Francouzská daňová správa sedm týdnů nevěděla o krádeži dat, útočník použil ukradená hesla zaměstnanců
Útočník, který v červnu a červenci 2026 použil ukradená hesla zaměstnanců francouzské daňové správy, získal data zhruba 350 000 fyzických osob a více než 250 000 firem. Odtok dat přitom zůstal sedm týdnů bez povšimnutí. Neviděla ho ani samotná daňová správa, ani francouzská národní agentura pro kybernetickou bezpečnost ANSSI. Incident byl zveřejněn 12. srpna a nyní jsou k dispozici podrobnosti o tom, jak k němu došlo a proč selhala detekce.
U fyzických osob šlo o daňová identifikační čísla, kontaktní údaje, rodinný stav, referenční zdanitelný příjem, sazby srážkové daně a seznamy zpráv. Obsah zpráv byl odcizen u méně než 250 osob. U firem útočník získal názvy společností, registrační čísla SIREN, adresy a údaje o zprávách, přičemž obsah zpráv byl zobrazen u méně než 2 076 firem. Kromě toho byla mezi 27. červencem a 8. srpnem zasažena data z pozemkového katastru týkající se téměř 435 000 domácností.
Útočník použil dvě cesty. První vedla přes portál E-Contact. Přihlašovací údaje zaměstnanců získal pomocí infostealerů, pravděpodobně z osobních zařízení, a portály PIGP a ADER vyžadovaly pouze heslo, takže s ukradenými údaji získal okamžitý přístup. Využil také napadené systémy ministerstva školství, které jsou napojené na vládní síť RIE. Druhá cesta vedla přes portál APEX, kde útočník napadl počítač zeměměřiče a tím obešel ověřování jednorázovým kódem zasílaným e-mailem.
Selhání detekce mělo podle popisu několik příčin. Bezpečnostní dohled sledoval portál PIGP, ale ne ADER, takže krádež dat unikla pozornosti. Žádný systém nepropojil varovné signály: noční přihlášení, připojení přes VPN, indické adresy ani přenos 11 GB dat mezi 22. a 25. červnem. Monitoring ANSSI pokrýval jen vstupní a výstupní body sítě, nikoli aplikační logy. Reset hesel neukončil stávající relace, takže útočník mohl pokračovat i po změně hesla. A ačkoli útočník data stahoval stránku po stránce, nespustil neobvyklý objem požadavků žádný alarm.

Po zjištění incidentu daňová správa zablokovala zaměstnancům přístup do ADER 13. srpna a do PIGP 18. srpna. Portál APEX byl zabezpečen a účet zeměměřiče zablokován 14. srpna. Na E-Contact se zavádí vícefaktorové ověřování, přístup k pracovním zdrojům z osobních zařízení je zakázán a monitoring se rozšiřuje na všechny podnikové aplikace.
Případ ukazuje, že i organizace s vlastním bezpečnostním dohledem mohou přehlédnout krádež dat, pokud dohled nepokrývá všechny aplikace a pokud se jednotlivé signály nekorelují. Pro správce osobních údajů z něj plyne několik konkrétních otázek. Vyžadují všechny přístupné aplikace vícefaktorové ověření, nebo stále stačí samotné heslo? Pokrývá monitoring aplikační vrstvu, nebo jen síťové hranice? Ukončují se při resetu hesla také aktivní relace? A jak je ošetřen přístup z osobních zařízení, na kterých infostealery nejčastěji zachycují přihlašovací údaje? Právě takové otázky patří do posouzení rizik podle GDPR i do plnění požadavků směrnice NIS2 na řízení přístupů a detekci incidentů.
Zdroj
Datum: 29.9.2026
Další články

CISA KEV: FortiMail: neověřený útočník mohl zapsat soubory na server přes chybu v IBE

Chat Control se vrací: členské státy v Radě EU chtějí zavést „search plans“ a trvale legalizovat skenování soukromých zpráv

