In juni en juli 2026 zijn belastinggegevens van honderden duizenden Franse burgers en bedrijven gestolen door een aanvaller die gebruikmaakte van gestolen wachtwoorden van medewerkers van de Franse belastingdienst, de DGFIP. Noch de belastingdienst, noch de Franse nationale cybersecuritydienst ANSSI zagen dat de data werd weggenomen. Volgens een rapport van ANSSI was de aanval niet geavanceerd, maar slaagde deze door zwakke loginbeveiliging, onvoldoende netwerksegmentatie en gebrekkige monitoring.
De gestolen data kwam uit E-Contact, het communicatiesysteem waarmee belastingplichtigen berichten naar de belastingdienst sturen. Het betrof gegevens van ruim 350.000 particulieren en ruim 250.000 bedrijven. De online accounts en wachtwoorden van belastingplichtigen zelf werden niet gecompromitteerd. Bij particulieren omvatten de gelekte gegevens onder meer het fiscaal identificatienummer, contactgegevens, gezinssituatie, referentie-inkomen en belastingtarief, plus een lijst van uitgewisselde berichten met de DGFIP. Voor minder dan 250 personen zijn ook de berichten zelf mogelijk ingezien. Bij bedrijven betroffen de gegevens bedrijfsnaam, SIREN-nummer, adres en basisinformatie van berichten, waarbij voor minder dan 2.076 bedrijven ook de inhoud van berichten mogelijk werd ingezien.
De diefstal werd pas op 12 augustus bekend, toen de aanvaller dit claimde op een online forum, zeven weken na de eerste datadiefstal. Premier Sébastien Lecornu gaf daarop opdracht tot een grondige audit door ANSSI, die het rapport publiceerde. Eerder gaf het ministerie dat de DGFIP overziet een andere verklaring en stelde toen dat de diefstal niet werd opgemerkt vanwege de vermeende complexiteit van de aanval, zoals toen werd gemeld.
De aanvaller gebruikte twee aparte toegangswegen. De eerste begon met verdachte inlogpogingen in mei en leidde naar E-Contact. Hierbij werden tientallen wachtwoorden van DGFIP-medewerkers gebruikt, die vermoedelijk via infostealers op niet-beheerde apparaten waren gestolen. Twee portals, PIGP en ADER, vroegen alleen om een wachtwoord, waardoor gestolen credentials direct werkten. PIGP is een webportaal voor e-mail en HR-diensten, ADER geeft toegang tot bepaalde DGFIP-applicaties via het RIE-netwerk dat Franse ministeries verbindt. Omdat gevoelige DGFIP-applicaties niet gescheiden waren van de rest van het RIE, kon de aanvaller via systemen van het ministerie van Onderwijs binnenkomen en zo toegang krijgen tot veel data, ondanks dat de gebruikte accounts geen speciale rechten hadden. Er werden ook pogingen gevonden om andere overheidsinstanties binnen het netwerk te bereiken.
De tweede route leidde naar kadastrale gegevens via het APEX-portaal, dat partners zoals notarissen en landmeters gebruiken. Dit portaal vraagt om een wachtwoord en een eenmalige code per e-mail. De DGFIP-onderzoeken wijzen erop dat een landmetercomputer bij een privaat bedrijf mogelijk was gecompromitteerd, waardoor de aanvaller de extra code kon omzeilen. Deze data werd gestolen tussen 27 juli en 8 augustus en betreft bijna 435.000 huishoudens, aldus een nota van de Senaatscommissie Financiën, zoals gerapporteerd door Public Sénat.
De DGFIP had een procedure voor gestolen medewerkerslogins, waarbij het Security Operations Center (SOC) accounts reset bij detectie van compromittering. Deze routine kon echter slechts een deel van de activiteiten van de aanvaller onderscheppen.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *