Demandes d’urgence de données et usurpation d’identité des forces de l’ordre : la position d’Onion Mail

Ces dernières années, une nouvelle catégorie d’abus a émergé dans le paysage de la cybersécurité : l’usurpation d’identité d’agents des forces de l’ordre et d’agences gouvernementales par des groupes criminels organisés, réalisée par l’utilisation de domaines de messagerie gouvernementaux compromis ou similaires. L’objectif de ces attaques est d’obtenir des données d’utilisateurs auprès de fournisseurs de services en ligne par le biais de ce qui apparaît comme des demandes d’urgence de données (Emergency Data Requests, EDR) légitimes ou des procédures légales, alors qu’en réalité les demandes proviennent d’acteurs malveillants opérant sous des identifiants institutionnels volés.

Il ne s’agit pas d’un phénomène marginal. Le 4 novembre 2024, l’Internet Crime Complaint Center du FBI a publié la notification au secteur privé 20241104-001, avertissant explicitement les entreprises basées aux États-Unis de l’augmentation des demandes d’urgence de données frauduleuses soumises à l’aide de comptes de messagerie gouvernementaux américains et étrangers compromis. La notification documente que des identifiants compromis sont ouvertement échangés sur des forums criminels, que cette pratique était initialement associée à des groupes tels que Lapsus$, et que le volume et l’accessibilité de tels identifiants ont considérablement augmenté.

Les reportages d’investigation indépendants de Brian Krebs sur KrebsOnSecurity, les recherches publiées par Mandiant, et les divulgations publiques de grandes plateformes ont confirmé le même schéma dans plusieurs juridictions. Des comptes de messagerie appartenant à des forces de police et à des organismes gouvernementaux dans des pays d’Asie, d’Europe, d’Amérique du Sud et d’Afrique ont été observés en vente sur des forums clandestins pour aussi peu que vingt dollars par compte.

L’implication est significative : tout fournisseur de services en ligne qui s’est appuyé sur l’authenticité d’un domaine de messagerie gouvernemental comme facteur de vérification principal pour les demandes des forces de l’ordre opère désormais dans un environnement de menace fondamentalement transformé. Cet article explique comment Onion Mail et sa société mère Onion Search Engine LLC abordent ce problème, ce que nous avons toujours fait, ce que nous avons récemment appris, et comment nous faisons évoluer nos processus à l’avenir. Nous publions ceci car nous pensons que la transparence est la seule réponse légitime à un problème de cette nature.

Ce qu’un service comme Onion Mail reçoit, et le cadre juridique

Onion Search Engine LLC est une société enregistrée dans l’État de New York, aux États-Unis. À ce titre, elle est soumise au droit des États-Unis, notamment à l’Electronic Communications Privacy Act (ECPA), au Stored Communications Act, et aux dispositions applicables en matière de coopération avec les autorités chargées de l’application de la loi par le biais d’assignations, d’ordonnances judiciaires et de mandats de perquisition. Comme tout fournisseur de services en ligne qui opère légalement, Onion Mail reçoit des demandes de données de la part d’agences chargées de l’application de la loi dans diverses juridictions et y répond dans le cadre du droit applicable. Cela n’a rien d’exceptionnel ; il s’agit de l’obligation de base de toute entreprise technologique légitime.

La question pertinente n’est pas de savoir si de telles demandes sont reçues, mais comment elles sont vérifiées, quelles informations peuvent effectivement être fournies, et quelles protections existent pour les utilisateurs contre la surveillance illégale et l’abus par usurpation d’identité. Le reste de cet article aborde ces trois points en détail.

L’architecture d’Onion Mail : comment les utilisateurs contrôlent leur propre confidentialité

Onion Mail est conçu autour d’un principe fondamental : c’est l’utilisateur, et non le fournisseur, qui doit déterminer le niveau d’anonymat et de protection appliqué à ses communications. Le service est construit de telle sorte que cela ne soit pas une affirmation marketing mais une réalité technique, vérifiable à tout moment par l’utilisateur lui-même.

Options d’accès réseau

Les utilisateurs peuvent accéder à Onion Mail via des connexions HTTPS standard, via un VPN de leur choix, ou nativement via le réseau Tor. Onion Mail exploite une adresse .onion dédiée, ce qui signifie que le service est accessible directement depuis Tor sans aucun passage par un nœud de sortie. Lorsqu’un utilisateur se connecte via Tor ou via l’adresse .onion, la connexion ne produit pas d’adresse IP d’origine pouvant être associée à l’identité réseau réelle de l’utilisateur.

Chiffrement des messages

Onion Mail intègre le chiffrement PGP nativement dans l’interface utilisateur. Lorsque les utilisateurs échangent des messages en utilisant PGP, le contenu de ces messages est chiffré de bout en bout ; le fournisseur ne détient pas les clés de déchiffrement et ne peut pas lire le corps des messages. Il ne s’agit pas d’une implémentation cryptographique propriétaire mais d’une intégration de la norme OpenPGP ouverte, auditée et largement déployée.

Récupération de compte sans numéros de téléphone

Onion Mail n’exige pas de numéro de téléphone pour la création ou la récupération de compte. La récupération de compte est gérée via un identifiant Tox, exploitant le protocole de messagerie décentralisée Tox open source. Cela signifie que le service ne détient pas de numéro de téléphone qui pourrait être assigné à comparaître, divulgué ou utilisé comme identifiant de corrélation.

Le widget de sécurité visible par l’utilisateur

Chaque utilisateur d’Onion Mail voit, dans son profil, un indicateur en temps réel de l’état de sécurité de sa session et de son compte. Le widget indique si la connexion est actuellement acheminée via Tor ou un VPN, si les messages reçus sont chiffrés avec PGP, et si la configuration globale atteint le niveau de protection attendu par l’utilisateur. L’utilisateur n’a pas besoin de faire confiance aux déclarations du fournisseur concernant la confidentialité ; le widget communique la réalité technique de chaque session.

Le panneau des événements de sécurité

Chaque utilisateur peut accéder à https://onionmail.org/account/security/events et consulter les adresses IP de connexion enregistrées pour son propre compte. Si un utilisateur a accédé au service via Tor, aucune adresse IP exploitable n’apparaît dans ce journal, car il n’y en a aucune à enregistrer. Ceci est vérifiable par chaque utilisateur, sur son propre compte, à tout moment.

La philosophie derrière cette architecture est ce que l’on appelle parfois une approche sans confiance : on ne demande pas à l’utilisateur de croire le fournisseur sur parole. On demande à l’utilisateur de vérifier, via des indicateurs intégrés au produit et via le recours à des outils tiers open source (Tor, OpenPGP, Tox), que les protections fonctionnent comme décrit.

Ce qu’Onion Mail peut et ne peut pas fournir en réponse à une demande légale

Une conséquence de l’architecture décrite ci-dessus est que les informations disponibles pour le fournisseur, et donc les informations qui pourraient potentiellement être produites en réponse à une demande légale, dépendent entièrement des choix effectués par l’utilisateur.

Lorsqu’un utilisateur accède à Onion Mail exclusivement via le réseau Tor et utilise le chiffrement PGP pour sa correspondance, le fournisseur ne détient pas d’informations IP identifiantes significatives et ne détient pas le contenu des messages sous forme lisible. Il n’y a aucune décision à prendre quant à la « divulgation » de ces informations, car elles n’existent pas dans un état exploitable au sein de nos systèmes.

Lorsqu’un utilisateur accède au service via un VPN et utilise PGP, le fournisseur enregistre l’adresse IP du point de sortie du VPN, et non l’IP réelle de l’utilisateur, et le contenu des messages reste chiffré.

Lorsqu’un utilisateur accède au service via une connexion standard sans chiffrement PGP, le fournisseur enregistre l’adresse IP d’origine et stocke le contenu des messages dans la forme standard requise pour exploiter un service de messagerie électronique.

Dans tous les cas, ce que nous pouvons produire correspond à ce qui est techniquement présent dans nos systèmes. L’architecture est intentionnellement conçue pour que l’utilisateur, et non le fournisseur, détermine cette base de référence.

C’est la signification de notre position selon laquelle la confidentialité et l’anonymat sont des valeurs fondamentales : elles sont intégrées dans la structure technique du service, et non promises comme une politique qui pourrait être inversée.

Onion Search Engine LLC et la plateforme destinée aux forces de l’ordre

Il est important d’être clair sur un point structurel, car nous avons constaté une confusion à ce sujet dans les discussions publiques. Onion Mail est un service de messagerie électronique. Onion Search Engine LLC est la société américaine qui possède et exploite Onion Mail, ainsi que d’autres services, notamment une plateforme conçue pour permettre aux agences vérifiées des forces de l’ordre de soumettre des demandes de données de manière structurée et auditable.

Cette plateforme a été conçue pour répondre à un problème réel : les agences des forces de l’ordre soumettent fréquemment des demandes de données par courrier électronique, dans des formats incohérents, avec des degrés variables de vérifiabilité. Un portail spécialement conçu permet de normaliser, consigner et répondre aux demandes avec une plus grande clarté procédurale que la correspondance électronique ad hoc. Des plateformes similaires existent pour les principaux fournisseurs du secteur.

L’accès à cette plateforme n’est pas ouvert au public. Il est réservé aux entités gouvernementales vérifiées. Jusqu’à récemment, la vérification de ces entités reposait substantiellement sur l’authenticité des domaines de messagerie gouvernementaux utilisés lors du processus d’inscription et de demande. Cela nous amène au problème central que cet article aborde.

Le problème actuel : canaux de messagerie gouvernementaux compromis

Le modèle de vérification des demandeurs des forces de l’ordre via l’authenticité de leur domaine de messagerie gouvernemental reposait sur une hypothèse implicite : que les comptes de messagerie gouvernementaux sont raisonnablement bien protégés et qu’un message provenant d’un domaine légitime .gov, .gov.xx, police.xx, ou équivalent peut être traité comme provenant d’un agent légitime de cette agence.

Cette hypothèse a été substantiellement érodée par le phénomène documenté de compromission massive d’identifiants affectant les systèmes de messagerie des forces de l’ordre et des gouvernements dans plusieurs juridictions. Comme rapporté par le FBI dans la notification de novembre 2024 citée ci-dessus, par KrebsOnSecurity, et par d’autres sources réputées, les identifiants de messagerie gouvernementaux compromis sont désormais une marchandise sur les marchés criminels. Le vecteur d’attaque n’est pas l’infrastructure technique de fournisseurs comme Onion Mail ; c’est la posture de sécurité des comptes de messagerie institutionnels eux-mêmes, qui sont vulnérables au hameçonnage, à la réutilisation d’identifiants, aux infections par voleurs d’informations et à la compromission interne.

Nous avons également reçu des communications directes, y compris de sources hostiles, indiquant une sensibilisation dans les milieux criminels au fait que ce vecteur d’attaque est activement exploité. Ces communications, combinées aux incidents publiquement documentés affectant plusieurs fournisseurs de services dans le secteur, conduisent à une seule conclusion : le domaine de messagerie gouvernemental, considéré isolément, ne peut plus être traité comme une preuve suffisante d’une origine légitime des forces de l’ordre.

Un incident sur notre plateforme destinée aux forces de l’ordre : ce qui s’est passé et comment nous avons répondu

Conformément à notre engagement en matière de transparence, nous aborderons un incident survenu sur notre plateforme destinée aux forces de l’ordre.

Un acteur malveillant a obtenu l’accès à la plateforme en s’inscrivant avec des identifiants provenant d’un canal de messagerie gouvernemental compromis. Parce que l’inscription est arrivée via ce qui semblait être une source institutionnelle légitime — un domaine de messagerie gouvernemental vérifié — la demande a passé notre processus de vérification alors standard. Ceci est cohérent avec le schéma documenté par le FBI : lorsque le canal institutionnel en amont lui-même est compromis, la vérification en aval basée sur ce canal produira un faux positif.

L’incident n’a impliqué aucune compromission de l’infrastructure technique d’Onion Mail ou d’Onion Search Engine LLC. Nos systèmes n’ont pas été violés. L’attaque a réussi contre le processus de vérification, et non contre les systèmes.

Notre surveillance interne a identifié des anomalies dans l’activité de ce compte. L’accès a été suspendu, le compte a été révoqué, et nos procédures de vérification ont été renforcées pour ajouter des contrôles au-delà de la seule vérification du domaine de messagerie. La plateforme elle-même a été mise hors ligne pendant que nous restructurons ses procédures d’accès pour refléter l’environnement de menace modifié.

Nous documentons cet incident ici parce que nous estimons qu’il illustre exactement la dynamique décrite dans cet article, et parce que nous pensons que les fournisseurs de services ont la responsabilité d’être transparents lorsque leurs processus rencontrent les limites des hypothèses industrielles dominantes. La même approche de surveillance continue qui a identifié les anomalies sur la plateforme des forces de l’ordre a également été appliquée du côté d’Onion Mail, où des schémas suspects dans la correspondance des forces de l’ordre nous ont conduits à révoquer la coopération avec des canaux spécifiques lorsque des anomalies de vérification ont été détectées.

Comment Onion Search Engine LLC fonctionnera à l’avenir

À la lumière de la compromission documentée des canaux de messagerie gouvernementaux en tant que facteur de vérification, nos processus évoluent. Nous continuerons à coopérer avec les autorités légitimes des forces de l’ordre par les moyens requis par la loi applicable. Ce qui change, c’est la manière dont les demandeurs sont vérifiés.

La vérification ne reposera plus sur un seul facteur, y compris l’authenticité apparente d’un domaine de messagerie gouvernemental. La vérification multicanal, la confirmation indépendante de l’identité des agents par le biais de contacts institutionnels établis par des moyens vérifiés, et des contrôles procéduraux au-delà de l’examen de documents feront partie de notre processus à l’avenir. Nous ne publions pas les détails opérationnels de ces contrôles car cela aiderait précisément les acteurs de menace décrits dans cet article.

Cette évolution ne représente pas un retrait de nos obligations légales. Onion Search Engine LLC demeure une société des États-Unis soumise au droit des États-Unis et continuera à répondre aux procédures légales. Ce qui change, c’est le niveau de preuve que nous appliquons avant d’accepter qu’une demande provienne de l’agence qu’elle prétend représenter.

Pour les forces de l’ordre : comment réduire l’exposition à l’usurpation d’identité

Nous reconnaissons que les institutions les plus affectées par cette catégorie d’abus sont les agences légitimes des forces de l’ordre dont les identifiants sont volés et usurpés. Nous proposons les observations suivantes, qui sont cohérentes avec les bonnes pratiques générales de sécurité :

Les identifiants des agents utilisés pour la messagerie institutionnelle doivent être protégés par une authentification multifacteur utilisant des jetons matériels ou des mécanismes comparables plutôt que des codes basés sur SMS. Les systèmes de messagerie institutionnels doivent surveiller les schémas d’accès anormaux, en particulier l’authentification depuis des emplacements géographiques inattendus ou via des réseaux d’anonymisation. Les demandes légales sortantes aux fournisseurs de services devraient, dans la mesure du possible, être transmises par des canaux documentés et vérifiés plutôt que par messagerie électronique ponctuelle, et les réponses des fournisseurs devraient être attendues par les mêmes canaux. Les agences qui pensent que leurs identifiants ou ceux d’un collègue ont pu être compromis doivent contacter les fournisseurs affectés par des canaux institutionnels vérifiés et envisager de notifier le FBI via IC3.

Ce ne sont pas de nouvelles recommandations. Ce sont les recommandations que le paysage des menaces a maintenant rendues inévitables.

Notre position

Onion Mail existe pour protéger la vie privée et l’anonymat de ses utilisateurs. Ces valeurs ne sont pas des slogans ; elles sont encodées dans l’architecture technique du service. Les utilisateurs accèdent via Tor ou VPN, chiffrent leurs messages avec PGP, récupèrent leurs comptes sans numéros de téléphone, et vérifient l’état de leur propre protection via des indicateurs intégrés au produit. Le fournisseur, par conception, détient moins d’informations sur l’utilisateur que l’utilisateur n’a la possibilité d’en partager.

Ces valeurs sont pleinement compatibles avec le fonctionnement en tant qu’entreprise légale. Onion Search Engine LLC est une société enregistrée aux États-Unis qui se conforme aux lois qui lui sont applicables. La protection de la vie privée et la conformité légale ne sont pas en tension lorsque le service est conçu correctement. Nous protégeons les utilisateurs contre la surveillance illégale, l’usurpation d’identité abusive, et la compromission de canaux institutionnels qu’ils n’ont pas le pouvoir de contrôler. Nous coopérons avec les autorités légitimes par des moyens vérifiés, dans le cadre de la loi.

Nous ne sommes pas, et n’avons jamais été, un service conçu pour aider ceux qui cherchent à échapper à une surveillance légale légitime. Nous ne sommes pas non plus un service qui traitera les demandes frauduleuses comme légitimes simplement parce qu’elles arrivent par des canaux que l’industrie a, jusqu’à présent, traités comme faisant autorité.

Le modèle de confiance que l’industrie a utilisé pour la vérification des forces de l’ordre change parce que l’environnement de menace a changé. Cet article fait partie de notre réponse à ce changement : une déclaration publique, documentée et vérifiable de ce que nous faisons, de ce que nous avons fait, de ce que nous avons appris, et de la manière dont nous fonctionnerons à l’avenir.

Pour de plus amples informations, notre Politique de confidentialité et nos Conditions d’utilisation décrivent en détail le cadre juridique dans lequel Onion Mail fonctionne. Les utilisateurs souhaitant vérifier l’état de la sécurité de leur propre compte peuvent le faire à tout moment à l’adresse https://onionmail.org/account/security/events.