العودة
سرقة بيانات الضرائب الفرنسية لم يلاحظها أحد لمدة 7 أسابيع
SiTech AI Team3 წთ. საკითხავი

سرقة بيانات الضرائب الفرنسية لم يلاحظها أحد لمدة 7 أسابيع

وفق تقرير ANSSI، حصل المهاجم عبر كلمات مرور مسروقة لموظفي DGFIP على بيانات ضريبية لأكثر من 350 ألف مواطن وأكثر من 250 ألف شركة. وبقيت السرقة دون ملاحظة لمدة سبعة أسابيع.

في يونيو ويوليو 2026، حصل المهاجم على بيانات مئات الآلاف من دافعي الضرائب عبر كلمات مرور مسروقة لموظفي الإدارة الضريبية الفرنسية DGFIP. ولم تتمكن الخدمة ولا وكالة الأمن السيبراني ANSSI من ملاحظة تسريب البيانات. ووفق تقرير ANSSI، لم يكن الهجوم متطورًا: فقد حدث بسبب ضعف المصادقة وثغرات المراقبة.

أُخذت البيانات من E-Contact، وهي أداة يرسل عبرها دافعو الضرائب رسائل إلى DGFIP. وتشمل السرقة أكثر من 350 ألف شخص طبيعي وأكثر من 250 ألف شركة؛ أما الحسابات وكلمات المرور عبر الإنترنت نفسها فلم تتضرر. وربما ظهرت أرقام الهوية وبيانات الاتصال والحالة العائلية ومعدل الاستقطاع، أما الشركات فيشملها الاسم ورقم SIREN والعنوان.

كيف وصل المهاجم إلى النظام

استخدم المهاجم مسارين. بدأ الأول مطلع مايو بعمليات مصادقة مشبوهة ووصل إلى E-Contact؛ واستخدم خلال ثلاثة أشهر عشرات من كلمات مرور موظفي DGFIP المسروقة، التي حصل عليها على الأرجح برنامج infostealer من أجهزة شخصية. وكانت بوابتا PIGP وADER تطلبان كلمة المرور فقط. ودخل المهاجم إلى شبكة RIE الخاصة بالوزارات من أنظمة وزارة التربية المتضررة، ولم تكن التطبيقات الحساسة معزولة عن بقية هذه الشبكة. ومر المسار الثاني عبر بوابة APEX.

لماذا لم يلاحظوا السرقة

أصبحت السرقة معروفة في 12 أغسطس، عندما أعلن المهاجم عنها بنفسه في منتدى عبر الإنترنت، بعد سبعة أسابيع من أخذ الجزء الأول. وفي أغسطس، عزت الوزارة المشرفة على DGFIP عدم ملاحظة السرقة إلى «تعقيد الهجوم». وكان لدى DGFIP روتين للتعامل مع الحسابات المسروقة: كان مركز عمليات الأمن (SOC) يستجيب لمثل هذا الحساب بتغيير كلمة المرور.

في 7 يونيو، أثار بحث باستخدام حساب مسروق إنذارًا، وغُيّرت كلمة المرور في اليوم نفسه، لكن SOC لم يلاحظ أن المهاجم انتقل من PIGP إلى ADER. وفي 23 يونيو، وضع المزوّد علامة على حساب آخر؛ وفي اليوم التالي عند الساعة 04:26 بدأ الاستخراج التلقائي للبيانات. ولم يغلق تغيير كلمة المرور جلسة مفتوحة على ADER، واستمرت البيانات بالتدفق لنحو 16 ساعة أخرى.

وفي يوليو أيضًا لاحظ SOC عمليات بحث المهاجم، لا السرقة. لم يكن يراقب ADER إطلاقًا، ولم يكن أي نظام يربط عمليات المصادقة الليلية، أو الاتصالات من VPN أو من عناوين في الهند. ولم يُثر حجم 11 GB المتبادل في 22-25 يونيو أي إنذار. كما أن مستشعرات ANSSI نفسها موجودة فقط عند حدود RIE والإنترنت.

ما الذي تغيّر وما الذي يوصي به ANSSI

بحلول وقت كتابة التقرير، كانت حسابات موظفي DGFIP على ADER مغلقة منذ 13 أغسطس، وعلى PIGP منذ 18 أغسطس، ولا تعتزم الخدمة إعادة فتحها. ومن المخطط توسيع المراقبة لتشمل جميع تطبيقات الأعمال في DGFIP، وإدخال مصادقة قوية وتقييد حجم الوصول؛ وستُضاف إلى E-Contact خطوة مصادقة إضافية. ويوصي ANSSI بإلغاء جميع الجلسات النشطة عند تغيير كلمة المرور واستخدام MFA في كل مكان. وينبغي مراقبة تطبيقات الأعمال في SIEM، ويجب منع الوصول إلى موارد العمل من الأجهزة الشخصية.

SSiTech

SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي

نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.