უკან დაბრუნება
საფრანგეთის საგადასახადო მონაცემების ქურდობა 7 კვირის განმავლობაში ვერავინ შენიშნა
SiTech AI Team2 წთ. საკითხავი

საფრანგეთის საგადასახადო მონაცემების ქურდობა 7 კვირის განმავლობაში ვერავინ შენიშნა

ANSSI-ის ანგარიშის მიხედვით, თავდამსხმელმა DGFIP-ის თანამშრომლების მოპარული პაროლებით 350 ათასზე მეტი მოქალაქის და 250 ათასზე მეტი კომპანიის საგადასახადო მონაცემები მიიღო. ქურდობა შვიდი კვირა შეუმჩნეველი დარჩა.

2026 წლის ივნისსა და ივლისში თავდამსხმელმა საფრანგეთის საგადასახადო ადმინისტრაციის, DGFIP-ის, თანამშრომლების მოპარული პაროლებით ასობით ათასი გადასახადის გადამხდელის მონაცემები მოიპოვა. მონაცემების გატანა ვერც სამსახურმა და ვერც კიბერუსაფრთხოების სააგენტო ANSSI-მ ვერ შენიშნა. ANSSI-ის ანგარიშის მიხედვით, თავდასხმა დახვეწილი არ იყო: ის სუსტი ავტორიზაციისა და მონიტორინგის ხარვეზების გამო მოხდა.

მონაცემები E-Contact-იდან აიღეს, ხელსაწყოდან, რომლითაც გადასახადის გადამხდელები DGFIP-ს წერილებს უგზავნიან. ქურდობა ეხება 350 ათასზე მეტ ფიზიკურ პირს და 250 ათასზე მეტ კომპანიას; თავად ონლაინ ანგარიშები და პაროლები არ დაზარალებულა. შესაძლოა ნანახი იყოს საიდენტიფიკაციო ნომერი, საკონტაქტო მონაცემები, ოჯახური მდგომარეობა და დაკავების განაკვეთი, კომპანიებს კი ეხება სახელი, SIREN ნომერი და მისამართი.

როგორ მოხვდა თავდამსხმელი სისტემაში

თავდამსხმელმა ორი გზა გამოიყენა. პირველი მაისის დასაწყისში საეჭვო ავტორიზაციებით დაიწყო და E-Contact-ამდე მიაღწია; მან სამ თვეში მოპარული DGFIP-ის თანამშრომლების რამდენიმე ათეული პაროლი გამოიყენა, რომლებიც, სავარაუდოდ, infostealer-მა მოიპოვა პირადი მოწყობილობებიდან. პორტალები PIGP და ADER მხოლოდ პაროლს ითხოვდა. თავდამსხმელი სამინისტროების RIE ქსელში განათლების სამინისტროს დაზიანებული სისტემებიდან შევიდა, მგრძნობიარე აპლიკაციები კი ამ ქსელის დანარჩენი ნაწილისგან გამიჯნული არ იყო. მეორე გზა APEX-ის პორტალზე გადიოდა.

რატომ ვერ შენიშნეს ქურდობა

ქურდობა 12 აგვისტოს გახდა ცნობილი, როცა თავდამსხმელმა ამის შესახებ ონლაინ ფორუმზე თავად განაცხადა, პირველი ნაწილის წაღებიდან შვიდი კვირის შემდეგ. აგვისტოში DGFIP-ზე ზედამხედველი სამინისტრო ქურდობის შეუმჩნევლობას „თავდასხმის დახვეწილობით“ ხსნიდა. DGFIP-ს მოპარულ ანგარიშებზე რეაგირების რუტინა ჰქონდა: უსაფრთხოების ოპერაციების ცენტრი (SOC) ასეთ ანგარიშს პაროლის შეცვლით პასუხობდა.

7 ივნისს მოპარული ანგარიშით ძებნამ განგაში გამოიწვია და იმავე დღეს პაროლი შეიცვალა, თუმცა SOC-მა ვერ შენიშნა, რომ თავდამსხმელი PIGP-იდან ADER-ზე გადავიდა. 23 ივნისს მიმწოდებელმა კიდევ ერთი ანგარიში მონიშნა; მეორე დღეს 04:26 საათზე მონაცემების ავტომატური ამოღება დაიწყო. პაროლის შეცვლამ ADER-ზე ღია სესია არ დახურა და მონაცემები კიდევ თითქმის 16 საათის განმავლობაში მიდიოდა.

ივლისშიც SOC-მა თავდამსხმელის ძებნები შენიშნა, ქურდობა კი არა. ის საერთოდ არ აკვირდებოდა ADER-ს და ვერც ერთი სისტემა არ აკავშირებდა ღამის ავტორიზაციებს, VPN-იდან ან ინდოეთის მისამართებიდან კავშირებს. განგაშს არ იწვევდა 22-25 ივნისს გაცვლილი 11 GB. ANSSI-ის საკუთარი სენსორებიც მხოლოდ RIE-ისა და ინტერნეტის საზღვრებზეა.

რა შეიცვალა და რას რეკომენდაციას აძლევს ANSSI

ანგარიშის დაწერის დროისთვის DGFIP-ის თანამშრომლების ანგარიშები ADER-ზე 13 აგვისტოდან, PIGP-ზე კი 18 აგვისტოდან დახურული იყო და სამსახური მათ ხელახლა გახსნას არ აპირებს. დაგეგმილია მონიტორინგის გავრცელება DGFIP-ის ყველა ბიზნეს აპლიკაციაზე, ძლიერი ავტორიზაციის დანერგვა და წვდომის მოცულობის შეზღუდვა; E-Contact-ს დამატებითი ავტორიზაციის საფეხური დაემატება. ANSSI რეკომენდაციას აძლევს, რომ პაროლის შეცვლისას ყველა აქტიური სესია გაუქმდეს და MFA ყველგან იქნას გამოყენებული. ბიზნეს აპლიკაციები SIEM-ში უნდა მონიტორინგდებოდეს, პირადი მოწყობილობებიდან კი სამუშაო რესურსებზე წვდომა დაუშვებელია.

SSiTech

SiTech — AI-გაძლიერებული ვებ დეველოპმენტი

ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.