Conform Stiripesurse.ro: Fiscul francez a confirmat joi o breșă de securitate majoră, soldată cu furtul de date din sistemele sale informatice. Confirmarea survine la scurt timp după ce un hacker, operând sub pseudonimul „ZeroBytes”, a revendicat un al doilea atac, vizând de această dată fișiere cadastrale. Aceste incidente ridică serioase semne de întrebare privind protecția datelor a milioane de cetățeni francezi.
Atacuri multiple și date sensibile compromise
Două atacuri distincte au fost revendicate de infractorul cibernetic „ZeroBytes” pe forumuri specializate de pe dark web. Prima ofensivă, care a avut loc la sfârșitul lunii iunie, a vizat portalul fiscului francez, impots.gouv.fr. Hackerul susține că a reușit să pătrundă în sistem printr-o rețea privată virtuală (VPN) utilizată de un agent fiscal, reușind să extragă aproximativ 680.000 de linii de date înainte ca autoritățile să intervină.
Al doilea atac, comis la sfârșitul lunii iulie, a vizat Serverul Profesional de Date Cadastrale (SPDC). Conform declarațiilor „ZeroBytes”, acesta a ocolit sistemul de autentificare cu mai mulți factori, un mecanism de securitate menit să prevină accesul neautorizat. Hackerul afirmă că a întrerupt descărcarea după ce a obținut peste 250.000 de linii de date, corespondentul a peste două milioane de titulari de bunuri imobile.
Anchetatorii lucrează la stabilirea numărului exact de utilizatori afectați, estimările preliminare indicând câteva sute de mii de persoane. Pe lângă informațiile de stare civilă și situația familială, datele obținute în primul atac ar include și venitul fiscal de referință și nivelul prelevării la sursă, informații extrem de sensibile. În cazul celui de-al doilea atac, au fost vizate identitățile și adresele proprietarilor de bunuri imobile.
Reacția autorităților și riscuri
Direcția Generală a Finanțelor Publice (DGFiP) a recunoscut oficial „accesul nelegitim” la sistemul său la sfârșitul lunii iunie, invocând o „uzurpare de identitate”. Autoritățile au anunțat intenția de a notifica Comisia Națională de Informatică și Libertăți (CNIL) și de a informa victimele. Totuși, această confirmare a venit abia după ce datele au fost scoase la vânzare de către hacker.
Sindicatul Solidaires Finances Publiques a criticat comunicarea „tardivă” a autorităților, subliniind că DGFiP a confirmat breșa de securitate doar după revendicarea publică de către infractorul cibernetic și apariția informațiilor în presă. Regulamentul General privind Protecția Datelor (GDPR) impune notificarea CNIL în termen de 72 de ore de la descoperirea unei breșe de securitate, iar persoanele vizate ar trebui informate cât mai rapid posibil.
Principalul risc pentru victimele acestor atacuri îl reprezintă fraudele de tip „phishing”. Prin accesarea unor date reale despre contribuabili, escrocii pot crea mesaje credibile, pretinzând a fi reprezentanți ai fiscului, pentru a obține bani sau informații suplimentare. „ZeroBytes” a declarat pentru AFP că nu este, de regulă, cel care escrochează victimele, ci că vinde datele altor infractori. Prețul estimat pentru primul fișier ar fi de mii de euro.
DGFiP nu a confirmat oficial al doilea atac, vizând datele cadastrale, însă ancheta este în curs. Se așteaptă un bilanț consolidat al impactului acestor breșe de securitate în perioada următoare.
Sursa: Stiripesurse.ro