Cyberatak na francuski urząd skarbowy ujawnił dane 678 000 podatników
Najważniejsze informacje
- •Naruszenie objęło dane osobowe związane z około 678 000 podatników we Francji.
- •Według władz atakujący uzyskali nieautoryzowany dostęp do wewnętrznego systemu administracji podatkowej.
- •Doniesienia wskazują, że do włamania doszło w czerwcu, a skradzione informacje wypłynęły publicznie w sierpniu.
- •Urzędnicy ograniczyli dostęp do dotkniętych systemów i badają rodzaj wykradzionych danych oraz zastosowaną metodę dostępu.
- •Incydent może zwiększyć ryzyko phishingu i innych oszustw wymierzonych w podatników.

Francuski urząd skarbowy padł ofiarą cyberataku, który ujawnił dane osobowe związane z około 678 000 podatników — potwierdziły w tym tygodniu władze. Naruszenie objęło zarówno osoby fizyczne, jak i podatników zawodowych i wywołało śledztwo w sprawie tego, jak atakujący uzyskali dostęp do systemów rządowych.
Incydent potęguje narastające obawy dotyczące cyberbezpieczeństwa w całym sektorze publicznym Francji. Państwowa agencja zatrudnienia France Travail poinformowała w marcu 2024 r., że naruszenie bezpieczeństwa ujawniło dane około 10 milionów obecnych i byłych osób poszukujących pracy, a francuskie szpitale, w tym placówki w Dax i Corbeil-Essonnes, w ostatnich latach padały ofiarą ataków ransomware. Władze pracują teraz nad ustaleniem, jakie dokładnie informacje zdobyli atakujący oraz czy skradzione dane mogą posłużyć do kolejnych prób oszustw lub kradzieży tożsamości.
Śledztwo w toku
Generalna Dyrekcja Finansów Publicznych, francuska administracja podatkowa, wykryła incydent po tym, jak atakujący uzyskali nieautoryzowany dostęp do wewnętrznego systemu. Doniesienia wskazują, że do naruszenia doszło w czerwcu, natomiast skradzione informacje wypłynęły publicznie w sierpniu.
Francuskie władze ograniczyły dostęp do dotkniętych systemów i uruchomiły badania techniczne. Oceniają również zakres skradzionych informacji, zanim powiadomią poszkodowanych podatników o konkretnych zagrożeniach i środkach ochronnych. Jako organ publiczny, administracja podatkowa podlega unijnemu Rozporządzeniu o ochronie danych (RODO), które wymaga zgłaszania kwalifikujących się naruszeń do CNIL, francuskiego organu ochrony danych, w ciągu 72 godzin oraz nakazuje bezpośrednie informowanie dotkniętych osób, gdy poziom ryzyka dla nich jest wysoki.
Incydent nastąpił kilka miesięcy po innym naruszeniu bezpieczeństwa związanym z krajową bazą danych rachunków bankowych administracji podatkowej. W tamtym wcześniejszym zdarzeniu mogły zostać ujawnione informacje związane z około 1,2 miliona kont, po tym jak atakujący wykorzystał skradzione dane uwierzytelniające należące do pracownika administracji rządowej.
Rosną zagrożenia dla cyberbezpieczeństwa
Najnowsze naruszenie może zwiększyć ryzyko phishingu, podszywania się pod instytucje i innych oszustw finansowych wymierzonych w podatników. Francuskie organy ds. cyberbezpieczeństwa już wcześniej ostrzegały, że przestępcy powszechnie wykorzystują wydarzenia związane z podatkami, wysyłając fałszywe wiadomości żądające danych osobowych lub bankowych, a podatnicy mogą zweryfikować autentyczność korespondencji w swoim osobistym panelu na oficjalnym portalu impots.gouv.fr.
Dla firm i osób prywatnych incydent uwypukla ryzyka finansowe pojawiające się w sytuacji, gdy bazy danych rządowych stają się celem ataków. Skradzione informacje podatkowe mogą dostarczyć przestępcom wiarygodnych danych do bardzo przekonujących prób oszustw.
Władze nie ujawniły jeszcze pełnego charakteru naruszonych informacji ani dokładnej metody dostępu zastosowanej przez atakujących. Ostateczny wpływ finansowy pozostaje niejasny, ponieważ śledztwa trwają.