2 Remove Virus

Fransa, 678.000 kişi ve işletmeyi etkileyen vergi verilerinin ihlal sonucu çalındığını doğruladı

Fransa vergi kurumu, saldırganların sistemlerine yetkisiz erişim sağlaması sonucu yüzbinlerce vergi mükellefi ve uzmana ait bilgilerin çalındığını doğruladı. Yön Genel Finansal Kamu Dairesi (DGFiP), bir hackerın sorumluluğu kamuoyuna açıklamasının ardından ve çok daha büyük bir Fransız vergi kayıtları koleksiyonunu duyurmasının ardından izinsiz müdahaleyi araştırmaya devam ediyor.

 

 

Olay, “ZeroBytes” adını kullanan bir saldırganın, iki milyondan fazla Fransız vergi mükellefi hakkında bilgi içeren bir veri tabanını reklam etmesinin ardından daha geniş bir dikkat çekti. Hacker, izinsiz saldırının Haziran ve Temmuz aylarında gerçekleştiğini iddia etti ve DGFiP sistemlerine girmek için çalınan kimlik bilgileri ile çok faktörlü kimlik doğrulama yönteminin kullanıldığını belirtti. Saldırgan ayrıca erişim sürdürdüğünü iddia etti, ancak DGFiP, izinsiz etkinlik ortaya çıktığında tespit edilen müdahalelerle ilgili hesapların askıya alındığını belirtti.

DGFiP’in soruşturması, hırsızlık başlangıçta tespit edilmemiş olmasına rağmen saldırılar sırasında verilerin alındığını ortaya koydu. Yetkiliye göre, bu müdahaleler DGFiP çalışanı ve yetkili bir üçüncü tarafla ilişkili giriş bilgilerinin ele geçirilmesiyle ilgiliydi. Yetkisiz erişim ilk tespit edildiğinde, yetkililer etkilenen hesapları devre dışı bıraktı, ancak o dönemdeki güvenlik kontrolleri bilgilerin zaten kaldırıldığını ortaya çıkarmadı.

Etkilenen kişi ve profesyonellerin onaylanmış sayısı şu anda yaklaşık 678.000’dir. Bu, iddia edilen saldırganın tanıttığı rakamın oldukça altında ve devam eden soruşturma, iki milyondan fazla vergi mükellefi kaydının elde edildiği iddiasını doğrulamadı. Fransız medya haberleri, ortaya çıkan bilgilerin hem kişisel hem de vergiyle ilgili detayları içerdiğini gösteriyor.

Tehlikeye giren vergi bilgileri arasında referans vergi geliri, aile oranı ve vergi vergisi oranları yer alıyor. İşle ilgili kayıtlar arasında şirket isimleri ve SIREN kimlik numaraları bulunurken, mülk adresleri ve mülk büyüklükleriyle ilgili kadastro bilgileri de erişildi. DGFiP, bu olayda vergi mükelleflerinin çevrimiçi hesap kimlik bilgilerinin, kimlik ve şifreleri dahil olmak üzere ele geçirilmediğini açıkladı.

Soruşturmacılar ihlal hakkında ek bilgi edindikten sonra DGFiP ek güvenlik önlemleri aldı. Bunlar arasında, yetkililer saldırganların tam olarak neye ulaştığını ve ne kadar bilgi kaldırıldığını belirlemeye devam ederken, hassas bilgi sistemlerine erişimde önleyici kısıtlamalar da vardı.

Etkilendiği tespit edilen kişiler ve profesyonellerin, vergi dairesinden doğrudan bilgi alan, hangi bilgilerin ortaya çıkmış olabileceğini ve hangi önlemleri dikkate almaları gerektiğini açıklayan bildirimler almaları bekleniyor. Olayın nihai ölçeği hâlâ araştırılır; bu da şu anda doğrulanmış rakamın adli çalışmalar devam ettikçe değişebileceği anlamına geliyor.

İhlal, 2026 başlarında DGFiP’i içeren başka bir güvenlik olayının ardından gerçekleşti. Ocak ayı sonlarından itibaren, bir devlet çalışanının kimlik bilgilerini ele geçiren bir saldırgan, Fransa’nın ulusal banka hesap veritabanı FICOBA’nın bir bölümüne yetkisiz erişim sağladı. DGFiP, bu olayın yaklaşık 1,2 milyon hesabı kapsaydığını, bu da veritabanındaki banka bilgilerinin %1’inden azını temsil ettiğini söyledi.

Önceki FICOBA, RIB ve IBAN bilgileri dahil olmak üzere bankacılık bilgilerini ortaya çıkarmıştı, ancak DGFiP, bu saldırı ile vergi mükelleflerinin son hırsızlığı arasında şu anda kurulmuş bir bağlantı olmadığını belirtti.

Bu nedenle yeni ihlalın tam kapsamı henüz çözülmemiştir. DGFiP, yaklaşık 678.000 kişi ve uzmanın dahil olduğu yetkisiz erişim ve hırsızlık olduğunu doğruladı; iddia edilen saldırgan ise çok daha büyük bir veri setine sahip olduğunu iddia ediyor. Soruşturmacılar, çalınan bilgilerin tam hacmini ve niteliğini belirlemek için hâlâ çalışıyor.