Злам Tchap — захоплено урядовий месенджер Франції
Зловмисники захопили легітимний обліковий запис у Tchap, суверенній урядовій платформі обміну повідомленнями Франції, отримавши доступ до системи, якою користуються сотні тисяч держслужбовців.
Що це за загроза?
У червні 2026 року Tchap — суверенна урядова платформа миттєвого обміну повідомленнями Франції — зазнала інциденту безпеки. Зловмисники не зламували шифрування й не використовували вразливість сервера. Натомість вони скомпрометували один легітимний обліковий запис користувача і через нього отримали доступ до платформи зсередини.
Tchap розробляє DINUM (міжвідомчий цифровий директорат Франції) за підтримки ANSSI, національного агентства кібербезпеки. Це офіційна альтернатива WhatsApp і Signal із власним хостингом для французького державного сектору, якою користуються сотні тисяч чиновників для внутрішньої, а подекуди й чутливої урядової комунікації.
Чому це важливо
Tchap створювався саме для того, щоб тримати урядові розмови поза комерційними платформами та в межах інфраструктури під французьким контролем. Компрометація навіть одного облікового запису є серйозною, адже:
Як відбувалася атака
Це була атака захоплення облікового запису (на основі особистості) — один із домінантних сценаріїв вторгнення у Франції 2026 року:
Чому захоплення облікових записів настільки ефективне
| Традиційна атака | Атака на основі особистості (цей випадок) |
|---|---|
| Використовує вразливість ПЗ | Використовує дійсні вкрадені облікові дані |
| Часто спричиняє тривоги безпеки | Виглядає як звичайний вхід |
| Блокується оновленнями | Не зупиняється лише оновленнями |
| Потребує технічного експлойта | Потребує лише пароля (і відсутності MFA) |
Оскільки зловмисник «входить», а не «вламується», такі вторгнення значно важче виявити — активність має легітимний вигляд, доки хтось не помітить дивну поведінку облікового запису.
Ширша картина у Франції
Інцидент із Tchap — частина хвилі атак на основі особистості та через довірених третіх сторін проти французьких державних органів у 2026 році. Останніми місяцями зловмисники також атакували France Travail, Міністерство внутрішніх справ і чутливі національні бази даних. Найбільше шкоди завдають вкрадені або повторно використані облікові дані, а не zero-day-експлойти.
Перелік тривожних ознак
Як себе захистити
- Увімкніть багатофакторну автентифікацію (MFA) на кожному робочому та урядовому обліковому записі, який її пропонує
- Ніколи не використовуйте робочі паролі повторно на інших сайтах — повторне використання є головною причиною захоплення облікових записів
- Користуйтеся менеджером паролів для створення унікальних надійних паролів для кожного сервісу
- Ставтеся з підозрою до внутрішніх повідомлень, що створюють терміновість або просять увійти чи щось підтвердити
- Перевіряйте несподівані запити від колег через другий канал (телефон, особисто)
- Тримайте пристрої вільними від інфостілер-малваре, уникаючи піратського ПЗ й неперевірених завантажень
- Регулярно переглядайте активні сесії та підключені пристрої й виходьте з невідомих
Що робити, якщо постраждали
- 1.Якщо ви підозрюєте компрометацію, негайно змініть пароль із довіреного пристрою
- 2.Відкличте всі активні сесії та повторно автентифікуйтеся на своїх пристроях
- 3.Одразу увімкніть MFA, якщо її ще не було
- 4.Невідкладно повідомте про інцидент свою ІТ-команду/команду безпеки — не чекайте певності
- 5.Попередьте колег, що повідомлення з вашого облікового запису під час інциденту можуть бути шахрайськими
- 6.У Франції державні органи мають дотримуватися процедур звітування про інциденти ANSSI
- 7.Будьте пильні щодо подальшого цільового фішингу з посиланням на витік