
Fransada vergi məlumatlarının oğurlanması 7 həftə hiss olunmadı
ANSSI hesabatına görə, hücumçu DGFIP əməkdaşlarının oğurlanmış parolları ilə 350 mindən çox vətəndaşın və 250 mindən çox şirkətin vergi məlumatlarını əldə edib. Oğurluq yeddi həftə diqqətdən kənar qaldı.
2026-cı ilin iyun və iyulunda hücumçu Fransanın vergi administrasiyası DGFIP-in əməkdaşlarının oğurlanmış parolları ilə yüz minlərlə vergi ödəyicisinin məlumatlarını əldə edib. Məlumatların çıxarılmasını nə xidmət, nə də kibertəhlükəsizlik agentliyi ANSSI fərq edə bilmədi. ANSSI hesabatına görə, hücum mürəkkəb deyildi: bu, zəif avtorizasiya və monitorinq çatışmazlıqları səbəbindən baş verdi.
Məlumatlar E-Contact-dən götürülüb, bu, vergi ödəyicilərinin DGFIP-ə məktub göndərdiyi vasitədir. Oğurluq 350 mindən çox fiziki şəxsə və 250 mindən çox şirkətə aiddir; onlayn hesablar və parolların özləri zərər görməyib. Ehtimal olunur ki, identifikasiya nömrəsi, əlaqə məlumatları, ailə vəziyyəti və tutulma dərəcəsi görünə bilər, şirkətlərə isə ad, SIREN nömrəsi və ünvan aiddir.
Hücumçu sistemə necə daxil oldu
Hücumçu iki yoldan istifadə edib. Birinci yol may ayının əvvəlində şübhəli avtorizasiyalarla başlayıb və E-Contact-a çatıb; o, üç ay ərzində DGFIP əməkdaşlarının oğurlanmış bir neçə onlarla parolunu istifadə edib, onların da, ehtimal ki, infostealer tərəfindən şəxsi cihazlardan əldə edilib. PIGP və ADER portalları yalnız parol tələb edirdi. Hücumçu nazirliklərin RIE şəbəkəsinə təhsil nazirliyinin zədələnmiş sistemlərindən daxil olub, həssas tətbiqlər isə bu şəbəkənin qalan hissəsindən ayrılmamışdı. İkinci yol APEX portalından keçirdi.
Oğurluq niyə fərq edilmədi
Oğurluq avqustun 12-də məlum oldu, o zaman hücumçu bu barədə onlayn forumda özü bəyan etdi, birinci hissənin götürülməsindən yeddi həftə sonra. Avqustda DGFIP-ə nəzarət edən nazirlik oğurluğun fərq edilməməsini “hücumun mürəkkəbliyi” ilə izah edirdi. DGFIP-in oğurlanmış hesablara reaksiya rutini var idi: Təhlükəsizlik Əməliyyatları Mərkəzi (SOC) belə hesaba parolun dəyişdirilməsi ilə cavab verirdi.
İyunun 7-də oğurlanmış hesabla axtarış həyəcan yaratdı və həmin gün parol dəyişdirildi, lakin SOC hücumçunun PIGP-dən ADER-ə keçdiyini fərq edə bilmədi. İyunun 23-də provayder daha bir hesabı işarələdi; növbəti gün saat 04:26-da məlumatların avtomatik çıxarılması başladı. Parolun dəyişdirilməsi ADER-də açıq sessiyanı bağlamadı və məlumatlar daha təxminən 16 saat ərzində ötürüldü.
İyulda da SOC hücumçunun axtarışlarını fərq etdi, oğurluğu yox. O, ADER-i ümumiyyətlə izləmirdi və heç bir sistem gecə avtorizasiyalarını, VPN-dən və ya Hindistan ünvanlarından bağlantıları əlaqələndirmirdi. İyunun 22-25-də mübadilə edilən 11 GB həyəcan yaratmırdı. ANSSI-nin öz sensorları da yalnız RIE və internet sərhədlərindədir.
Nə dəyişdi və ANSSI nə məsləhət görür
Hesabat yazıldığı vaxt DGFIP əməkdaşlarının ADER-dəki hesabları avqustun 13-dən, PIGP-dəki hesabları isə avqustun 18-dən bağlı idi və xidmət onları yenidən açmağı planlaşdırmır. DGFIP-in bütün biznes tətbiqlərində monitorinqin genişləndirilməsi, güclü avtorizasiyanın tətbiqi və giriş həcminin məhdudlaşdırılması planlaşdırılır; E-Contact-a əlavə avtorizasiya mərhələsi əlavə olunacaq. ANSSI tövsiyə edir ki, parol dəyişdirilərkən bütün aktiv sessiyalar ləğv edilsin və MFA hər yerdə istifadə olunsun. Biznes tətbiqləri SIEM-də monitorinq edilməlidir, şəxsi cihazlardan iş resurslarına giriş isə icazə verilməməlidir.
SiTech — AI ilə gücləndirilmiş veb hazırlanması
Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.