Le régulateur cyber US a laissé fuiter ses clefs AWS six mois
Un sous-traitant de l'agence cyber fédérale US a laissé ses clefs admin AWS GovCloud sur GitHub public six mois. Pourquoi tu ne délègues pas ta sécu.
CISA, l’agence cyber fédérale américaine, vient de découvrir que son propre sous-traitant Nightwing avait laissé traîner pendant six mois un dépôt GitHub public bourré de clefs admin AWS GovCloud. Personne chez eux ne s’en est aperçu. C’est GitGuardian, depuis l’extérieur, qui a tiré la sonnette.
Le fait
Le 22 mai 2026, Brian Krebs publie l’enquête. Un salarié de Nightwing, sous-traitant historique de la CISA basé à Dulles en Virginie, a créé le 13 novembre 2025 un dépôt GitHub baptisé sobrement « Private-CISA ». Le mot « Private » dans le nom, le réglage public dans les paramètres. Le repo est resté en ligne, accessible à n’importe qui, jusqu’à mi-mai 2026. Six mois.
À l’intérieur, du lourd. Trois jeux de clefs d’administration pour des comptes AWS GovCloud, l’environnement cloud d’Amazon dédié aux agences fédérales américaines, certifié FedRAMP High pour héberger des données sensibles non classifiées (CUI).
Des tokens d’accès, des clefs SSH, des logs internes, et des mots de passe en clair suivant le pattern « plateforme-année » que ton stagiaire de troisième n’oserait pas tenter. Plus quelques documents internes sur les processus de développement logiciel de l’agence. Ben autant dire presque rien quoi !
Et la détection ? Ni interne CISA, ni audit Nightwing. C’est Guillaume Valadon, chercheur chez GitGuardian, qui scanne en continu les dépôts publics à la recherche de secrets oubliés, qui a trouvé le repo. Krebs et la boîte conseil Seralys ont notifié la CISA, qui a fait retirer le repo. Cerise : les clefs AWS sont restées valides 48 heures de plus après la suppression du dépôt. Le temps que l’agence se décide à les révoquer.
La déclaration officielle CISA tient en une phrase, on l’a déjà vue cent fois : « rien n’indique à ce stade que des données sensibles aient été compromises ». Nightwing renvoie sur CISA, CISA renvoie sur l’enquête. Krebs qualifie l’épisode d’« une des fuites de données gouvernementales les plus scandaleuses de l’histoire récente », et Bruce Schneier reprend la formule sans la nuancer.
Pourquoi ça compte pour toi
Tu n’es pas la CISA, tu n’as pas de sous-traitant Nightwing, tu n’utilises pas AWS GovCloud. Très bien. Maintenant, fais le calcul froid. L’agence qui dicte aux administrations US les règles de l’art en cybersécurité, qui publie les guides « secure by design » et les alertes CVE que toute l’industrie suit, vient de laisser ses propres clefs d’admin cloud en libre accès pendant six mois sans s’en rendre compte. Ni un sous-traitant douteux, ni un SaaS de troisième zone : le régulateur cyber lui-même.
L’argument est structurel, pas anecdotique. Quand tu confies tes secrets à un tiers, peu importe son sérieux affiché, tu hérites de toute sa chaîne de sous-traitance. CISA confie à Nightwing, Nightwing emploie quelqu’un, ce quelqu’un pousse sur GitHub. Le maillon faible compromet toute la chaîne en un instant. C’est déjà assez grave en soi. Mais si tu ajoutes à ça la flambée des menaces IA, tu obtiens potentiellement une porte d’entrée sur des systèmes plus confidentiels encore.
On va en revenir à toi. Tu as un repo GitHub perso ? Tu as déjà collé une clef d’API dans un commit pour « tester rapidement » avant d’oublier de la sortir de l’historique ? Tu utilises un gestionnaire de mots de passe cloud propriétaire pour des creds qui ouvrent ton infra ? Tu fais confiance à un éditeur SaaS sous juridiction étrangère pour garder tes secrets bien chiffrés chez lui ? Le radar CISA, c’est toi en miniature, mais avec moins de zéros sur les conséquences.
L’angle MacSouverain ne change pas d’un millimètre depuis le premier article. Tes secrets, tu les gardes chez toi. Sur ta machine, dans ton coffre local, sous ta clef. Tu peux déléguer la mise en page, la synchro, la sauvegarde chiffrée. Tu ne délègues pas la sécurité elle-même. Parce que le jour où ton fournisseur se vautre, et il se vautrera, tu veux que le rayon de l’explosion s’arrête à lui.
Ce que tu fais maintenant
1. Refais l’inventaire de ce que tu confies aujourd’hui à un tiers cloud.
Sors une feuille. Mots de passe, mails, agenda, contacts, fichiers, notes, sauvegardes photos. Pour chacun, écris où c’est stocké et qui a la clef de déchiffrement. Si la réponse à “qui a la clef” est “le fournisseur, ou un de ses sous-traitants”, tu es exactement dans la position de la CISA. Tu fais confiance à une chaîne dont tu ne contrôles pas un maillon. La CISA y croyait aussi.
2. Choisis tes fournisseurs cloud sur le critère “chiffré bout-en-bout, clef côté lecteur”.
Pour ce que tu dois forcément mettre dans le cloud (synchro multi-appareils, partage, sauvegarde), n’accepte que des fournisseurs qui ne peuvent pas lire ton contenu, même s’ils en avaient envie ou qu’on le leur demandait.
Côté mail et stockage : Proton ou Tuta, juridiction européenne, chiffrement bout-en-bout par défaut. Côté VPN : Mullvad ou Proton VPN, sans logs. La différence avec AWS, Google Drive, iCloud non-ADP : tu n’as pas à croire le fournisseur sur parole, l’architecture rend la fuite techniquement inexploitable.
3. Ce qui se passe chez toi reste chez toi.
Ce que tu peux garder local, garde-le local. Photos, archives, documents sensibles, sauvegardes : un disque externe chiffré APFS chez toi, plus un deuxième exemplaire chiffré que tu déposes chez un proche ou dans un coffre. Si tu as besoin de synchroniser des fichiers entre tes propres machines sans passer par un tiers, Syncthing fait du P2P direct entre tes appareils, point. Tu ne montes pas dans le cloud par défaut, tu y montes par choix réfléchi. La règle CISA s’applique en miniature à chacun : le jour où ton fournisseur se vautre, et il se vautrera, tu veux que le rayon de l’explosion s’arrête à lui, pas qu’il t’emporte avec.
Sources
- CISA Admin Leaked AWS GovCloud Keys on GitHub, Krebs on Security, 22/05/2026 (source primaire)
- CISA Security Leak, Schneier on Security, 22/05/2026 (reprise commentée)
- GitGuardian, scanner de secrets dans les dépôts publics
Voir aussi
Des termes techniques ? Consulte le glossaire.