DINUM, de digitale directie van de Franse overheid, heeft gewaarschuwd dat hackers via een gekaapt gebruikersaccount het versleutelde berichtenplatform Tchap hebben weten te compromitteren. Tchap is een intern ontwikkeld instant messaging- en samenwerkingsplatform, speciaal ontworpen voor de Franse publieke sector en gebaseerd op het gedecentraliseerde Matrix-protocol.

Het platform, dat sinds 2018 in samenwerking met ANSSI, de Franse cybersecurityautoriteit, is ontwikkeld, telt inmiddels meer dan 300.000 maandelijkse gebruikers en is meer dan 500.000 keer gedownload via de Google Play Store. Dit aantal groeide aanzienlijk nadat premier François Bayrou in augustus 2025 het gebruik van Tchap verplicht stelde en buitenlandse apps verbood voor werkcommunicatie onder ambtenaren, zoals vastgelegd in een officiële circulaire.

DINUM maakte maandag bekend dat ANSSI zondag een beveiligingsincident op Tchap detecteerde waarbij een bedreigingsactor via een gecompromitteerd gebruikersaccount toegang kreeg tot het platform. De Franse digitale directie heeft de Franse privacytoezichthouder CNIL geïnformeerd vanwege mogelijke blootstelling van persoonlijke gegevens die in gesprekken gedeeld werden en waartoe de aanvaller mogelijk toegang had. Tevens zijn alle Tchap-gebruikers gewaarschuwd en herinnerd aan het feit dat openbare chatrooms voor iedere gebruiker toegankelijk zijn en niet versleuteld zijn.

Volgens een persbericht van DINUM is het account dat de kwaadaardige acties uitvoerde geïdentificeerd en direct geblokkeerd om de aanhoudende toegang van de aanvaller te beëindigen. Het onderzoek loopt nog en richt zich onder meer op het analyseren van logbestanden om vast te stellen welke gesprekken de aanvaller kon inzien en welke data mogelijk is buitgemaakt. Gebruikers werden erop gewezen dat in openbare chatrooms geen persoonlijke, gevoelige of vertrouwelijke informatie gedeeld mag worden, conform de gebruiksvoorwaarden van Tchap.

Hoewel DINUM geen verdere details heeft vrijgegeven, claimde een bedreigingsactor het incident in het weekend en deelde een voorbeeld van gestolen bestanden. Volgens de aanvaller werd toegang verkregen via een social engineering-aanval op een geldig account binnen de onderwijsomgeving van Tchap. Daarnaast zou de aanvaller hardcoded LDAP-credentials hebben buitgemaakt, die via een PowerShell-script van een regionale directeur van de Franse belastingdienst gelekt zouden zijn. Ook zouden meer dan 13,5 GB aan documenten en mediabestanden, bijna 650.000 berichten en informatie van ruim 73.000 accounts zijn buitgemaakt, waaronder e-mailadressen, organisatiegegevens, vergaderlinks en metadata van accounts en apparaten.

De aanvaller stelt dat alle ooit gedeelde bestanden op Tchap zonder token gedownload kunnen worden, ongeacht op welke server ze staan. Dit zou mogelijk zijn doordat mediabestanden via berichten-URL's vrij toegankelijk zijn. DINUM reageerde niet direct op vragen over het incident. Eerder deze maand werd een 15-jarige verdachte aangehouden die mogelijk betrokken was bij het verkopen van data uit een eerdere cyberaanval op ANTS, de Franse instantie voor officiële identiteitsdocumenten.