フランスの税務行政機関への侵害により、数十万人分の機微な税務・不動産情報が流出した。
フランス経済・財務省は確認したところ、攻撃者が公共財政総局(DGFiP)の運用システムに不正アクセスし、67万8000人の個人および専門職に関するデータを窃取していた。
この侵害が明らかになったのは、「ZeroBytes」を名乗る脅威アクターが、2026年8月12日にハッキングフォーラム「PwnForums」で盗んだデータの販売を宣伝した後だった。
その後、フランス当局の調査により、侵害されたアクセスポイントが税務・事業・不動産情報の閲覧および窃取に使われていたことが判明した。
金融・不動産記録からは、攻撃者が詐欺やその他の個人情報を悪用した攻撃に利用できる個人情報が得られる可能性がある。
フランス税務当局の侵害に関する主なポイント
- フランス当局は、攻撃者が67万8000人の個人および専門職に属する税務・事業・不動産データにアクセスし、窃取したことを確認した。
- 納税者のアカウント、ユーザーID、パスワードは侵害されなかったが、機微な財務情報および地籍情報が流出した。
- 脅威アクターのZeroBytesは、フランス国民およそ2000万人分の不動産データにアクセスし、200万人超に関する記録を窃取したと主張しているが、当局はその数字を確認していない。
- 盗まれた税務・所得・住所・不動産データにより、より巧妙なフィッシング、なりすまし、詐欺を仕掛けられる可能性がある。
このインシデントで流出したデータ
フランス経済・財務省によると、侵害された情報には基準税所得、家族係数に関する情報、源泉徴収税率が含まれていた。
企業については、流出した記録に企業名とSIREN識別番号が含まれていた。
攻撃者は、住所や不動産の面積に関する地籍情報にもアクセスしていた。
同省は、納税者のオンラインアカウントは侵害されず、ユーザーIDやパスワードも流出していないと強調した。
DGFiPは侵害を特定した後、フランスのデータ保護当局である情報処理・自由全国委員会(CNIL)に通報した。
当局がフランス国家サイバーセキュリティ庁(ANSSI)とともにインシデントの調査を続ける間、機微な情報システムへのアクセスも制限された。
攻撃者、数百万件の不動産記録へのアクセスを主張
ZeroBytesは、フランス税務当局が運用するオンラインプラットフォームで、集中管理された土地登記および不動産所有情報へのアクセスを提供するServeur Professionnel de Données Cadastrales(SPDC)にもアクセスしたと主張した。
攻撃者は、侵害されたプラットフォームから、フランス国民およそ2000万人に関する情報へアクセスできた可能性があると主張した。
しかしZeroBytesによると、200万人超の情報を含む25万2149件の記録しか窃取しなかった。より大規模なデータセットの収集には時間がかかりすぎるためだという。
フランス当局はこのより広範な数字を確認しておらず、現在の公式調査で特定されている被害者は67万8000人の個人および専門職である。
盗まれた税務データが重要な理由
税務所得、源泉徴収税率、住所、不動産情報、企業識別情報は、攻撃者に文脈情報を与え、詐欺行為をより本物らしく見せる可能性がある。
例えば犯罪者は、正規の金融情報や不動産情報をフィッシングメール、電話、なりすまし、その他のソーシャルエンジニアリングの手口に組み込める。
この侵害で流出した情報が他の情報源から得たデータと組み合わされ、被害者のより詳細なプロファイル作成に使われる可能性もある。
個人が取るべき対策
同様の侵害の影響を受けた個人は、フィッシング、詐欺、個人情報窃盗のリスク低減を重視すべきだ。
- 予期しないメール、電話、SMS、郵便で個人情報や金融情報を求められた場合は注意し、返信する前に公式の窓口を通じて連絡の真偽を確認する。
- 銀行口座、信用情報、その他の金融活動を監視し、不正取引や個人情報窃盗の兆候がないか確認する。必要に応じて、不正利用警告や信用凍結の利用も検討する。
- 金融、メール、その他の機微なアカウントでMFAを有効にするとともに、公式の侵害通知で示された追加の予防措置にも従う。
組織が取るべき対策
機微な個人・金融・政府データを扱う組織は、予防的な制御に監視およびインシデント対応策を組み合わせるべきだ。
- 異常なデータベースクエリを監視し、一括エクスポート、通常とは異なる特権活動、不審なデータ転送など、不正アクセスやデータ流出を示す兆候を確認する。
- 最小権限アクセスを徹底し、特権アカウントやサービスアカウントを定期的に見直し、不要な権限や侵害されたセッションを無効化する。
- データ損失防止(DLP)、レート制限、エクスポート制限を導入し、機微な情報の不正な一括抽出を検知または防止する。
- 機微なデータを含むシステムの認証、暗号化、認証情報管理を強化し、侵害が疑われる場合は認証情報や認証トークンをローテーションする。
- 機微なデータベースやアプリケーションを他のシステムから分離し、不要なネットワーク接続を制限して、ラテラルムーブメントや不正アクセスのリスクを低減する。
- 包括的なログを維持し、脅威ハンティングを侵害が疑われた後に実施するとともに、攻撃者がどのシステムやデータにアクセスしたかを特定できるよう、フォレンジック証拠を保全する。
- インシデント対応計画をテストし、攻撃シミュレーションツールを使い、データ流出やフィッシング攻撃を想定したシナリオを実施する。
結論
DGFiPの侵害は、特に価値の高いデータストアについて、一括データアクセス、エクスポート、流出をめぐる制御を検証する必要性を浮き彫りにしている。
セキュリティチームは、初期アクセスやZeroBytesのより広範な主張に関する詳細を明らかにし得る調査の進展も追跡すべきだ。それにより、他のデータ集約型環境にも関係するセキュリティ上の欠陥が判明する可能性がある。
ゼロトラストは、アクセスを継続的に検証して権限を制限することで、この種のインシデントに対処し、初期侵害後の被害範囲を抑えるのに役立つ。





