ה-ANSSI, הסוכנות הצרפתית לאבטחת סייבר, פרסמה את חקירתה על גניבות הנתונים שספגה רשות המסים בקיץ. המסקנה: לא מתקפה מתוחכמת, אלא סיסמאות גנובות, היעדר אימות רב-שלבי והיעדר זיהוי. שלוש חולשות המשותפות לחברות רבות.
מה קרה
ב-12 באוגוסט 2026 קבוצה המכנה עצמה Zerobytes נטלה אחריות על גניבת נתונים מפלטפורמת impots.gouv.fr — כ-353,000 אנשים פרטיים ו-252,000 עסקים, שנשלפו מכלי לניהול הקשר עם הציבור. למחרת היא נטלה אחריות על חבילה שנייה: נתוני מקרקעין שבידי ה-DGFiP. לבקשת ראש הממשלה, ה-ANSSI חקרה את האירוע ופרסמה כעת את הדוח.
הממצאים מדאיגים. ההדלפה הראשונה התרחשה שבעה שבועות לפני נטילת האחריות, אחרי שבועות של סיור. לא מערכי הניטור של ה-DGFiP ולא החיישנים של ה-ANSSI זיהו דבר: 11GB שהורדו בשלושה ימים ביוני ו-3GB ביולי לא הפעילו שום התרעה.
איך התוקפים נכנסו
- סיסמאות גנובות: עשרות פרטי הזדהות אמיתיים של עובדים, שנאספו במשך שלושה חודשים, ככל הנראה באמצעות נוזקות גונבות מידע (infostealers) על מחשבים אישיים שאינם מנוהלים.
- ללא אימות חזק בשני פורטלים, שאחד מהם העניק גישה למשאבים רגישים.
- גורם שני חלש: עבור נתוני המקרקעין נפרץ מחשבו של מודד במשרד פרטי, והקוד החד-פעמי שנשלח בדוא״ל לא עצר את התוקף.
- רשת שטוחה: יישומים רגישים היו נגישים מהרשת המשותפת של משרדי הממשלה, שאליה חדר התוקף דרך משרד ממשלתי אחר שנפרץ.
ה-ANSSI מסכמת זאת בפשטות: לא מתקפה מתוחכמת, אלא ניצול חולשות בזהויות, בארכיטקטורה ובזיהוי.
הלקחים עבור החברה שלכם
- אימות רב-שלבי חזק לכל מה שחשוף — VPN, דואר מקוון, ממשקי ניהול, פורטלים עסקיים — באמצעות אפליקציית אימות או מפתח חומרה, ולא קודים בדוא״ל או ב-SMS.
- התייחסו למכשירים לא מנוהלים כפרוצים: סיסמה שמוקלדת במחשב אישי או של שותף עלולה להימכר. עקבו אחר דליפות של פרטי הזדהות, אך אל תסתמכו רק על כך.
- הפרידו: שותפים וקבלני משנה ייגשו רק למה שהם צריכים, עם מגבלות לכל חשבון על כמות הנתונים שניתן לקרוא.
- נטרו כל יישום, לא רק את קצה הרשת, והגדירו התרעות על הסימנים הברורים שמונה הדוח: נפחים חריגים, פרצי בקשות, התחברויות לילה, כתובות IP של VPN או זדוניות.
הניתוח שלנו
אותו דפוס — סיסמה גנובה, ללא גורם שני, ואף אחד לא מסתכל ביומנים — הוא מה שאנחנו מוצאים ברוב האירועים בחברות קטנות ובינוניות. החדשות הטובות: הפתרונות ידועים ובמחיר סביר; צריך רק מישהו שיטמיע אותם וישמור עליהם לאורך זמן.
מקורות
- ANSSI — L’ANSSI publie le rapport d’incident sur les cyberattaques ayant touché la DGFiP
- ANSSI — Rapport d’incident DGFiP (PDF, TLP:CLEAR)
- The Hacker News — French Tax Data Theft Using Stolen Staff Passwords Went Undetected for Seven Weeks
חוששים שהשרתים שלכם חשופים? הצוות שלנו בודק, מעדכן ומנטר תשתיות Linux וענן 24/7.
דברו עם מומחה