Kradzież danych podatkowych we Francji po wykorzystaniu przejętych haseł pracowników - Security Bez Tabu

Kradzież danych podatkowych we Francji po wykorzystaniu przejętych haseł pracowników

Cybersecurity news

Wprowadzenie do problemu / definicja

Incydent dotyczący francuskiej administracji podatkowej pokazuje, że przejęcie prawidłowych danych logowania pozostaje jedną z najskuteczniejszych metod naruszenia bezpieczeństwa. W opisywanym przypadku atakujący wykorzystał skradzione hasła pracowników oraz podmiotów zewnętrznych, uzyskując dostęp do systemów obsługujących komunikację z podatnikami i wybrane dane ewidencyjne.

Sprawa jest istotna nie tylko ze względu na skalę, ale również z powodu sposobu działania napastnika. Zamiast zaawansowanego exploita użyto legalnych kont, co znacząco utrudniło wykrycie incydentu i pozwoliło prowadzić eksfiltrację danych przez dłuższy czas.

W skrócie

  • Francuska DGFiP potwierdziła kradzież danych ponad 350 tys. osób fizycznych i ponad 250 tys. podmiotów gospodarczych.
  • Atak bazował na wykorzystaniu przejętych poświadczeń, a nie na złożonej luce technicznej.
  • Problem pogłębiły braki w segmentacji dostępu, monitoringu aplikacji i unieważnianiu aktywnych sesji po zmianie haseł.
  • Napastnik korzystał z legalnych kont i automatycznego scrapingu danych, przez co aktywność przypominała zwykłe użycie aplikacji.
  • Pełna skala naruszenia ujawniła się dopiero po publicznym zgłoszeniu przez sprawcę.

Kontekst / historia

Incydent dotyczył systemów francuskiej administracji skarbowej DGFiP, w tym usługi E-Contact wykorzystywanej do komunikacji z podatnikami. Z dostępnych informacji wynika, że nie doszło do przejęcia kont końcowych użytkowników portalu podatkowego, jednak napastnik uzyskał dostęp do danych przechowywanych w zapleczu administracyjnym.

Zakres naruszenia objął między innymi identyfikatory podatkowe, dane kontaktowe, informacje o sytuacji rodzinnej, referencyjny dochód podlegający opodatkowaniu, stawkę potrąceń podatkowych oraz metadane korespondencji z administracją. W ograniczonej liczbie przypadków mogła zostać przejęta również treść wiadomości. W przypadku firm zagrożone były takie informacje jak nazwa, numer SIREN, adres i dane kontaktowe.

Początkowo komunikacja publiczna sugerowała bardziej złożony charakter ataku. Późniejsze ustalenia pokazały jednak, że decydującą rolę odegrały podstawowe słabości organizacyjne i techniczne: dostęp oparty wyłącznie na haśle, możliwość korzystania z niezarządzanych urządzeń oraz niewystarczający nadzór nad ruchem aplikacyjnym.

Analiza techniczna

Raport opisuje co najmniej dwa scenariusze dostępu. Pierwszy polegał na przejęciu kilkudziesięciu haseł należących do pracowników DGFiP. Istnieje wysokie prawdopodobieństwo, że poświadczenia pozyskano za pomocą malware typu infostealer z urządzeń niezarządzanych przez administrację, prawdopodobnie prywatnych komputerów użytkowników.

Po uzyskaniu dostępu napastnik poruszał się przez połączoną infrastrukturę administracji państwowej i docierał do aplikacji DGFiP, które nie były dostatecznie odseparowane od innych segmentów środowiska. Co szczególnie ważne, użyte konta nie miały uprawnień uprzywilejowanych, a mimo to pozwalały na dostęp do dużych wolumenów danych. To wskazuje na nadmiernie szeroki zakres autoryzacji lub brak skutecznych ograniczeń kontekstowych na poziomie aplikacji.

Drugi scenariusz dotyczył portalu używanego przez partnerów zewnętrznych, takich jak geodeci czy notariusze. Mechanizm uwierzytelniania opierał się na haśle i jednorazowym kodzie przesyłanym e-mailem. Taki model nie zapewnił wystarczającej odporności, ponieważ przejęcie skrzynki pocztowej albo aktywnej sesji mogło umożliwić obejście drugiego składnika.

Sama eksfiltracja odbywała się metodą zautomatyzowanego scrapingu, strona po stronie, przy użyciu prawidłowych sesji aplikacyjnych. Tego typu aktywność bywa trudna do wychwycenia przez klasyczne systemy bezpieczeństwa, ponieważ ruch może wyglądać jak legalna praca użytkownika. Jednocześnie pozostawia charakterystyczne sygnały, takie jak nienaturalnie wysoka liczba zapytań, długie sesje, aktywność poza standardowymi godzinami czy nietypowe wzorce żądań.

Kluczową porażką operacyjną okazał się brak skutecznego unieważniania aktywnych sesji po resecie haseł. W praktyce oznaczało to, że nawet po formalnym zabezpieczeniu konta napastnik mógł zachować dostęp dzięki wcześniej otwartej sesji. Dodatkowo centrum operacji bezpieczeństwa nie monitorowało w pełni wszystkich aplikacji biznesowych, co ograniczało korelację ostrzeżeń między systemami.

Konsekwencje / ryzyko

Najważniejszym skutkiem incydentu jest naruszenie poufności danych podatników i przedsiębiorstw. Choć nie ujawniono haseł użytkowników końcowych do portalu podatkowego, pozyskane informacje mają wysoką wartość operacyjną dla cyberprzestępców.

Skradzione dane mogą zostać wykorzystane do spear phishingu, oszustw podszywających się pod administrację, prób kradzieży tożsamości, wyłudzeń finansowych oraz przygotowywania bardziej wiarygodnych kampanii socjotechnicznych. Szczególnie niebezpieczne są zestawy łączące identyfikatory podatkowe, dane kontaktowe, informacje rodzinne i elementy historii komunikacji z urzędem.

Z perspektywy sektora publicznego incydent pokazuje również ryzyko związane z federacją dostępu między instytucjami, niewystarczającą segmentacją oraz zbyt dużym poleganiem na detekcji sieciowej. Jeśli przeciwnik działa w obrębie zaufanej infrastruktury i korzysta z legalnych kont, tradycyjne metody wykrywania mogą okazać się niewystarczające.

Rekomendacje

Organizacje publiczne i prywatne powinny traktować ten przypadek jako silny argument za wdrożeniem pełnego modelu ochrony tożsamości. Priorytetem powinno być wymuszenie silnego uwierzytelniania wieloskładnikowego dla wszystkich aplikacji, najlepiej w wariancie odpornym na phishing, takim jak klucze sprzętowe lub zaufane aplikacje uwierzytelniające.

Równie ważne jest natychmiastowe unieważnianie wszystkich aktywnych sesji po resecie hasła, wykryciu kompromitacji konta lub podniesieniu poziomu ryzyka użytkownika. Sama zmiana hasła bez centralnego mechanizmu odcinania sesji tworzy jedynie pozorne bezpieczeństwo.

Kluczowym elementem obrony powinna być także pełna obserwowalność aplikacji biznesowych. Logi uwierzytelniania, autoryzacji, liczby zapytań, wolumenu transferu, eksportów danych i aktywności administracyjnej powinny trafiać do systemów SIEM lub XDR, gdzie będą korelowane z telemetryką sieciową oraz danymi o urządzeniach końcowych.

  • Wdrożenie phishing-resistant MFA dla systemów wrażliwych.
  • Centralne unieważnianie aktywnych sesji po zmianie hasła.
  • Ograniczenie dostępu z urządzeń prywatnych i niezarządzanych.
  • Segmentacja aplikacji oraz minimalizacja uprawnień zwykłych kont.
  • Wykrywanie anomalii behawioralnych, takich jak masowy scraping i nietypowe godziny aktywności.

Podsumowanie

Incydent we francuskiej administracji podatkowej nie był przykładem przełomowej techniki ofensywnej, lecz skutecznego wykorzystania dobrze znanych słabości w obszarze tożsamości, monitoringu i segmentacji. Napastnik, posługując się prawidłowymi poświadczeniami, ominął część klasycznych mechanizmów detekcji i przez długi czas prowadził eksfiltrację danych bez pełnej identyfikacji skali naruszenia.

Dla zespołów bezpieczeństwa to kolejny sygnał, że ochrona kont uprzywilejowanych nie wystarcza. Równie istotne są zwykłe konta pracowników, bezpieczeństwo urządzeń końcowych, analiza zachowania sesji oraz zdolność do szybkiego odcięcia aktywnego dostępu po wykryciu kompromitacji.

Źródła

  1. The Hacker News — https://thehackernews.com/2026/09/french-tax-data-theft-using-stolen.html
  2. ANSSI — L’ANSSI publie le rapport d’incident sur les cyberattaques ayant touché la DGFiP — https://cyber.gouv.fr/actualites/lanssi-publie-le-rapport-dincident-sur-les-cyberattaques-ayant-touche-la-dgfip/
  3. impots.gouv.fr — Vol de données suite à des accès illégitimes au système d’information de la DGFiP — https://www.impots.gouv.fr/actualite/vol-de-donnees-suite-des-acces-illegitimes-au-systeme-dinformation-de-la-dgfip
  4. info.gouv.fr — Protection des données des Français : l’État poursuit une stratégie accélérée de sécurisation — https://www.info.gouv.fr/communique/protection-des-donnees-des-francais-l-etat-poursuit-une-strategie-acceleree-de-securisation