
Крадіжка податкових даних Франції залишалася непоміченою 7 тижнів
Згідно зі звітом ANSSI, зловмисник, використовуючи викрадені паролі співробітників DGFIP, отримав податкові дані понад 350 тисяч громадян і понад 250 тисяч компаній. Крадіжка залишалася непоміченою сім тижнів.
У червні та липні 2026 року зловмисник, використовуючи викрадені паролі співробітників французької податкової адміністрації DGFIP, отримав дані сотень тисяч платників податків. Викачування даних не помітили ні служба, ні агентство з кібербезпеки ANSSI. Згідно зі звітом ANSSI, атака не була витонченою: вона сталася через слабку авторизацію та недоліки моніторингу.
Дані взяли з E-Contact — інструмента, за допомогою якого платники податків надсилають листи DGFIP. Крадіжка стосується понад 350 тисяч фізичних осіб і понад 250 тисяч компаній; самі онлайн-акаунти та паролі не постраждали. Можливо, були видні ідентифікаційний номер, контактні дані, сімейний стан і ставка утримання, а щодо компаній — назва, номер SIREN і адреса.
Як зловмисник потрапив до системи
Зловмисник використав два способи. Перший почався на початку травня із підозрілих авторизацій і дійшов до E-Contact; за три місяці він використав кілька десятків викрадених паролів співробітників DGFIP, які, ймовірно, отримав infostealer з особистих пристроїв. Портали PIGP і ADER вимагали лише пароль. Зловмисник увійшов до мережі RIE міністерств із пошкоджених систем Міністерства освіти, а чутливі застосунки не були відокремлені від решти цієї мережі. Другий шлях пролягав через портал APEX.
Чому крадіжку не помітили
Про крадіжку стало відомо 12 серпня, коли сам зловмисник заявив про неї на онлайн-форумі — через сім тижнів після викрадення першої частини. У серпні міністерство, що наглядає за DGFIP, пояснювало непоміченість крадіжки «витонченістю атаки». DGFIP мала рутинну процедуру реагування на викрадені акаунти: центр операцій з безпеки (SOC) відповідав на такий акаунт зміною пароля.
7 червня пошук за викраденим акаунтом спричинив тривогу, і того ж дня пароль змінили, проте SOC не помітив, що зловмисник перейшов з PIGP на ADER. 23 червня постачальник позначив ще один акаунт; наступного дня о 04:26 почалося автоматичне вивантаження даних. Зміна пароля не закрила відкриту сесію на ADER, і дані витікали ще майже 16 годин.
У липні SOC теж помічав пошуки зловмисника, але не крадіжку. Він узагалі не стежив за ADER, і жодна система не пов’язувала нічні авторизації, з’єднання через VPN чи з індійських адрес. Тривоги не викликали 11 GB, передані 22-25 червня. Власні сенсори ANSSI також розташовані лише на межах RIE та інтернету.
Що змінилося і що рекомендує ANSSI
На момент написання звіту акаунти співробітників DGFIP на ADER були закриті з 13 серпня, а на PIGP — з 18 серпня, і служба не планує відкривати їх знову. Заплановано поширити моніторинг на всі бізнес-застосунки DGFIP, запровадити сильну авторизацію та обмежити обсяг доступу; до E-Contact додадуть додатковий крок авторизації. ANSSI рекомендує, щоб під час зміни пароля всі активні сесії скасовувалися, а MFA застосовувалася всюди. Бізнес-застосунки мають моніторитися в SIEM, а доступ до робочих ресурсів з особистих пристроїв має бути заборонений.
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.