Sensible Steuer- und Immobiliendaten von Hunderttausenden Menschen sind durch eine Datenpanne in der französischen Steuerverwaltung offengelegt worden.
Das französische Ministerium für Wirtschaft und Finanzen bestätigte, dass ein Angreifer unbefugten Zugriff auf von der Generaldirektion für öffentliche Finanzen (DGFiP) betriebenen Systeme erlangte und Daten zu 678.000 Privatpersonen und Gewerbetreibenden entwendete.
Die Datenpanne wurde bekannt, nachdem ein unter dem Namen „ZeroBytes“ auftretender Bedrohungsakteur am 12. August 2026 auf dem Hackerforum PwnForums gestohlene Daten zum Verkauf angeboten hatte.
Eine anschließende Untersuchung französischer Behörden ergab, dass kompromittierte Zugangspunkte zum Einsehen und Abziehen von Steuer-, Geschäfts- und Immobiliendaten genutzt worden waren.
Finanz- und Immobiliendaten können Angreifern persönliche Informationen liefern, die für Betrug und andere identitätsbasierte Angriffe nützlich sein können.
- Die wichtigsten Erkenntnisse zur Datenpanne bei der französischen Steuerbehörde
- Welche Daten wurden bei dem Vorfall offengelegt?
- Angreifer behauptet Zugriff auf Millionen von Immobiliendatensätzen
- Warum die gestohlenen Steuerdaten relevant sind
- Was Einzelpersonen tun sollten
- Was Organisationen tun sollten
- Fazit
Die wichtigsten Erkenntnisse zur Datenpanne bei der französischen Steuerbehörde
- Französische Behörden bestätigten, dass Angreifer auf Steuer-, Geschäfts- und Immobiliendaten von 678.000 Privatpersonen und Gewerbetreibenden zugegriffen und diese abgezogen haben.
- Steuerkonten, Benutzer-IDs und Passwörter wurden nicht kompromittiert, doch sensible Finanz- und Katasterdaten wurden offengelegt.
- Der Bedrohungsakteur ZeroBytes behauptet, auf Immobiliendaten zugegriffen zu haben, die etwa 20 Millionen französische Bürger betreffen, und Datensätze zu mehr als 2 Millionen Menschen entwendet zu haben; die Behörden haben diese Zahlen jedoch nicht bestätigt.
- Die gestohlenen Steuer-, Einkommens-, Adress- und Immobiliendaten könnten überzeugendere Phishing-, Identitätsmissbrauchs- und Betrugsversuche ermöglichen.
Welche Daten wurden bei dem Vorfall offengelegt?
Nach Angaben des französischen Ministeriums für Wirtschaft und Finanzen umfassten die kompromittierten Informationen das steuerlich relevante Referenzeinkommen, Angaben zum Familienquotienten und Quellensteuersätze.
Bei Unternehmen umfassten die offengelegten Datensätze Firmennamen und SIREN-Identifikationsnummern.
Die Angreifer griffen außerdem auf Katasterdaten zu, die sich auf Adressen und Grundstücks- beziehungsweise Wohnflächen bezogen.
Das Ministerium betonte, dass die Onlinekonten der Steuerpflichtigen nicht kompromittiert und Benutzer-IDs sowie Passwörter nicht offengelegt worden seien.
Nach der Feststellung der Datenpanne informierte die DGFiP Frankreichs Datenschutzbehörde, die Commission Nationale de l’Informatique et des Libertés (CNIL).
Der Zugriff auf sensible Informationssysteme wurde ebenfalls eingeschränkt, während die Behörden den Vorfall gemeinsam mit Frankreichs nationaler Cybersicherheitsagentur (ANSSI) weiter untersuchten.
Angreifer behauptet Zugriff auf Millionen von Immobiliendatensätzen
ZeroBytes behauptete außerdem, Zugriff auf den Serveur Professionnel de Données Cadastrales (SPDC) erlangt zu haben, eine von der französischen Steuerbehörde betriebene Onlineplattform, die den Zugriff auf zentralisierte Grundbuch- und Eigentumsinformationen ermöglicht.
Der Angreifer behauptete, die kompromittierte Plattform habe potenziellen Zugriff auf Informationen zu etwa 20 Millionen französischen Bürgern ermöglicht.
ZeroBytes zufolge wurden jedoch nur 252.149 Datensätze mit Informationen zu mehr als 2 Millionen Menschen entwendet, da die Erfassung des größeren Datensatzes zu viel Zeit erfordert hätte.
Die französischen Behörden haben diese weitergehenden Zahlen nicht bestätigt; die offizielle Untersuchung geht derzeit von 678.000 betroffenen Privatpersonen und Gewerbetreibenden aus.
Warum die gestohlenen Steuerdaten relevant sind
Steuereinkommen, Quellensteuersätze, Adressen, Immobilieninformationen und Unternehmenskennungen können Angreifern Kontextinformationen liefern, die betrügerische Aktivitäten glaubwürdiger machen.
Kriminelle könnten beispielsweise legitime Finanz- oder Immobiliendetails in Phishing-E-Mails, Telefonanrufe, Identitätsmissbrauchsversuche oder andere Social-Engineering-Schemata einbauen.
Informationen aus der Datenpanne könnten außerdem mit Daten aus anderen Quellen kombiniert werden, um detailliertere Profile der Opfer zu erstellen.
Was Einzelpersonen tun sollten
Von ähnlichen Datenpannen betroffene Personen sollten sich darauf konzentrieren, das Risiko von Phishing, Betrug und Identitätsdiebstahl zu verringern.
- Seien Sie vorsichtig bei unerwarteten E-Mails, Anrufen, SMS oder Briefen, in denen persönliche oder finanzielle Informationen angefordert werden, und überprüfen Sie Mitteilungen vor einer Antwort über offizielle Kanäle.
- Überwachen Sie Bankkonten, Kreditauskünfte und andere Finanzaktivitäten auf unbefugte Transaktionen oder Anzeichen eines Identitätsdiebstahls und ziehen Sie gegebenenfalls eine Betrugswarnung oder eine Kreditsperre in Betracht.
- Aktivieren Sie MFA für Finanz-, E-Mail- und andere sensible Konten, und befolgen Sie alle weiteren Vorsichtsmaßnahmen aus offiziellen Benachrichtigungen zur Datenpanne.
Was Organisationen tun sollten
Organisationen, die sensible personenbezogene, finanzielle oder staatliche Daten verarbeiten, sollten präventive Kontrollen mit Überwachungs- und Maßnahmen zur Reaktion auf Sicherheitsvorfälle kombinieren.
- Überwachen Sie auf anormale Datenbankabfragen, Massenexporte, ungewöhnliche Aktivitäten mit privilegierten Konten und verdächtige Datenübertragungen, die auf unbefugten Zugriff oder Datenabfluss hindeuten könnten.
- Erzwingen Sie den Zugriff nach dem Prinzip der geringsten Privilegien, überprüfen Sie privilegierte Konten und Dienstkonten regelmäßig und entziehen Sie unnötige Berechtigungen oder kompromittierte Sitzungen.
- Implementieren Sie Data Loss Prevention (DLP), Ratenbegrenzungen und Exportbeschränkungen, um unbefugte Massenabzüge sensibler Informationen zu erkennen oder zu verhindern.
- Stärken Sie Authentifizierung, Verschlüsselung und Anmeldedatenverwaltung für Systeme mit sensiblen Daten, einschließlich der Erneuerung von Anmeldedaten und Authentifizierungstokens nach einem vermuteten Sicherheitsvorfall.
- Segmentieren Sie sensible Datenbanken und Anwendungen von anderen Systemen und beschränken Sie unnötige Netzwerkverbindungen, um laterale Bewegungen und unbefugten Zugriff zu reduzieren.
- Führen Sie eine umfassende Protokollierung durch, betreiben Sie Threat Hunting nach vermuteten Sicherheitsvorfällen und bewahren Sie forensische Beweise auf, um festzustellen, auf welche Systeme und Daten die Angreifer zugegriffen haben.
- Testen Sie Pläne zur Reaktion auf Sicherheitsvorfälle und verwenden Sie Tools zur Angriffssimulation mit Szenarien zu Datenabfluss und Phishing-Angriffen.
Fazit
Die Datenpanne bei der DGFiP unterstreicht die Notwendigkeit, Kontrollen für den Massenzugriff auf Daten, Exporte und Datenabfluss zu überprüfen – insbesondere bei besonders wertvollen Datenspeichern.
Sicherheitsteams sollten außerdem die Untersuchung auf Hinweise zum Erstzugriff und zu den weitergehenden Behauptungen von ZeroBytes verfolgen, da diese Sicherheitslücken aufdecken könnten, die für andere datenintensive Umgebungen relevant sind.
Zero Trust kann bei solchen Vorfällen helfen, indem Zugriffe kontinuierlich überprüft und Berechtigungen begrenzt werden, wodurch sich der Schadensradius nach einer anfänglichen Kompromittierung verringern lässt.





