DGFiP incidensfeldolgozás
A francia ANSSI részletes incidensjelentést publikált a Direction générale des Finances publiques (DGFiP), vagyis a francia adóhatóság 2026 nyári kompromittálásáról. A támadó május és augusztus között több megszerzett felhasználói fiókkal jutott be állami rendszerekbe, majd az E-Contact alkalmazásból nagy mennyiségű adózói adatot gyűjtött ki. Az incidens végül több százezer magánszemély és vállalkozás adatait érintette. Az ANSSI fontos megállapítása, hogy a behatolás nem különösen kifinomult technikai támadás eredménye volt, a sikerhez elsősorban kompromittált fiókok, túl széles hozzáférések és hiányos detektálás járult hozzá.
A legtanulságosabb esemény június 23–24-én történt. Egy kompromittált DGFiP-fiókot a szervezet külső monitoring szolgáltatója már június 23-án azonosított, és a SOC-ban is riasztás keletkezett. Másnap 10:40-kor megváltoztatták a fiók jelszavát, de az aktív munkameneteket nem vonták vissza. A támadó ezért továbbra is bejelentkezve maradt, és még közel 16 órán keresztül folytathatta az automatizált adatkinyerést. Az ANSSI ezért külön javasolja, hogy kompromittált account esetén a jelszócsere mellett minden aktív sessiont és kapcsolódó hozzáférést is azonnal érvénytelenítsenek.
A támadás másik problémája a hálózati és SOC-szintű láthatóság volt. Június 22–25. között az érintett munkamenetekhez mintegy 11 GB adatforgalom, júliusban pedig további körülbelül 3 GB kapcsolódott, mégsem keletkezett olyan valós idejű riasztás, amely megállította volna az exfiltrációt. A támadó több olyan nyomot hagyott – szokatlan IP-ket, éjszakai aktivitást, nagy adatforgalmat és automatizált lekérdezéseket –, amelyek külön-külön láthatók voltak, de nem álltak össze időben egyetlen incidenssé.
Az eset végül csak augusztusban vált egyértelművé, amikor a Zerobytes néven fellépő szereplő nyilvánosan adatlopást állított, és mintákat tett közzé. Az ANSSI jelentése ezért kevésbé egy új exploit vagy malware miatt érdekes, mint inkább incidenskezelési szempontból, egy kompromittált identitás önmagában elegendő lehet komoly adatlopáshoz, ha a sessionkezelés, a jogosultságok és a detektálás nem működik együtt. Az eset után Franciaország REACTIV néven külön, megerősített állami incidensreakciós képességet is létrehozott az ilyen account-kompromittálások és adatszivárgások gyorsabb kezelésére.