חזרה
גניבת נתוני המס של צרפת לא זוהתה במשך 7 שבועות
SiTech AI Team2 წთ. საკითხავი

גניבת נתוני המס של צרפת לא זוהתה במשך 7 שבועות

לפי דוח ANSSI, התוקף השיג נתוני מס של יותר מ-350 אלף אזרחים ויותר מ-250 אלף חברות באמצעות סיסמאות גנובות של עובדי DGFIP. הגניבה נותרה בלתי מורגשת במשך שבעה שבועות.

ביוני וביולי 2026 השיג התוקף נתונים של מאות אלפי נישומים באמצעות סיסמאות גנובות של עובדי מינהל המס של צרפת, DGFIP. גם השירות וגם סוכנות הסייבר ANSSI לא הבחינו בהוצאת הנתונים. לפי דוח ANSSI, ההתקפה לא הייתה מתוחכמת: היא אירעה בגלל אימות חלש וליקויי ניטור.

הנתונים נלקחו מ-E-Contact, כלי שדרכו נישומים שולחים מכתבים ל-DGFIP. הגניבה נוגעת ליותר מ-350 אלף יחידים וליותר מ-250 אלף חברות; החשבונות המקוונים והסיסמאות עצמם לא נפגעו. ייתכן שנחשפו מספר זיהוי, פרטי קשר, מצב משפחתי ושיעור ניכוי במקור, ולגבי חברות – שם, מספר SIREN וכתובת.

כיצד התוקף חדר למערכת

התוקף השתמש בשני נתיבים. הראשון החל בתחילת מאי עם אימותים חשודים והגיע עד E-Contact; במהלך שלושה חודשים הוא השתמש בכמה עשרות סיסמאות גנובות של עובדי DGFIP, שאותן, ככל הנראה, השיג infostealer ממכשירים אישיים. הפורטלים PIGP ו-ADER דרשו רק סיסמה. התוקף נכנס לרשת RIE של המשרדים דרך מערכות פגועות של משרד החינוך, ואפליקציות רגישות לא היו מופרדות משאר חלקי הרשת הזו. הנתיב השני עבר דרך הפורטל APEX.

מדוע לא הבחינו בגניבה

הגניבה נודעה ב-12 באוגוסט, כאשר התוקף עצמו הודיע על כך בפורום מקוון, שבעה שבועות לאחר לקיחת החלק הראשון. באוגוסט המשרד המפקח על DGFIP הסביר את אי-זיהוי הגניבה ב„התחכום של ההתקפה“. ל-DGFIP היה שגרה של תגובה לחשבונות גנובים: מרכז תפעול האבטחה (SOC) הגיב לחשבון כזה בשינוי סיסמה.

ב-7 ביוני חיפוש באמצעות חשבון גנוב עורר התראה, ואותו היום שונתה הסיסמה, אך SOC לא הבחין שהתוקף עבר מ-PIGP ל-ADER. ב-23 ביוני ספק סימן חשבון נוסף; למחרת בשעה 04:26 החלה הוצאה אוטומטית של נתונים. שינוי הסיסמה לא סגר את ההפעלה הפתוחה ב-ADER, והנתונים המשיכו לזרום במשך כמעט 16 שעות נוספות.

גם ביולי SOC הבחין בחיפושים של התוקף, אך לא בגניבה. הוא כלל לא ניטר את ADER, ואף מערכת לא קישרה בין אימותי לילה, חיבורים מ-VPN או מכתובות בהודו. 11 GB שהועברו ב-22-25 ביוני לא עוררו התראה. גם החיישנים של ANSSI עצמה נמצאים רק בגבולות RIE והאינטרנט.

מה השתנה ומה ANSSI ממליצה

בזמן כתיבת הדוח חשבונות עובדי DGFIP ב-ADER היו סגורים מ-13 באוגוסט, וב-PIGP מ-18 באוגוסט, והשירות אינו מתכוון לפתוח אותם מחדש. מתוכנן להרחיב את הניטור לכל אפליקציות העסקיות של DGFIP, להטמיע אימות חזק ולהגביל את היקף הגישה; ל-E-Contact תתווסף שלב אימות נוסף. ANSSI ממליצה שבעת שינוי סיסמה כל ההפעלות הפעילות יבוטלו, ו-MFA ישמש בכל מקום. יש לנטר אפליקציות עסקיות ב-SIEM, ואסור לאפשר גישה למשאבי עבודה ממכשירים אישיים.

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.