Масштабний витік у Податковій службі Франції: викрадений логін підрядника розкрив дані 678 000 осіб

Компрометація облікових даних у DGFiP та масштаби інциденту

Головне управління державних фінансів Франції (DGFiP) зіткнулося з одним із найсерйозніших інцидентів у сфері кібербезпеки за останні роки. У результаті несанкціонованого доступу до внутрішніх систем відомства зловмисникам вдалося отримати доступ до персональних і фінансових відомостей 678 000 фізичних та юридичних осіб. Причиною інциденту стала компрометація облікових записів співробітника податкового органу та стороннього підрядника, який залучався для технічного обслуговування внутрішньої інфраструктури.

Витік не торкнувся безпосередньо паролів користувачів або персональних кабінетів на порталі impots.gouv.fr. Проте компрометовані облікові записи дозволили зловмиснику декілька тижнів поспіль виконувати запити до внутрішніх баз даних, включаючи кадастрові реєстри та інформацію про податкову звітність. Згідно з офіційною заявою Міністерства економіки та фінансів Франції, загрозу вдалося локалізувати лише після виявлення аномального обсягу вивантаження даних за допомогою засобів моніторингу Національного агентства з безпеки інформаційних систем (ANSSI).

Яка саме інформація потрапила у відкритий доступ

Компрометовані бази даних містили деталізовані відомості про платників податків, що створює значні ризики для постраждалих громадян у контексті цільового фішингу та соціальної інженерії. У таблиці нижче наведено структурований опис типів даних, викрадених під час атаки.

Категорії викрадених даних та рівень їхньої критичності
Категорія даних Опис викрадених записів Потенційний ризик
Персональні ідентифікатори Повні імена, адреси реєстрації, податкові номери (SPI) Фішинг та видавання себе за іншу особу
Фінансові показники Деларації про доходи, податкові ставки, історія пільг Цільовий шахрайський вплив, вимагання
Майнові реєстри Відомості про нерухомість, кадастрові номери, площа (кв. м) Схеми шахрайства з нерухомістю
Корпоративні дані Реєстраційні номери підприємств, фінансова звітність Промисловий шпигунство та компрометація пошти (BEC)

Хронологія атаки та дії хакера ZeroBytes

Перші ознаки витоку з’явилися на закритому хакерському форумі PwnForums, де користувач під псевдонімом ZeroBytes опублікував тестовий зразок баз даних DGFiP. Хакер заявив про наявність у нього повної бази кадастрового обліку та фінансових показників кількох департаментів Франції, оголосивши про продаж даних за криптовалюту. За оцінками незалежних дослідників з кібербезпеки, зловмисник використовував компрометовані облікові дані для імітації легітимної сесії адміністрування, що довго дозволяло залишатися непоміченим для базових систем виявлення вторгнень (IDS).

Після підтвердження автентичності опублікованих зразків Міністерство економіки Франції залучило спеціалізований підрозділ кіберполіції (OFAC) та паризьку прокуратуру для проведення розслідування. Фахівці ANSSI провели екстрений аудит компрометованих вузлів, повністю відкликали токени доступу підрядних організацій та впровадили додаткові рівні автентифікації для співробітників зі збільшеними привілеями.

Аналіз вектора атаки та проблем аутсорсингу

Випадок з DGFiP підкреслює критичну вразливість державних структур при роботі зі сторонніми підрядниками. Компрометація облікових даних постачальників послуг (Supply Chain Attack) залишається одним із найефективніших векторів для обходу периметра захисту. У даному випадку зловмиснику не знадобилося використовувати складні zero-day вразливості, оскільки валідний логін і пароль забезпечили прямий доступ до внутрішніх API податкової служби.

  • Відсутність суворого обмеження за IP-адресами при підключенні через VPN для зовнішніх контрагентів.
  • Недостатньо жорстка політика сесій, що дозволила вивантажувати значні обсяги даних без автоматичного блокування облікового запису.
  • Затримка у виявленні аномалій, оскільки запити генерувалися від імені авторизованого користувача з відповідними правами доступу.

Наслідки для постраждалих та заходи протидії

Податкова служба Франції вже розпочала процес інформування 678 000 постраждалих громадян та юридичних осіб електронною поштою та через особисті кабінети. Регулятор застерігає про можливе зростання кількості фішингових розсилок, у яких шахраї можуть використовувати реальні податкові номери та адреси для підвищення довіри до повідомлень. Громадянам рекомендують не відкривати підозрілі вкладення та перевіряти будь-які фінансові вимоги виключно на офіційному порталі impots.gouv.fr.

Інцидент також активізував дискусію щодо посилення вимог законодавства GDPR до державних органів, які залучають приватних підрядників для обробки персональних даних. Очікується, що за результатами розслідування ANSSI видасть нові директиви, які зобов’яжуть усі державні установи Франції впровадити архітектуру Zero Trust (нульової довіри) для всіх зовнішніх підключень до державних реєстрів.

Павло Заслонов
Про автора

Павло Заслонов

Експерт із кіберзахисту, знає все про приховування IP-адрес та вразливості сучасних чат-ботів.

0 Коментарів

Відповісти

2500
Будь ласка, введіть коментар
Будь ласка, вкажіть ваше ім'я