ฝรั่งเศสเผยเหตุขโมยข้อมูลภาษี ใช้ Password เจ้าหน้าที่ที่ถูกขโมย เข้าถึงข้อมูลนาน 7 สัปดาห์โดยไม่ถูกตรวจพบ - Thailand Computer Emergency Response Team (ThaiCERT)法国披露税务数据盗窃事件:窃取官员密码的黑客利用这些密码访问数据长达七周而未被发现。——泰国计算机应急响应小组(ThaiCERT)
539/69 (IT) ประจำวันพฤหัสบดีที่ 1 ตุลาคม 2569 หน่วยงานค

539/69 (IT) ประจำวันพฤหัสบดีที่ 1 ตุลาคม 2569
หน่วยงานความมั่นคงปลอดภัยไซเบอร์แห่งชาติของฝรั่งเศส หรือ ANSSI เปิดเผยรายงานเหตุการณ์โจมตี Direction générale des Finances publiques หรือ DGFIP ซึ่งเป็นหน่วยงานบริหารภาษีของฝรั่งเศสและผู้ดูแลเว็บไซต์ impots.gouv.fr โดยผู้โจมตีใช้ Password ของเจ้าหน้าที่ที่ถูกขโมยเพื่อเข้าถึงระบบและนำข้อมูลภาษีของประชาชนกับภาคธุรกิจออกไปในช่วงเดือนมิถุนายนถึงกรกฎาคม 2569 เหตุการณ์ดังกล่าวกระทบข้อมูลของบุคคลมากกว่า 350,000 ราย และธุรกิจมากกว่า 250,000 ราย โดยข้อมูลมาจากระบบ E-Contact ซึ่งเป็นเครื่องมือที่ผู้เสียภาษีใช้ติดต่อสื่อสารกับ DGFIP ทั้งนี้ บัญชีออนไลน์และ Password ของผู้เสียภาษีไม่ได้ถูก Compromise โดยตรง
สำหรับบุคคลทั่วไป ข้อมูลที่อาจถูกเข้าถึงหรือคัดลอกประกอบด้วย Tax ID ข้อมูลติดต่อ สถานะครอบครัว รายได้สุทธิที่ใช้คำนวณภาษี อัตราหักภาษี ณ ที่จ่าย และรายการข้อความที่เคยแลกเปลี่ยนกับ DGFIP โดยในกรณีน้อยกว่า 250 ราย อาจรวมถึงเนื้อหาของข้อความด้วย ส่วนข้อมูลของธุรกิจประกอบด้วยชื่อบริษัท หมายเลขทะเบียน SIREN ที่อยู่ และรายละเอียดพื้นฐานของข้อความ โดยในกรณีน้อยกว่า 2,076 ธุรกิจ อาจมีการเข้าถึงเนื้อหาของข้อความเช่นกัน รายงานระบุว่าการโจมตีไม่ซับซ้อน แต่ประสบความสำเร็จจากการป้องกันการ Login ที่อ่อนแอ การแยกเครือข่ายที่ไม่เพียงพอ และช่องว่างในการเฝ้าระวัง โดยผู้โจมตีใช้ Password เจ้าหน้าที่หลายสิบรายการที่คาดว่าถูกขโมยจากอุปกรณ์ที่ DGFIP ไม่ได้บริหารจัดการ เช่น อุปกรณ์ส่วนตัว ผ่าน Infostealer และใช้เข้าสู่ Portal ที่ต้องใช้เพียง Password ได้แก่ PIGP และ ADER ก่อนเข้าถึงระบบ E-Contact รวมถึงมีอีกเส้นทางหนึ่งผ่าน APEX ซึ่งเป็น Portal สำหรับพันธมิตร เช่น Notary และ Land Surveyor ที่เกี่ยวข้องกับข้อมูลทะเบียนที่ดิน
เหตุการณ์ดังกล่าวถูกตรวจพบเมื่อวันที่ 12 สิงหาคม หลังผู้โจมตีอ้างความรับผิดชอบบน Forum ออนไลน์ หรือประมาณ 7 สัปดาห์หลังการขโมยข้อมูลชุดแรก โดยก่อนหน้านั้น SOC ของ DGFIP ตรวจพบความผิดปกติบางส่วนและ Reset Password ของบัญชีที่เกี่ยวข้อง แต่ไม่สามารถเชื่อมโยงได้ว่าผู้โจมตีได้ย้ายจาก PIGP ไปยัง ADER และยังคงมี Session เปิดอยู่ ทำให้การดึงข้อมูลจาก E-Contact ดำเนินต่อไปได้อีกเกือบ 16 ชั่วโมง นอกจากนี้ SOC ของ DGFIP ยังไม่ได้เฝ้าระวัง ADER และไม่มีการแจ้งเตือนจากปริมาณข้อมูลหรือจำนวน Request ที่ผิดปกติ เช่น การแลกเปลี่ยนข้อมูล 11 GB ระหว่างวันที่ 22–25 มิถุนายน ขณะที่ ANSSI ก็ไม่พบเหตุการณ์จาก Sensor เครือข่าย เนื่องจากผู้โจมตีใช้บัญชีเจ้าหน้าที่จริงและหน่วยงานไม่มีสิทธิ์เข้าถึง Application Log โดย ANSSI แนะนำให้ DGFIP ยกเลิก Session ที่ยังใช้งานอยู่ทุกครั้งเมื่อมีการ Reset Password ตรวจสอบย้อนหลังเมื่อบัญชีถูกระบุว่า Compromise ใช้ MFA ในทุก Application โดยไม่พึ่งพาเพียงรหัส One-time Code ทาง Email เฝ้าระวัง Business Application ทั้งหมดผ่าน SIEM ตั้ง Quota การเข้าถึงข้อมูล และไม่อนุญาตให้อุปกรณ์ส่วนตัวเข้าถึงทรัพยากรของหน่วยงาน
แหล่งข่าว : https://thehackernews.com/2026/09/french-tax-data-theft-using-stolen.html
539/69(IT)2026年10月1日,星期四。
法国国家网络安全局 (ANSSI) 发布了一份关于法国公共财政总局 (DGFIP) 遭受网络攻击的报告。DGFIP 是法国税务管理机构,也是网站 impots.gouv.fr 的运营方。攻击者利用窃取的官员密码,于 2026 年 6 月至 7 月期间入侵系统,窃取了公民和企业的税务信息。此次事件影响了超过 35 万名个人和 25 万多家企业的数据。被盗数据源自 E-Contact 系统,该系统是纳税人与 DGFIP 沟通的工具。不过,纳税人的在线账户和密码并未直接泄露。
对于个人而言,可能被访问或复制的数据包括税务识别号、联系方式、家庭状况、用于计算税款的净收入、预扣税率以及之前与DGFIP交换的信息列表。如果涉及的个人少于250人,则可能还包括信息内容。企业数据包括公司名称、SIREN注册号、地址和基本信息。如果涉及的企业少于2076家,则也可能访问信息内容。报告指出,此次攻击虽然并不复杂,但由于登录保护薄弱、网络隔离不足以及监控漏洞,攻击仍然成功。攻击者利用数十个员工密码(据信这些密码是通过Infostealer等工具从非DGFIP管理的设备,例如个人设备中窃取的)访问了PIGP和ADER等需要密码才能登录的门户网站,最终访问了E-Contact系统。攻击者还通过APEX(一个面向公证人和土地测量师等合作伙伴的门户网站,用于访问土地登记数据)进行了另一次攻击。
该事件于8月12日被发现,距离攻击者在网络论坛上声称对最初的数据泄露事件负责大约七周。在此之前,DGFIP的安全运营中心(SOC)检测到一些异常情况并重置了受影响账户的密码,但他们无法确定攻击者是否已从PIGP迁移到ADER并保持会话开启,从而导致从电子联系人系统(E-Contacts)中持续检索数据近16个小时。此外,DGFIP的SOC并未监控ADER,也没有收到任何关于异常数据量或请求的警报,例如6月22日至25日期间11GB的数据交换。由于攻击者使用了合法员工账户,且该机构无法访问应用程序日志,因此ANSSI也未从网络传感器检测到任何事件。 ANSSI 建议 DGFIP 在密码重置后终止所有活动会话,审查已识别为被盗用的帐户,在所有应用程序中实施 MFA 而不是仅仅依赖一次性电子邮件代码,通过 SIEM 监控所有业务应用程序,设置数据访问配额,并禁止个人设备访问组织资源。
来源:https://thehackernews.com/2026/09/french-tax-data-theft-using-stolen.html