Վերադառնալ
Ֆրանսիայի հարկային տվյալների գողությունը 7 շաբաթ ոչ ոք չնկատեց
SiTech AI Team2 წთ. საკითხავი

Ֆրանսիայի հարկային տվյալների գողությունը 7 շաբաթ ոչ ոք չնկատեց

ANSSI-ի զեկույցի համաձայն՝ հարձակվողը DGFIP-ի աշխատակիցների գողացված գաղտնաբառերով ստացել է 350 հազարից ավելի քաղաքացիների և 250 հազարից ավելի ընկերությունների հարկային տվյալներ։ Գողությունը յոթ շաբաթ աննկատ մնաց։

2026 թվականի հունիսին և հուլիսին հարձակվողը Ֆրանսիայի հարկային ադմինիստրացիայի՝ DGFIP-ի աշխատակիցների գողացված գաղտնաբառերով ձեռք բերեց հարյուր հազարավոր հարկատուների տվյալներ։ Տվյալների արտահոսքը ոչ ծառայությունը, ոչ էլ կիբերանվտանգության գործակալություն ANSSI-ն չնկատեց։ ANSSI-ի զեկույցի համաձայն՝ հարձակումը բարդ չէր. այն տեղի ունեցավ թույլ ավտորիզացիայի և մոնիտորինգի թերությունների պատճառով։

Տվյալները վերցվել են E-Contact-ից՝ գործիքից, որով հարկատուները նամակներ են ուղարկում DGFIP-ին։ Գողությունը վերաբերում է 350 հազարից ավելի ֆիզիկական անձանց և 250 հազարից ավելի ընկերությունների. ինքնին առցանց հաշիվներն ու գաղտնաբառերը չեն տուժել։ Հնարավոր է, որ տեսանելի են եղել նույնականացման համարը, կոնտակտային տվյալները, ընտանեկան կարգավիճակը և պահումների դրույքը, իսկ ընկերությունների համար՝ անվանումը, SIREN համարը և հասցեն։

Ինչպես հարձակվողը հայտնվեց համակարգում

Հարձակվողը երկու ուղի օգտագործեց։ Առաջինը մայիսի սկզբին սկսեց կասկածելի ավտորիզացիաներով և հասավ E-Contact. նա երեք ամսում օգտագործեց DGFIP-ի աշխատակիցների գողացված մի քանի տասնյակ գաղտնաբառեր, որոնք, ենթադրաբար, infostealer-ը ձեռք էր բերել անձնական սարքերից։ PIGP և ADER պորտալները պահանջում էին միայն գաղտնաբառ։ Հարձակվողը նախարարությունների RIE ցանց մուտք գործեց կրթության նախարարության վնասված համակարգերից, իսկ զգայուն հավելվածները այդ ցանցի մնացած մասից առանձնացված չէին։ Երկրորդ ուղին անցնում էր APEX-ի պորտալով։

Ինչու գողությունը չնկատեցին

Գողությունը հայտնի դարձավ օգոստոսի 12-ին, երբ հարձակվողն ինքը հայտարարեց այդ մասին առցանց ֆորումում՝ առաջին մասը վերցնելուց յոթ շաբաթ անց։ Օգոստոսին DGFIP-ին վերահսկող նախարարությունը գողության աննկատ մնալը բացատրում էր «հարձակման բարդությամբ»։ DGFIP-ն գողացված հաշիվներին արձագանքելու ռեժիմ ուներ. անվտանգության գործառնությունների կենտրոնը (SOC) նման հաշվին պատասխանում էր գաղտնաբառի փոփոխությամբ։

Հունիսի 7-ին գողացված հաշվով որոնումը տագնապ առաջացրեց, և նույն օրը գաղտնաբառը փոխվեց, սակայն SOC-ը չնկատեց, որ հարձակվողը PIGP-ից տեղափոխվել էր ADER։ Հունիսի 23-ին մատակարարը նշեց ևս մեկ հաշիվ. հաջորդ օրը՝ 04:26-ին, սկսվեց տվյալների ավտոմատ արտահանումը։ Գաղտնաբառի փոփոխությունը ADER-ում բաց սեսիան չփակեց, և տվյալները շարունակեցին հոսել ևս գրեթե 16 ժամ։

Հուլիսին նույնպես SOC-ը նկատեց հարձակվողի որոնումները, բայց ոչ գողությունը։ Այն ընդհանրապես չէր հետևում ADER-ին, և ոչ մի համակարգ չէր կապում գիշերային ավտորիզացիաները, VPN-ից կամ Հնդկաստանի հասցեներից կապերը։ Տագնապ չէր առաջացնում հունիսի 22-25-ին փոխանցված 11 GB-ը։ ANSSI-ի սեփական սենսորները նույնպես միայն RIE-ի և ինտերնետի սահմաններում են։

Ինչ փոխվեց և ինչ է խորհուրդ տալիս ANSSI-ն

Զեկույցը գրելու պահին DGFIP-ի աշխատակիցների հաշիվները ADER-ում օգոստոսի 13-ից, իսկ PIGP-ում՝ օգոստոսի 18-ից փակ էին, և ծառայությունը չի պատրաստվում դրանք կրկին բացել։ Նախատեսվում է մոնիտորինգի տարածում DGFIP-ի բոլոր բիզնես հավելվածների վրա, ուժեղ ավտորիզացիայի ներդրում և մուտքի ծավալի սահմանափակում. E-Contact-ին կավելացվի լրացուցիչ ավտորիզացիայի փուլ։ ANSSI-ն խորհուրդ է տալիս, որ գաղտնաբառը փոխելիս չեղարկվեն բոլոր ակտիվ սեսիաները, և MFA-ն օգտագործվի ամենուր։ Բիզնես հավելվածները պետք է մոնիտորինգվեն SIEM-ում, իսկ անձնական սարքերից աշխատանքային ռեսուրսներ մուտքը անթույլատրելի է։

SSiTech

SiTech — AI-ով հզորացված վեբ մշակում

Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։