3min Security

Fiscale data Franse belastingplichtingen gestolen via gekaapte ambtenaren-accounts

Gegevens van honderdduizenden personen

Fiscale data Franse belastingplichtingen gestolen via gekaapte ambtenaren-accounts

De Franse belastingdienst DGFiP bevestigt dat een aanvaller met gestolen inloggegevens van ambtenaren fiscale gegevens van ruim 600.000 particulieren en bedrijven kon inzien en downloaden. Het datalek vond plaats in juni en juli, maar werd pas op half augustus vastgesteld.

De DGFiP ontdekte de ongeoorloofde toegang al in juni en juli en sloot de betrokken accounts direct af, maar wist toen nog niet dat er ook data was weggesluisd. Dat werd pas duidelijk op 12 augustus, nadat de aanvaller zich zelf meldde en een deel van de dataset deelde met de website FrenchBreaches.

Volgens de officiële FAQ van de DGFiP gaat het om iets meer dan 350.000 particulieren en 250.000 professionals, waaronder zzp’ers en bedrijven. FrenchBreaches komt op basis van de gedeelde dataset uit op 678.000 personen, een cijfer dat ook door de Franse minister van Financiën is genoemd. Bijna 27.000 van hen hebben een jaarinkomen boven 100.000 euro, 386 mensen verdienen meer dan een miljoen en acht personen meer dan tien miljoen euro per jaar.

Fiscaal profiel op straat

De buitgemaakte velden zijn opvallend gedetailleerd en bestaan onder andere uit een fiscaal identificatienummer, burgerlijke staat, adres, telefoonnummer, e-mailadres, gezinssituatie, aantal personen ten laste, referentie-inkomen en het percentage loonheffing. Voor bedrijven gaat het onder meer om de raison sociale en het SIREN-nummer. Ook kadastrale gegevens over adressen en oppervlakten van vastgoed zijn geraadpleegd. Van minder dan 250 belastingplichtigen is bovendien de inhoud van hun berichtenverkeer met de fiscus ingezien.

Wachtwoorden zijn niet geraakt. De DGFiP stelt expliciet dat de persoonlijke omgevingen op impots.gouv.fr niet gecompromitteerd zijn en dat gebruikers hun wachtwoord dus niet hoeven te wijzigen. Hoe de inloggegevens van de ambtenaren precies in verkeerde handen kwamen, is nog niet bekendgemaakt.

CNIL, ANSSI en parket van Parijs

De DGFiP heeft aangifte gedaan en de privacytoezichthouder CNIL geïnformeerd. Die toezichthouder vraagt inmiddels om geen individuele meldingen meer te doen, omdat de zaak bekend is. Het onderzoek loopt via de cybercrime-eenheid van het parket van Parijs, met betrokkenheid van de nationale securitydienst ANSSI.

Sinds deze week ontvangen getroffenen bericht per e-mail of per post. De DGFiP waarschuwt vooral voor phishing en telefoonfraude waarbij criminelen de gestolen data gebruiken om geloofwaardiger over te komen, bijvoorbeeld als nepbankmedewerker. Fiscale accounts van betrokkenen worden de komende maanden extra gemonitord op wijzigingen in adres- en bankgegevens.

Frankrijk kende eerder dit jaar al meer grote incidenten. Zo bevestigde overheidsdienst France Titres (ANTS) een beveiligingsincident op zijn online portaal, en kregen Free en Free Mobile een boete van 42 miljoen euro na een datalek met gegevens van 24 miljoen abonnees. De CNIL kijkt bij de DGFiP-zaak onder andere naar de vraag of de aanwezige beveiligingsmaatregelen passend en up-to-date waren.