Die französische Steuerverwaltung hat offengelegt, dass Angreifer kompromittierte Zugangsdaten von Beschäftigten nutzten, um über mehrere Wochen auf Informationen zu Steuerzahlern und Unternehmen zuzugreifen, wie eine Prüfung durch die nationale Cybersicherheitsbehörde ANSSI ergab.
Der Vorfall betraf die Generaldirektion für öffentliche Finanzen (DGFiP) und ihren Nachrichtendienst E-Contact. Nach Angaben der DGFiP könnten Informationen zu mehr als 350.000 Personen und über 250.000 Unternehmen abgerufen worden sein. Passwörter für individuelle Steuerkonten seien nicht offengelegt worden, erklärte die Behörde.
Zu den möglicherweise erlangten Daten gehörten Steueridentifikatoren, Kontaktinformationen, Haushaltsdaten, das Referenz-Steuereinkommen, Quellensteuersätze sowie Metadaten zu an die Verwaltung gesendeten Nachrichten. Die Inhalte von Nachrichten könnten bei einer kleineren Gruppe von Personen und Unternehmen eingesehen worden sein.
Kompromittierte Passwörter und schwache Zugriffskontrollen
ANSSI erklärte, der Einbruch sei durch gestohlene Passwörter im Zusammenhang mit DGFiP-Mitarbeiterkonten ermöglicht worden. Die Ermittler gehen davon aus, dass die Zugangsdaten möglicherweise durch Malware zum Diebstahl von Informationen von nicht verwalteten Geräten gesammelt wurden, darunter möglicherweise private Computer.
Die Angreifer sollen Zugriffswege genutzt haben, die ausschließlich auf Passwörtern basierten, um interne Ressourcen der Regierung und DGFiP-Anwendungen zu erreichen. ANSSI stellte fest, dass einige sensible Anwendungen nicht ausreichend vom breiteren ressortübergreifenden Netzwerk segmentiert waren, sodass Konten ohne erhöhte Berechtigungen auf erhebliche Datenmengen zugreifen konnten.
Untersucht wurde zudem ein separater Zugriffsweg über ein Portal für externe Partner, darunter Fachleute für Landvermessung. Die Behörden erklärten, ein möglicherweise kompromittiertes Gerät bei einem privaten Unternehmen könnte es einem Angreifer ermöglicht haben, einen per E-Mail zugestellten Einmalcode zu umgehen.
Erkennungslücken verlängerten die Aktivität
Die Aktivität wurde erstmals öffentlich bekannt, nachdem am 12. August eine entsprechende Behauptung online veröffentlicht worden war – rund sieben Wochen nach der ersten Datensammlung. ANSSI zufolge erkannte die bestehende Sicherheitsüberwachung einige verdächtige Suchanfragen und kompromittierte Konten, woraufhin Passwörter zurückgesetzt wurden. Diese Maßnahmen beendeten jedoch nicht durchgängig aktive Sitzungen in anderen Systemen.
Die Überprüfung ergab, dass das Security Operations Center der DGFiP eines der betroffenen Zugriffssysteme nicht überwachte. Zudem korrelierte es keine Indikatoren wie Anmeldungen über Nacht, VPN-Nutzung, Verbindungen von verdächtigen Adressen, erhöhte Anfragemengen und automatisierte, seitenweise Extraktionsaktivitäten. Dem Bericht zufolge wurden in einem Zeitraum etwa 11 GB an Daten übertragen, ohne dass ein Alarm ausgelöst wurde.
Abhilfemaßnahmen
Die DGFiP hat den Mitarbeiterzugang zu den betroffenen Portalen ausgesetzt und Konten deaktiviert, die mit dem Zugriffsweg über externe Partner verbunden sind. Die Verwaltung hat außerdem Pläne vorgestellt, die Protokollierung und Überwachung in Geschäftsanwendungen auszuweiten, stärkere Authentifizierung einzuführen und den Massenzugriff auf Daten zu beschränken. ANSSI erklärte, dass weiterhin eine umfassendere Prüfung erforderlich sei, um alle zugrunde liegenden Schwachstellen zu identifizieren.
