Η κλοπή φορολογικών δεδομένων που έπληξε τη γαλλική φορολογική διοίκηση (DGFIP) τον Ιούνιο και τον Ιούλιο πραγματοποιήθηκε με κλεμμένους κωδικούς υπαλλήλων και δεν εντοπίστηκε από κανέναν μηχανισμό ελέγχου. Σύμφωνα με την εθνική υπηρεσία κυβερνοασφάλειας ANSSI, η επίθεση δεν ήταν εξεζητημένη: πέτυχε λόγω αδύναμης προστασίας των συνδέσεων, ανεπαρκούς διαχωρισμού των δικτύων και κενών στην παρακολούθηση.
Ποια δεδομένα κλάπηκαν και πώς έγινε γνωστό
Τα δεδομένα προέρχονταν από το E-Contact, το εργαλείο με το οποίο οι φορολογούμενοι στέλνουν μηνύματα στην εφορία. Η DGFIP αναφέρει ότι επηρεάστηκαν λίγο περισσότερα από 350.000 φυσικά πρόσωπα και λίγο περισσότερες από 250.000 επιχειρήσεις. Οι προσωπικοί λογαριασμοί και οι κωδικοί των φορολογουμένων δεν παραβιάστηκαν.
Για τα φυσικά πρόσωπα, τα στοιχεία που μπορεί να προβλήθηκαν ή να αντιγράφηκαν περιλαμβάνουν τον φορολογικό αριθμό, τα στοιχεία επικοινωνίας, την οικογενειακή κατάσταση, το φορολογητέο εισόδημα αναφοράς, τον συντελεστή παρακράτησης και τη λίστα των μηνυμάτων προς την DGFIP. Για λιγότερα από 250 άτομα ενδέχεται να κλάπηκε και το περιεχόμενο των μηνυμάτων. Για τις επιχειρήσεις, πρόκειται για επωνυμία, αριθμό SIREN, διεύθυνση και βασικά στοιχεία των μηνυμάτων, ενώ το περιεχόμενο μπορεί να είδε ο επιτιθέμενος σε λιγότερες από 2.076 εταιρείες.
Το περιστατικό έγινε γνωστό στις 12 Αυγούστου, όταν ο δράστης το ανακοίνωσε σε διαδικτυακό φόρουμ, επτά εβδομάδες μετά την πρώτη κλοπή. Ο πρωθυπουργός Sébastien Lecornu ζήτησε τότε από την ANSSI εις βάθος έλεγχο. Το υπουργείο που εποπτεύει τη DGFIP είχε αποδώσει αρχικά τη μη ανίχνευση στην «εξέλιξη της επίθεσης», κάτι που η έκθεση δεν επιβεβαιώνει.
Δύο διαδρομές, ένας κοινός αδύναμος κρίκος
Η πρώτη διαδρομή βασίστηκε σε δεκάδες κωδικούς υπαλλήλων της DGFIP, που κλάπηκαν σε διάστημα τριών μηνών. Πιθανότατα αποσπάστηκαν με infostealers (κακόβουλο λογισμικό που αντιγράφει αθόρυβα αποθηκευμένα στοιχεία σύνδεσης) από υπολογιστές εκτός διαχείρισης της υπηρεσίας, δηλαδή τις προσωπικές συσκευές των υπαλλήλων.
Δύο πύλες, οι PIGP και ADER, ζητούσαν μόνο κωδικό, οπότε ένας κλεμμένος αρκούσε. Το ADER δίνει πρόσβαση σε εφαρμογές της DGFIP μέσω του RIE, του δικτύου που συνδέει τα γαλλικά υπουργεία. Ο δράστης έφτασε στο RIE μέσω παραβιασμένων συστημάτων του υπουργείου Παιδείας. Οι ευαίσθητες εφαρμογές δεν ήταν διαχωρισμένες από το υπόλοιπο δίκτυο και προσπελάζονταν από σημεία που δεν το χρειάζονταν. Οι ερευνητές βρήκαν επίσης ίχνη προσπαθειών διείσδυσης σε άλλους δημόσιους φορείς.
Η δεύτερη διαδρομή οδήγησε σε δεδομένα κτηματολογίου μέσω της πύλης APEX για συνεργάτες όπως συμβολαιογράφους και τοπογράφους. Εκεί απαιτούνταν κωδικός και κωδικός μίας χρήσης μέσω email, όμως ο υπολογιστής ενός τοπογράφου σε ιδιωτική εταιρεία πιθανότατα είχε παραβιαστεί, επιτρέποντας την παράκαμψη. Τα δεδομένα αντλήθηκαν από 27 Ιουλίου έως 8 Αυγούστου και αφορούν σχεδόν 435.000 νοικοκυριά, σύμφωνα με σημείωμα της επιτροπής οικονομικών της Γερουσίας.
Γιατί η παρακολούθηση δεν είδε την κλοπή
Το SOC της DGFIP είχε ήδη διαδικασία για κλεμμένους κωδικούς: όταν εντόπιζε παραβιασμένο λογαριασμό, τον επανέφερε με νέο κωδικό. Αυτό έπιασε μέρος της δραστηριότητας, όχι όμως την κλοπή. Στις 24 Ιουνίου ο δράστης άρχισε να αντλεί δεδομένα από το E-Contact μέσω ADER με αυτοματοποιημένα εργαλεία scraping. Η αλλαγή κωδικού έγινε το πρωί, αλλά δεν τερμάτισε την ανοιχτή συνεδρία στο ADER, και τα δεδομένα συνέχισαν να ρέουν για σχεδόν 16 ώρες.
Το SOC δεν παρακολουθούσε καθόλου το ADER. Κανένα σύστημα δεν συνέδεε ενδείξεις όπως νυχτερινές συνδέσεις, VPN, διευθύνσεις από την Ινδία ή γνωστές κακόβουλες διευθύνσεις. Ούτε οι όγκοι δεδομένων (11 GB μεταξύ 22 και 25 Ιουνίου) ούτε ο αριθμός αιτημάτων ανά χρήστη προκάλεσαν ειδοποίηση. Η ANSSI σημειώνει ότι τέτοια σήματα μεμονωμένα δίνουν πολλά ψευδή συναγερμά, αλλά μαζί θα μπορούσαν να προκαλέσουν alert. Και η δική της παρακολούθηση απέτυχε, καθώς οι αισθητήρες βρίσκονται μόνο στις εισόδους και εξόδους του RIE και δεν έχει πρόσβαση σε logs εφαρμογών.
Τι διδάσκει το περιστατικό
Η κλοπή φορολογικών δεδομένων δείχνει ότι ένας κωδικός σε μη διαχειριζόμενη προσωπική συσκευή μπορεί να ανοίξει μια ολόκληρη κρατική υποδομή. Ο δράστης δεν χρειάστηκε ευπάθεια ή προνομιούχους λογαριασμούς. Ακόμη και η σωστή αντίδραση, όπως η επαναφορά κωδικού, αποτυγχάνει αν δεν ακυρώνονται οι ενεργές συνεδρίες. Το περιστατικό δείχνει ακόμη ότι η ανταλλαγή δεικτών παραβίασης μεταξύ φορέων έχει αξία μόνο αν αναλύεται και αξιοποιείται γρήγορα.
Η DGFIP έχει αποκλείσει τους λογαριασμούς προσωπικού από το ADER (από 13 Αυγούστου) και το PIGP (από 18 Αυγούστου) και δεν προβλέπει να τα ανοίξει ξανά. Σχεδιάζεται παρακολούθηση όλων των εφαρμογών, ισχυρή ταυτοποίηση και όρια στον όγκο δεδομένων. Οι περικοπές αυτές προκάλεσαν σημαντικές διαταραχές σε υπηρεσίες και συνεργαζόμενους οργανισμούς.
Τι πρέπει να κάνετε
- Ακυρώνετε όλες τις ενεργές συνεδρίες σε κάθε εφαρμογή και πύλη κάθε φορά που γίνεται επαναφορά κωδικού.
- Ενεργοποιήστε MFA παντού, με δεύτερο παράγοντα που προστατεύει και όταν κλαπεί ο κωδικός. Προτιμήστε hardware tokens ή εφαρμογές authenticator σε ξεχωριστή συσκευή· ο κωδικός μέσω email δεν αρκεί αν ο ίδιος κωδικός ανοίγει και το γραμματοκιβώτιο.
- Συλλέγετε τα logs όλων των επιχειρησιακών εφαρμογών σε SIEM και ορίστε ποσοστώσεις σε εγγραφές, αιτήματα και όγκο δεδομένων.
- Όταν αναφέρεται παραβιασμένος λογαριασμός, ελέγξτε τι έκανε από την πιθανή ημερομηνία παραβίασης, όχι μόνο από την ειδοποίηση.
- Μην επιτρέπετε πρόσβαση σε εργασιακούς πόρους από προσωπικές συσκευές και διαχωρίστε τις ευαίσθητες εφαρμογές από το υπόλοιπο δίκτυο.
Πηγή: The Hacker News

