法國稅務機關遭網路攻擊 67.8 萬納稅人個資外洩
重點速覽
- •這起資安事件影響法國約 67.8 萬名納稅人的個人資料。
- •當局表示,攻擊者未經授權存取稅務機關的內部系統。
- •據報導,入侵發生於 6 月,遭竊資訊則於 8 月公開流傳。
- •官員已限制對受影響系統的存取,並調查遭竊資料類型與攻擊者使用的入侵手法。
- •此事件可能提高針對納稅人的釣魚攻擊及其他詐欺風險。

法國稅務機關本週證實遭受網路攻擊,導致約 67.8 萬名納稅人的個人資料外洩。這起資安事件同時影響個人納稅人與專業納稅人,並已促使當局針對攻擊者如何進入政府系統展開調查。
此事件加深了法國公共部門日益升高的網路安全疑慮。法國國家就業機構 France Travail 於 2024 年 3 月披露,一起資料外洩事件曝光了約 1,000 萬名現任與前任求職者的資料,而包括達克斯(Dax)與科爾貝-埃索納(Corbeil-Essonnes)等地醫院在內的法國醫療機構,近年來也遭受勒索軟體攻擊。當局目前正設法查明攻擊者究竟取得哪些資訊,以及遭竊資料是否可能被用於進一步的詐欺或身分盜用企圖。
調查進行中
法國稅務機關「公共財政總局」(General Directorate of Public Finances)是在攻擊者未經授權存取內部系統後偵測到這起事件。據報導,入侵發生於 6 月,而遭竊資訊則於 8 月公開流傳。
法國當局已限制對受影響系統的存取,並展開技術調查。他們也在評估遭竊資訊的範圍,以便在通知受影響納稅人具體風險與防護措施前先行釐清。作為公共機構,稅務機關適用歐盟《一般資料保護規則》(GDPR),該規則要求符合條件的資料外洩事件須於 72 小時內通報法國資料保護機關 CNIL,且當當事人面臨高風險時,須直接告知受影響個人。
這起事件發生於該稅務機關國家銀行帳戶資料庫另一起安全漏洞數個月之後。先前的事件中,攻擊者使用屬於一名政府員工的失竊憑證,可能導致約 120 萬個帳戶的相關資訊外洩。
網路安全風險升高
這起最新外洩事件可能提高針對納稅人的釣魚攻擊、冒名頂替及其他金融詐騙的風險。法國網路安全主管機關早已警告,不法分子常利用報稅相關時機,發送要求提供個人或銀行資訊的假訊息;納稅人可透過官方 impots.gouv.fr 入口網站的個人專區查證通訊內容是否真實。
對企業與個人而言,此事件凸顯政府資料庫淪為攻擊目標時所帶來的財務風險。遭竊的稅務資訊可能為犯罪分子提供可信的細節,用於極具說服力的詐騙手法。
當局尚未披露遭入侵資訊的完整性質,也未說明攻擊者使用的確切手法。隨著調查持續進行,最終的財務影響仍不明朗。