一名攻擊者利用法國稅務部門員工遭竊的密碼,於六月和七月竊取了數十萬名納稅人和企業的稅務資料。
法國稅務部門和國家級網路安全機構均未察覺資料外洩。國家資訊系統安全局(ANSSI)週二發布的報告(法文版)指出,此次攻擊並不複雜,成功的原因在於薄弱的登入保護、不良的網路區隔以及監控上的漏洞。
負責法國稅務網站 impots.gouv.fr 的稅務部門,其 E-Contact 工具是納稅人與稅務部門聯繫的管道。此次遭竊的資料涵蓋了超過35萬名個人和超過25萬家企業。稅務部門強調,納稅人本身的線上帳戶和密碼並未遭到入侵。
對於個人而言,可能被查看或複製的資料包括稅籍號碼、聯絡資訊、家庭狀況、應稅所得參考額及扣繳稅率,以及與稅務部門的往來訊息。其中,少於250人的訊息內容也可能被竊取。
對於企業而言,資料則包含公司名稱、SIREN 註冊號碼、地址以及訊息的基礎內容。少於2,076家企業的訊息內容可能已被查看。
此次竊盜案直到八月十二日,攻擊者在線上論壇聲稱犯案後才曝光,距離首批資料被竊已過七週。總理 Sébastien Lecornu 要求 ANSSI 進行深入審計。八月時,負責監督稅務部門的部會提出了不同的解釋。
當時該部會表示,稅務部門的存取檢查未能發現竊盜案,「歸因於攻擊的複雜性」(法文翻譯)。
根據報告,攻擊者使用了兩條獨立的途徑。第一條途徑始於五月初的可疑登入,並導向 E-Contact。
第一條途徑依賴於數十個稅務部門員工的密碼,這些密碼在三個月內被竊取。它們很可能被資訊竊取程式(infostealers)——一種悄悄複製已儲存登入資訊的惡意軟體——從稅務部門未管理的電腦,最可能是員工的個人設備上竊取。
攻擊者使用的 PIGP 和 ADER 兩個入口網站僅要求密碼,因此竊取的密碼可立即使用。PIGP 是稅務部門員工用於電子郵件和人力資源服務的入口網站。ADER 則透過連接法國政府各部會的網路 RIE,提供對某些稅務部門應用程式的存取權限。
攻擊者透過連接到 RIE 的受感染教育部系統,進入了 RIE。敏感的稅務部門應用程式並未與 RIE 的其餘部分隔離開來,這使得它們可以從網路中無需明顯需求的區域進行存取。調查人員還發現了在網路上試圖進入其他政府機構的許多嘗試痕跡。
攻擊者使用的帳戶沒有特殊權限,但卻能存取大量資料。ANSSI 在此報告中並未審查使用者權限的管理方式。
第二條途徑導向了土地登記資料。它透過 APEX 入口網站進行,該入口網站供公證人、土地測量師等合作夥伴使用,需要密碼和透過電子郵件發送的一次性代碼。
稅務部門的調查發現,一家私人公司的土地測量師電腦可能已被破壞,導致攻擊者繞過了該代碼。根據參議院財政委員會九月四日的備忘錄(由 Public Sénat 報導),資料於七月二十七日至八月八日之間被竊取,涉及近435,000戶家庭。
ANSSI 表示,稅務部門已經有一套針對遭竊員工登入憑證的例行處理程序。其安全營運中心(SOC)是監控攻擊的團隊。當 SOC 偵測到受感染帳戶或威脅情報提供者標記帳戶時,就會重設密碼。
該例行程序捕捉到了一些攻擊者的活動,但未能發現竊盜案。六月七日,使用遭竊帳戶的搜尋觸發了警報,並在當天重設了密碼,但 SOC 未能發現攻擊者已從 PIGP 轉移到 ADER。
六月二十三日,提供者標記了攻擊者使用的另一個帳戶,並使用該帳戶進行的搜尋在巴黎時間晚上八點五十分開啟了一個 SOC 票證。隔天凌晨四點二十六分,攻擊者開始透過 ADER 使用自動化爬蟲工具,逐頁複製資料,從 E-Contact 提取資料。
SOC 在上午十點四十分透過重設帳戶密碼處理了該票證。重設解決了 PIGP 上的警報,但並未終止攻擊者在 ADER 上的開啟會話。資料持續傳輸了將近十六小時,直到六月二十五日凌晨兩點三十一分。
七月,SOC 再次捕捉到攻擊者的搜尋,但未能發現竊盜案。攻擊者於七月二十二日使用另一個遭竊帳戶重新啟動了自動化提取。SOC 在隔天發現了該帳戶的可疑搜尋,並於七月二十四日重設了該帳戶。
稅務部門的 SOC 完全沒有監控 ADER。沒有系統將警訊連結起來,例如夜間登入、來自印度 IP 位址的連線,或來自已知惡意位址的連線。資料量也未引發警報,包括六月二十二日至二十五日交換的 11 GB 資料。
每個使用者的請求數量也沒有被檢查,儘管爬蟲需要每個頁面一個請求。ANSSI 表示,單獨來看,這些信號通常會引起許多誤報,但如果結合起來,本可以引發警報。
ANSSI 自身的監控也錯過了此次竊盜案。其偵測感測器僅設置在 RIE 和網際網路的進出口點,且該機構無法存取應用程式日誌。
由於攻擊者使用了真實的員工帳戶,ANSSI 的網路監控並未看到該活動。儘管如此,該機構表示,總請求數量本應引發警報。
六月九日,教育部安全團隊告知所有部會的安全團隊其網路上的事件,分享了十七個可疑指標,並要求他們監控來自該部會位址的連線。攻擊者已經使用過其中一個位址,並在六月下旬再次使用。ANSSI 表示,分析和分享這些指標所需的時間本應盡量縮短。
八月六日,ANSSI 將其透過搜尋過去感測器數據發現的兩個可疑位址提供給了稅務部門。稅務部門封鎖了這些位址並重設了五個帳戶,但直到攻擊者於八月十二日聲稱犯案,兩個機構都未能識別出竊盜案。
報告撰寫時,稅務部門員工帳戶自八月十三日起被禁止存取 ADER,自八月十八日起被禁止存取 PIGP。稅務部門預計不會重新開放這兩個入口網站給員工使用。
APEX 入口網站於八月十四日被鎖定,測量師帳戶被停用,該公司的其他帳戶則在四天後被停用。這些中斷嚴重影響了部分稅務部門服務和合作夥伴組織。
已制定行動計畫,將監控範圍擴大到所有稅務部門的業務應用程式,實施強大的身份驗證,並限制可存取的資料量。ANSSI 表示,只有進行更全面的審計(已規劃)才能識別出所有可能被利用的弱點。
E-Contact 入口網站原本沒有第二層登入驗證,未來將會增加,並部署工具來偵測異常的資料查看或複製量。截至備忘錄發布時,員工已無法從個人設備存取稅務部門的工具。
ANSSI 對稅務部門的建議包括:


