L'amministrazione fiscale francese ha reso noto che gli aggressori hanno utilizzato credenziali compromesse di dipendenti per accedere a informazioni su contribuenti e aziende per diverse settimane, secondo un audit dell'agenzia nazionale per la cybersicurezza, ANSSI.
L'incidente ha interessato la Direzione generale delle finanze pubbliche (DGFiP) e il suo servizio di messaggistica E-Contact. La DGFiP ha dichiarato che potrebbero essere state consultate informazioni relative a oltre 350.000 persone e più di 250.000 aziende. Le password degli account dei singoli contribuenti non sono state esposte, ha dichiarato l'agenzia.
I dati potenzialmente ottenuti includevano identificativi fiscali, informazioni di contatto, dettagli del nucleo familiare, reddito fiscale di riferimento, aliquote della ritenuta alla fonte e metadati relativi ai messaggi inviati all'amministrazione. Il contenuto dei messaggi potrebbe essere stato consultato per un sottoinsieme più ristretto di persone e aziende.
Password compromesse e controlli di accesso deboli
ANSSI ha dichiarato che l'intrusione è stata resa possibile da password rubate associate agli account del personale della DGFiP. Gli investigatori ritengono che le credenziali possano essere state raccolte da malware per il furto di informazioni presenti su dispositivi non gestiti, potenzialmente inclusi computer personali.
Secondo quanto riportato, gli aggressori hanno utilizzato percorsi di accesso basati esclusivamente sulla password per raggiungere risorse governative interne e applicazioni della DGFiP. ANSSI ha rilevato che alcune applicazioni sensibili non erano sufficientemente segmentate rispetto alla più ampia rete interministeriale, consentendo ad account privi di privilegi elevati di accedere a notevoli volumi di informazioni.
È stato inoltre esaminato un percorso di accesso separato che coinvolgeva un portale utilizzato da partner esterni, inclusi professionisti del rilevamento fondiario. Le autorità hanno dichiarato che un dispositivo potenzialmente compromesso presso un'azienda privata potrebbe aver consentito a un aggressore di aggirare un codice monouso inviato via email.
Lacune nel rilevamento hanno prolungato l'attività
L'attività è stata identificata pubblicamente per la prima volta dopo una rivendicazione online del 12 agosto, circa sette settimane dopo la raccolta iniziale dei dati. ANSSI ha dichiarato che il monitoraggio di sicurezza esistente aveva rilevato alcune ricerche sospette e account compromessi, portando alla reimpostazione delle password. Tuttavia, tali azioni non hanno interrotto in modo sistematico le sessioni attive in altri sistemi.
La revisione ha rilevato che il centro operativo di sicurezza della DGFiP non monitorava uno dei sistemi di accesso interessati. Inoltre, non correlava indicatori quali accessi notturni, utilizzo di VPN, connessioni da indirizzi sospetti, volumi elevati di richieste e attività automatizzate di estrazione pagina per pagina. Secondo il rapporto, circa 11 GB di dati sono stati trasferiti durante un periodo senza attivare alcun avviso.
Misure correttive
La DGFiP ha sospeso l'accesso del personale ai portali interessati e disabilitato gli account collegati al percorso dei partner esterni. L'amministrazione ha inoltre delineato piani per estendere la registrazione dei log e il monitoraggio alle applicazioni aziendali, introdurre un'autenticazione più robusta e limitare l'accesso massivo ai dati. ANSSI ha dichiarato che è ancora necessario un audit più ampio per identificare tutte le vulnerabilità sottostanti.
