Главное управление общественных финансов (DGFiP) изложило информацию о том, к чему получил доступ злоумышленник, в своем заявлении от 14 августа. Для физических лиц это означает справочный налоговый доход, семейный коэффициент и ставку подоходного налога у источника выплаты. Для компаний — зарегистрированное наименование и номер SIREN. Злоумышленник также просматривал кадастровые записи, содержащие адреса и площади объектов недвижимости.
Ведомство столь же четко обозначило то, что устояло под атакой. Взломы не затронули личные или профессиональные кабинеты на сайте impots.gouv.fr. Хакер не похитил имена пользователей и пароли налогоплательщиков.
Учетные данные, а не уязвимость нулевого дня
Проникновение было осуществлено не через программную ошибку. В министерстве финансов (Берси) сообщили, что злоумышленник использовал похищенные идентификаторы сотрудника DGFiP и авторизованной третьей стороны. Как сообщает Help Net Security, хакер также рассказал об обходе многофакторной аутентификации.
Под авторизованной третьей стороной в данном контексте понимается внешний орган, которому налоговая служба предоставила доступ к своим системам. Нотариусы, судебные приставы и местные органы власти имеют такой доступ. Каждый из них увеличивает количество учетных записей, способных открыть эту дверь.
Подобная схема становится привычной. В июне злоумышленники получили доступ к 75 000 межсетевых экранов Fortinet, используя старые пароли, а не уязвимость нулевого дня. Теперь именно учетные данные служат главным периметром защиты.
В DGFiP заявляют, что отключили каждую затронутую учетную запись сразу же после обнаружения вторжений. Проверки доступа, проведенные в тот момент, не выявили никаких признаков утечки данных. Ведомство объясняет этот сбой изощренностью атаки.
Государство узнало о взломе от преступника
12 и 13 августа пользователь под псевдонимом ZeroBytes заявил на форуме по киберпреступности о получении доступа и выставил на продажу базу данных. DGFiP начала углубленное расследование в тот же день, и в ходе этих проверок появилась цифра в 678 000 человек.
«Я все еще нахожусь в панели управления, так что, если хотите, можете купить ее вместе с базой данных», — говорилось в сообщении на форуме, текст которого приводит Help Net Security.
Никто за пределами ведомства не может проверить это утверждение. Оно противоречит заявлению DGFiP о том, что служба закрыла все скомпрометированные учетные записи сразу после их обнаружения. Впоследствии ведомство пошло дальше, в качестве меры предосторожности заблокировав доступ к чувствительным системам, и в настоящее время сотрудничает с управлением безопасности министерства финансов и национальным агентством по кибербезопасности ANSSI.
Цифры не сходятся
ZeroBytes утверждал, что на портале хранились данные примерно о 20 миллионах французских граждан. По его словам, он выгрузил 252 149 записей, охватывающих более двух миллионов человек, а на парсинг остальной части ушли бы месяцы. Официальная же цифра правительства составляет 678 000 физических и юридических лиц.
В DGFiP заявляют, что расследование продолжается. Ведомство пока не установило точный объем извлеченных данных и окончательное число затронутых пользователей.
Подобный разрыв в оценках возникает не впервые. Когда в июне атаке подвергся государственный защищенный мессенджер Франции, официальные лица и хакер разошлись во мнениях относительно масштабов ущерба.
Итоги кризисного совещания
В понедельник премьер-министр Себастьен Лекорню провел межведомственное кризисное совещание в связи с инцидентом в налоговой службе. Как сообщает Bloomberg, к моменту встречи судебное расследование уже велось.
Лекорню поручил ANSSI провести аудит инцидента и установить его причины, сообщает INCYBER. Отдельно он запросил аудит безопасности систем DGFiP с представлением оперативных выводов в сентябре. Прокуратура Парижа открыла расследование по фактам мошеннического извлечения данных и преступного сговора.
Рассылка уведомлений началась тем же вечером по электронной почте и продолжится в течение недели. В каждом сообщении указаны данные, к которым злоумышленник мог получить доступ или которые мог извлечь, а также меры предосторожности, которые следует предпринять. DGFiP передала дело в CNIL, регулирующий орган по защите данных, и заявляет о намерении подать уголовную жалобу.
Одна и та же дверь дважды
В конце апреля правительство объявило о плане укрепления государственной кибербезопасности, предусматривающем дополнительные инвестиции в размере 200 млн евро. Он также устанавливает целевой показатель: начиная с 2027 года каждое министерство должно тратить на кибербезопасность 5% своего цифрового бюджета.
Вторжения в DGFiP произошли в июне и июле. Издание INCYBER отмечает, что несколькими месяцами ранее кто-то получил мошеннический доступ к FICOBA — национальному реестру банковских счетов, причем эту дверь также открыли похищенные учетные данные. Help Net Security фиксирует третий инцидент, произошедший в апреле в агентстве France Titres.
Другие европейские государственные структуры также теряли данные по схожей схеме. У статистического управления Франции в июне был похищен список сотрудников. В Лихтенштейне злоумышленники получили доступ к реестру бенефициарных владельцев подставных компаний.
С чем теперь столкнутся 678 000 человек
Скомпилированная комбинация данных выглядит необычно. Справочный налоговый доход в сочетании со ставкой подоходного налога дают полное представление о заработке домохозяйства. Кадастровые данные показывают, где это домохозяйство проживает и какова площадь недвижимости.
Французские власти предупредили, что эти данные могут быть использованы для мошенничества и хищения личных данных. Конкретный риск заключается в том, что злоумышленник, уже знающий доход и адрес жертвы, может позвонить от имени министерства финансов. Подобные базы данных легко мигрируют: недавно телекоммуникационная компания лишилась данных 1,6 миллиона клиентов в результате телефонного звонка.
Хакер опубликовал бесплатный образец файлов. France 24 разыскала женщину, чьи личные данные фигурировали в нем. Она не получала никаких уведомлений от властей и узнала обо всем от позвонивших ей журналистов.
Результаты аудита ANSSI будут представлены в сентябре. Его цель — выяснить, каким образом учетные данные одного сотрудника и одного авторизованного стороннего лица открыли путь к 678 000 налоговых досье. Аудит также должен объяснить, почему собственные проверки ведомства не заметили кражу. До публикации этого отчета существуют лишь две версии произошедшего: официальная позиция ведомства и слова человека, который заявляет, что совершил этот взлом.
Опубликовано 17 августа 2026 - 14:00 Наверх



