De Franse belastingdienst heeft bevestigd dat informatie van honderdduizenden belastingbetalers en professionals is gestolen nadat aanvallers ongeautoriseerde toegang tot haar systemen kregen. De Direction Générale des Finances Publiques (DGFiP) blijft de inbraak onderzoeken nadat een hacker publiekelijk verantwoordelijkheid heeft opgeëist en een veel grotere verzameling Franse belastinggegevens heeft aangekondigd.
Het incident kwam breder onder de aandacht nadat een aanvaller met de naam “ZeroBytes” een database adverteerde met informatie over meer dan twee miljoen Franse belastingbetalers. De hacker beweerde dat de inbraak plaatsvond in juni en juli en zei dat gestolen inloggegevens en een methode om multi-factor authenticatie te omzeilen waren gebruikt om DGFiP-systemen binnen te komen. De aanvaller claimde bovendien voortgezette toegang, maar DGFiP zegt dat de accounts die aan de geïdentificeerde inbraken werden gekoppeld, werden geschorst toen de ongeautoriseerde activiteit werd ontdekt.
Het onderzoek van DGFiP heeft vastgesteld dat gegevens tijdens de aanvallen zijn meegenomen, hoewel de diefstal aanvankelijk niet werd ontdekt. Volgens de autoriteit betroffen de inbraken gecompromitteerde inloggegevens die gekoppeld waren aan een DGFiP-medewerker en een gemachtigde derde partij. Toen de ongeautoriseerde toegang voor het eerst werd geïdentificeerd, schakelden functionarissen de getroffen accounts uit, maar beveiligingscontroles toonden destijds niet aan dat de informatie al was verwijderd.
Het bevestigde aantal getroffen personen en professionals bedraagt momenteel ongeveer 678.000. Dit is aanzienlijk lager dan het cijfer dat door de vermeende aanvaller werd gepromoot, en het lopende onderzoek heeft de bewering dat meer dan twee miljoen belastinggegevens zijn verkregen niet bevestigd. Franse mediaberichten geven aan dat de blootgelegde informatie zowel persoonlijke als belastinggerelateerde details bevat.
Onder de gecompromitteerde belastinginformatie bevinden zich referentiebelastinginkomsten, gezinsquotiënt en bronbelastingtarieven. Bedrijfsgerelateerde documenten omvatten bedrijfsnamen en SIREN-identificatienummers, terwijl ook kadastrale informatie met eigendomsadressen en eigendomsgroottes werd geraadpleegd. DGFiP heeft verklaard dat de online accountgegevens van belastingbetalers, inclusief hun ID’s en wachtwoorden, in dit incident niet zijn gecompromitteerd.
Nadat onderzoekers aanvullende informatie over het lek hadden verkregen, introduceerde DGFiP verdere beveiligingsmaatregelen. Deze omvatten preventieve beperkingen op toegang tot gevoelige informatiesystemen, terwijl de autoriteiten bleven bepalen wat de aanvallers bereikten en hoeveel informatie er was verwijderd.
Mensen en professionals die als getroffen zijn geïdentificeerd, worden verwacht directe meldingen van de belastingdienst te ontvangen waarin wordt uitgelegd welke categorieën van hun informatie mogelijk zijn blootgesteld en welke voorzorgsmaatregelen zij moeten overwegen. De uiteindelijke omvang van het incident wordt nog onderzocht, wat betekent dat het momenteel bevestigde cijfer kan veranderen naarmate forensisch werk doorgaat.
De inbraak volgt op een ander beveiligingsincident met DGFiP eerder in 2026. Vanaf eind januari kreeg een aanvaller die de inloggegevens van een overheidsmedewerker had verkregen, ongeautoriseerde toegang tot een deel van FICOBA, de nationale bankrekening van Frankrijk. DGFiP meldde dat het incident ongeveer 1,2 miljoen rekeningen betrof, wat minder dan 1% van de bankgegevens in de database vertegenwoordigt.
Het eerdere FICOBA-compromis bracht bankinformatie bloot, waaronder RIB- en IBAN-gegevens, maar DGFiP heeft gezegd dat er momenteel geen vastgestelde verbinding is tussen die aanval en de laatste diefstal van belastinggegevens.
De precieze omvang van de nieuwe inbreuk blijft daarom onopgelost. DGFiP heeft ongeautoriseerde toegang en diefstal bevestigd waarbij ongeveer 678.000 personen en professionals betrokken zijn, terwijl de vermeende aanvaller beweert in het bezit te zijn van een aanzienlijk grotere dataset. Onderzoekers werken nog steeds aan het vaststellen van het exacte volume en de aard van de gestolen informatie.
