Компрометация учетных данных в DGFiP и масштабы инцидента
Главное управление государственных финансов Франции (DGFiP) столкнулось с крупным инцидентом в сфере информационной безопасности. В результате несанкционированного доступа к внутренним системам ведомства компрометации подверглись персональные и финансовые записи 678 000 физических и юридических лиц. Причиной инцидента стала компрометация учетных данных сотрудника налогового органа и стороннего подрядчика, привлекаемого для технического обслуживания инфраструктуры.
Утечка не затронула пароли пользователей и личные кабинеты на официальном портале impots.gouv.fr. Однако скомпрометированные учетные записи позволили злоумышленнику в течение нескольких недель выполнять запросы к внутренним базами данных, включая кадастровые реестры и информацию о налоговой отчетности. По заявлению Министерства экономики и финансов Франции, зафиксировать утечку удалось после обнаружения аномального объема выгрузки данных специалистами Национального агентства по безопасности информационных систем (ANSSI).
Какая информация попала в открытый доступ
Утекшие базы данных содержали детализированные сведения о налогоплательщиках, что создает риски проведения целевых фишинговых атак. В таблице ниже приведен перечень категорий данных, скомпрометированных в ходе инцидента.
Хронология атаки и активность хакера ZeroBytes
Первые данные об утечке появились на хакерском форуме PwnForums, где пользователь под ником ZeroBytes опубликовал образцы баз данных DGFiP. Злоумышленник заявил о наличии у него кадастровых и финансовых реестров нескольких департаментов Франции и предложил приобрести полный массив за криптовалюту. Эксперты по кибербезопасности отмечают, что хакер использовал валидные учетные данные для имитации легитимной админ-сессии, что позволяло избегать обнаружения системами IDS.
После проверки подлинности данных Министерство экономики Франции привлекло к расследованию киберполицию (OFAC) и прокуратуру Парижа. Специалисты ANSSI провели экстренный аудит инфраструктуры, отозвали токены доступа подрядных организаций и внедрили обязательную двухфакторную аутентификацию для всех привилегированных записей.
Уязвимости цепочки поставок в госсекторе
Инцидент в DGFiP демонстрирует риски, связанные с предоставлением доступа сторонним подрядчикам к государственным ИТ-системам. Компрометация учетных записей внешних поставщиков услуг остается одним из наиболее эффективных векторов для обхода сетевого периметра.
- Отсутствие жесткой привязки к IP-адресам при VPN-подключении внешних контрагентов.
- Завышенные лимиты сессий, позволившие выгружать большие массивы информации без автоматической блокировки.
- Задержка обнаружения аномалий из-за генерации запросов от имени авторизованного пользователя.
Рекомендации для пострадавших и последствия
Налоговая служба Франции начала уведомление 678 000 пострадавших граждан по электронной почте и через личные кабинеты. Ведомство предупреждает о возможной волне фишинговых писем, в которых мошенники могут использовать реальные налоговые номера для введения жертв в заблуждение. Гражданам рекомендуется проверять любые финансовые уведомления исключительно через официальный сайт impots.gouv.fr.
Инцидент также возобновил дискуссию о необходимости ужесточения требований GDPR к государственным структурам при работе с подрядчиками. Ожидается, что ANSSI выпустит новые стандарты безопасности, обязывающие государственные органы перейти на концепцию Zero Trust при организации внешнего доступа к реестрам.
0 Comments