نشرت الوكالة الفرنسية للأمن السيبراني ANSSI تحقيقها في سرقات البيانات التي تعرّضت لها الإدارة الضريبية هذا الصيف. خلاصتها: لا هجوم متطور، بل كلمات مرور مسروقة وغياب المصادقة متعددة العوامل وانعدام الرصد. ثلاث نقاط ضعف تشترك فيها شركات كثيرة.
ما الذي حدث
في 12 أغسطس 2026 أعلنت مجموعة تُطلق على نفسها اسم Zerobytes سرقة بيانات من منصة impots.gouv.fr — نحو 353 ألف فرد و252 ألف مؤسسة، استُخرجت من أداة لإدارة العلاقة مع المكلَّفين. وفي اليوم التالي أعلنت دفعة ثانية: بيانات السجل العقاري التي تحتفظ بها الإدارة. وبتكليف من رئيس الوزراء، حققت ANSSI في الحادث ونشرت تقريرها الآن.
النتائج مقلقة. فقد جرى التسريب الأول قبل سبعة أسابيع من الإعلان، بعد أسابيع من الاستطلاع. لم تلاحظ أنظمة المراقبة لدى الإدارة ولا مجسّات ANSSI أي شيء: تنزيل 11 غيغابايت خلال ثلاثة أيام في يونيو و3 غيغابايت في يوليو دون أي إنذار.
كيف دخل المهاجمون
- كلمات مرور مسروقة: عشرات بيانات الدخول الحقيقية لموظفين، جُمعت على مدى ثلاثة أشهر، على الأرجح عبر برمجيات سرقة المعلومات على حواسيب شخصية غير مُدارة.
- غياب المصادقة القوية على بوابتين، إحداهما تتيح الوصول إلى موارد حساسة.
- عامل ثانٍ ضعيف: بالنسبة لبيانات السجل العقاري، اختُرق حاسوب مسّاح في مكتب خاص، ولم يمنع الرمز المؤقت المرسَل بالبريد الإلكتروني المهاجمَ.
- شبكة غير مجزّأة: تطبيقات حساسة كانت متاحة من الشبكة المشتركة للوزارات، التي دخلها المهاجم عبر وزارة أخرى مخترقة.
وتلخّص ANSSI الأمر بوضوح: ليس هجومًا متطورًا، بل استغلال لنقاط ضعف في الهوية والبنية والرصد.
دروس لشركتكم
- مصادقة متعددة العوامل قوية لكل ما هو مكشوف — VPN، البريد عبر الويب، واجهات الإدارة، بوابات الأعمال — عبر تطبيق مصادقة أو مفتاح مادي بدلًا من رموز البريد أو الرسائل القصيرة.
- اعتبروا الأجهزة غير المُدارة مخترقة: كلمة مرور تُكتب على حاسوب شخصي أو حاسوب شريك قد ينتهي بها الأمر معروضة للبيع. راقبوا تسريبات بيانات الدخول، لكن لا تعتمدوا على ذلك وحده.
- جزّئوا الشبكة: لا يصل الشركاء والمتعاقدون إلا إلى ما يحتاجونه، مع حدود لكل حساب على حجم البيانات الممكن الاطلاع عليها.
- راقبوا كل تطبيق، لا حافة الشبكة فقط، وأطلقوا التنبيهات عند الإشارات الواضحة التي يذكرها التقرير: أحجام غير معتادة، دفعات من الطلبات، اتصالات ليلية، عناوين IP لشبكات VPN أو معروفة بأنها خبيثة.
تحليلنا
هذا النمط — كلمة مرور مسروقة، ولا عامل ثانٍ، ولا أحد يراقب السجلات — هو ما نجده في معظم الحوادث لدى الشركات الصغيرة والمتوسطة. والخبر الجيد أن الحلول معروفة وبتكلفة معقولة؛ كل ما يلزم هو من يطبّقها ويحافظ عليها.
المصادر
- ANSSI — L’ANSSI publie le rapport d’incident sur les cyberattaques ayant touché la DGFiP
- ANSSI — Rapport d’incident DGFiP (PDF, TLP:CLEAR)
- The Hacker News — French Tax Data Theft Using Stolen Staff Passwords Went Undetected for Seven Weeks
هل تخشون أن تكون خوادمكم مكشوفة؟ يقوم فريقنا بتدقيق البنى التحتية Linux والسحابية وتحديثها ومراقبتها على مدار الساعة.
تحدّث إلى خبير