Националният данъчен орган на Франция, Генералната дирекция за публични финанси (DGFIP), потвърди, че хакери са проникнали в системите ѝ и са извлекли чувствителна данъчна и финансова информация, принадлежаща на физически лица и бизнеси. Пробивът във френския данъчен орган вече се свързва с групата за ransomware Clop, която е посочила десетки организации като потенциални жертви в по-широка кампания, обхващаща корпоративни и правителствени мрежи през тази година.
Какво се случи в данъчния орган на Франция
Според репортажите за инцидента, нападателят първоначално е твърдял, че е откраднал данни за около 600 000 души. DGFIP по-късно потвърди по-голяма цифра — близо 678 000 индивида, чиито данъчни записи, включително данни за доходи и данъчна идентификационна информация, са били извлечени по време на нахлуването. Агенцията е заявила, че уведомява засегнатите данъкоплатци и работи с френските киберсигурностни власти, за да оцени пълния обхват на щетите.
Това, което прави този пробив забележителен, не е само броят на засегнатите хора. Това е методът. Следователите смятат, че нападателите са компрометирали идентификационните данни на оторизирани потребители, за да получат достъп, вместо да експлоатират един драматичен софтуерен дефект. Този детайл е важен, защото сочи към модел, наблюдаван в много от скорошните кампании на Clop: нападателите не винаги се нуждаят от експлойт за нулев ден, когато откраднати или повторно използвани идентификационни данни вършат работата също толкова добре.
Как пробивът се вписва в по-широката кампания на Clop
Clop се очертава като една от най-активните групи за ransomware и изнудване с данни, проследявани тази година, и инцидентът с DGFIP изглежда е част от много по-голяма операция. Доклади показват, че Clop е посочила повече от 40 организации като възможни жертви в кампания, която може да включва интернет-изложен корпоративен софтуер като платформите Windchill и FlexPLM на PTC — инструменти, широко използвани за управление на жизнения цикъл на продуктите в производствени и инженерни фирми. Ако това се потвърди, френският данъчен пробив ще бъде поставен редом с поредица от други високопрофилни нахлувания, свързани със същата група и същия основен проблем.
Това е в съответствие с по-широка тенденция, която изследователите по киберсигурност отбелязват през цялата година: групите за ransomware все по-често предпочитат масова експлоатация на споделен, интернет-изложен софтуер пред единични целенасочени атаки. Една единствена уязвима платформа, използвана от десетки организации, се превръща в ефективна входна точка за нападатели, които искат да увеличат максимално броя на жертвите с минимални усилия. Финансовият сектор наскоро усети подобен натиск, както се вижда от искането за ransomware към Deutsche Bank, което разтърси индустрията през юли 2026 г., подчертавайки колко бързо тези кампании за изнудване могат да се разпространят между секторите, след като веднъж се установи позиция.
Защо пробивът в данъчен орган е различен
За разлика от пробив в търговска мрежа или социална медия, данъчният орган съхранява едни от най-чувствителните финансови данни, които правителството събира: данни за доходи, данъчни идентификационни номера и детайли, пряко свързани с правната и финансова идентичност на дадено лице. Тези данни не изтичат като парола. Те могат да бъдат използвани за кражба на самоличност, измамни данъчни декларации или целенасочени фишинг схеми години след първоначалния пробив, поради което френските власти третират уведомяването и ограничаването на щетите като спешни приоритети.
Инцидентът също така повдига въпроси за това как правителствените агенции проверяват и наблюдават софтуера на трети страни, използван в големи публични институции. Когато споделена платформа като Windchill или FlexPLM се превърне в общ вектор за атаки, последиците не са ограничени до една агенция. Те се разпространяват във всяка организация, публична или частна, която разчита на същата инфраструктура.
Какво означава това за вас
Ако сте френски данъкоплатец, следете за официална комуникация от DGFIP относно това дали вашата информация е част от изложените данни. Бъдете скептични към непоискани имейли или обаждания, които твърдят, че са от данъчни служители и искат лични данни или плащане, тъй като уведомленията за пробиви често се експлоатират от измамници, които стартират последващи фишинг кампании.
По-общо казано, този инцидент е напомняне, че сигурността на идентификационните данни е също толкова важна, колкото и актуализирането на софтуера. Активирайте многофакторно удостоверяване, където се предлага, избягвайте повторното използване на пароли в правителствени и финансови портали и следете кредитната си история и данъчните си декларации за необичайна активност, особено в месеците след потвърден пробив.
Ключови изводи
- Около 678 000 души са имали изложени данъчни и финансови данни в пробива на DGFIP, свързан с групата за ransomware Clop.
- Нападателите reportedly са използвали компрометирани потребителски идентификационни данни, а не нов експлойт, за да получат достъп.
- Пробивът може да е част от по-голяма кампания, засягаща десетки организации чрез споделен корпоративен софтуер.
- Засегнатите лица трябва да следят за официални уведомления и да останат бдителни към опити за фишинг, отнасящи се до пробива.
Докато Clop и подобни групи продължават да атакуват споделен софтуер и откраднати идентификационни данни в различни сектори, оставането информирани за потвърдени инциденти, като пробива във френския данъчен орган, остава един от най-простите начини да защитите личната и финансовата си информация, преди тя да бъде злоупотребена.




