
Fransa'nın vergi verilerinin çalınması 7 hafta boyunca fark edilmedi
ANSSI raporuna göre saldırgan, DGFIP çalışanlarının çalınan parolalarıyla 350 binden fazla vatandaşın ve 250 binden fazla şirketin vergi verilerini ele geçirdi. Hırsızlık yedi hafta boyunca fark edilmedi.
2026 yılının Haziran ve Temmuz aylarında saldırgan, Fransa vergi idaresi DGFIP çalışanlarının çalınan parolalarıyla yüz binlerce vergi mükellefinin verilerini ele geçirdi. Veri sızıntısını ne kurum ne de siber güvenlik ajansı ANSSI fark edebildi. ANSSI raporuna göre saldırı gelişmiş değildi: zayıf yetkilendirme ve izleme açıkları nedeniyle gerçekleşti.
Veriler, vergi mükelleflerinin DGFIP'ye mektup gönderdiği araç olan E-Contact'tan alındı. Hırsızlık 350 binden fazla gerçek kişiyi ve 250 binden fazla şirketi etkiliyor; çevrimiçi hesaplar ve parolaların kendisi zarar görmedi. Kimlik numarası, iletişim bilgileri, medeni durum ve stopaj oranı görülmüş olabilir; şirketler içinse ad, SIREN numarası ve adres söz konusu.
Saldırgan sisteme nasıl girdi
Saldırgan iki yol kullandı. İlki Mayıs başında şüpheli yetkilendirmelerle başladı ve E-Contact'a ulaştı; üç ay içinde, muhtemelen kişisel cihazlardan infostealer ile ele geçirilen DGFIP çalışanlarına ait birkaç düzine çalınmış parolayı kullandı. PIGP ve ADER portalları yalnızca parola istiyordu. Saldırgan bakanlıkların RIE ağına Millî Eğitim Bakanlığı'nın ele geçirilmiş sistemlerinden girdi; hassas uygulamalar ise bu ağın geri kalanından ayrılmamıştı. İkinci yol APEX portalından geçiyordu.
Hırsızlık neden fark edilmedi
Hırsızlık, saldırganın ilk bölümün alınmasından yedi hafta sonra 12 Ağustos'ta bir çevrimiçi forumda bunu kendisinin duyurmasıyla ortaya çıktı. Ağustos'ta DGFIP'yi denetleyen bakanlık, hırsızlığın fark edilmemesini "saldırının gelişmişliğiyle" açıklıyordu. DGFIP'in çalınan hesaplara müdahale rutini vardı: güvenlik operasyon merkezi (SOC) bu tür bir hesaba parola değiştirerek yanıt veriyordu.
7 Haziran'da çalınan bir hesapla yapılan arama alarmı tetikledi ve aynı gün parola değiştirildi; ancak SOC, saldırganın PIGP'den ADER'e geçtiğini fark edemedi. 23 Haziran'da sağlayıcı bir hesabı daha işaretledi; ertesi gün saat 04:26'da otomatik veri çekme başladı. Parola değişikliği ADER'deki açık oturumu kapatmadı ve veriler neredeyse 16 saat daha aktarılmaya devam etti.
Temmuz'da da SOC saldırganın aramalarını fark etti, hırsızlığı değil. ADER'i hiç izlemiyordu ve hiçbir sistem gece yetkilendirmelerini, VPN'den veya Hindistan adreslerinden gelen bağlantıları ilişkilendirmiyordu. 22-25 Haziran'da aktarılan 11 GB alarmı tetiklemedi. ANSSI'nin kendi sensörleri de yalnızca RIE ve internet sınırlarında.
Neler değişti ve ANSSI neleri öneriyor
Raporun yazıldığı sırada DGFIP çalışanlarının ADER'deki hesapları 13 Ağustos'tan, PIGP'deki hesapları ise 18 Ağustos'tan beri kapalıydı ve kurum bunları yeniden açmayı planlamıyor. İzlemenin DGFIP'in tüm iş uygulamalarına yayılması, güçlü yetkilendirmenin devreye alınması ve erişim hacminin sınırlandırılması planlanıyor; E-Contact'a ek bir yetkilendirme adımı eklenecek. ANSSI, parola değişikliği sırasında tüm etkin oturumların iptal edilmesini ve MFA'nın her yerde kullanılmasını öneriyor. İş uygulamaları SIEM'de izlenmeli, kişisel cihazlardan iş kaynaklarına erişime izin verilmemeli.
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.