L’ANSSI, l’agenzia francese per la cybersicurezza, ha pubblicato la sua indagine sui furti di dati subiti quest’estate dall’amministrazione fiscale. La conclusione: nessun attacco sofisticato, ma password rubate, autenticazione a più fattori assente e nessun rilevamento. Tre debolezze comuni a molte aziende.

Cosa è successo

Il 12 agosto 2026 un gruppo che si fa chiamare Zerobytes ha rivendicato il furto di dati della piattaforma impots.gouv.fr: circa 353.000 privati e 252.000 imprese, estratti da uno strumento di gestione del rapporto con i contribuenti. Il giorno dopo ha rivendicato un secondo lotto, i dati catastali detenuti dalla DGFiP. Su incarico del Primo ministro, l’ANSSI ha indagato e ha ora pubblicato il rapporto.

Le conclusioni sono severe. La prima esfiltrazione era avvenuta sette settimane prima della rivendicazione, dopo settimane di esplorazione. Né il monitoraggio della DGFiP né i sensori dell’ANSSI hanno notato nulla: 11 GB scaricati in tre giorni a giugno e 3 GB a luglio senza alcun allarme.

Come sono entrati gli attaccanti

  • Password rubate: decine di credenziali autentiche del personale, raccolte in tre mesi, molto probabilmente tramite infostealer su computer personali non gestiti dall’amministrazione.
  • Nessuna autenticazione forte su due portali, uno dei quali dava accesso a risorse sensibili.
  • Un secondo fattore debole: per i dati catastali è stato compromesso il computer di un geometra di uno studio privato, e il codice monouso inviato via e-mail non ha fermato l’attaccante.
  • Una rete non segmentata: applicazioni sensibili raggiungibili dalla rete comune dello Stato, in cui l’attaccante è entrato attraverso un altro ministero compromesso.

L’ANSSI lo dice chiaramente: non un attacco sofisticato, ma lo sfruttamento di debolezze in identità, architettura e rilevamento.

Le lezioni per la vostra azienda

  1. MFA forte su tutto ciò che è esposto — VPN, webmail, pannelli di amministrazione, portali aziendali — con un’app di autenticazione o una chiave hardware invece di codici via e-mail o SMS.
  2. Considerate compromessi i dispositivi non gestiti: una password digitata su un computer personale o di un partner può finire in vendita. Monitorate le credenziali trapelate, ma non affidatevi solo a questo.
  3. Segmentate: partner e fornitori devono accedere solo a ciò che serve loro, con limiti per account sul volume di dati consultabili.
  4. Monitorate ogni applicazione, non solo il perimetro, e generate allarmi sui segnali evidenti elencati dal rapporto: volumi insoliti, raffiche di richieste, accessi notturni, indirizzi IP di VPN o noti come malevoli.

La nostra analisi

Questo schema — password rubata, nessun secondo fattore, nessuno che guarda i log — è quello che troviamo nella maggior parte degli incidenti nelle PMI. La buona notizia è che i rimedi sono noti e accessibili; serve solo qualcuno che li metta in opera e li mantenga nel tempo.

Fonti

Temi che i tuoi server siano esposti? Il nostro team verifica, aggiorna e monitora infrastrutture Linux e cloud 24/7.

Parla con un esperto