

Xavier Flick et Pierre Goupillon ont remporté dimanche 23 août la première manche du championnat de Bretagne enduro...

Coalition des volontaires pour l’Ukraine : Paris, Berlin et Londres coprésidents à Kiev, Zelensky réclame 300 missiles Patriot pour l’hiver

La Coalition des volontaires pour l'Ukraine se réunit ce lundi 24 août à Kiev, jour du 35ᵉ anniversaire...

À 18 ans, Ayyoub Bouaddi rejoint Manchester City pour 100 M€ et pulvérise le record de vente de la Ligue 1

Lille boucle la vente d'Ayyoub Bouaddi à Manchester City pour 100 millions d'euros, établissant un nouveau record pour...

Un robot chinois bat Usain Bolt sur 100 m en 9,39 secondes : Pékin affiche sa domination en robotique aux World Robot Games 2026

Des robots humanoïdes chinois ont battu plusieurs records sportifs humains ce week-end à Pékin, dont le mythique 100...