Francuska nacionalna porezna uprava, Glavna uprava za javne financije (DGFIP), potvrdila je da su hakeri probili njezine sustave i izvukli osjetljive porezne i financijske podatke koji pripadaju pojedincima i tvrtkama. Proboj francuske porezne uprave sada se povezuje s ransomware grupom Clop, koja je desetke organizacija navela kao potencijalne žrtve u široj kampanji koja ove godine pogađa korporativne i vladine mreže.
Što se dogodilo u francuskoj poreznoj upravi
Prema izvješćima o incidentu, napadač je u početku tvrdio da je ukrao podatke o otprilike 600.000 ljudi. DGFIP je kasnije potvrdio veću brojku, bližu 678.000 pojedinaca, čiji su porezni zapisi, uključujući podatke o prihodima i porezne identifikacijske podatke, izvučeni tijekom upada. Agencija je priopćila da obavještava pogođene porezne obveznike i radi s francuskim tijelima za kibernetičku sigurnost na procjeni punog opsega štete.
Ono što ovaj proboj čini značajnim nije samo broj pogođenih ljudi. Riječ je o metodi. Istražitelji vjeruju da su napadači kompromitirali vjerodajnice ovlaštenih korisnika kako bi dobili pristup, umjesto da su iskoristili jedan dramatičan softverski nedostatak. Taj je detalj važan jer upućuje na obrazac koji se vidi u mnogim nedavnim kampanjama Clopa: napadači ne trebaju uvijek iskorištavanje nultog dana kada ukradene ili ponovno korištene vjerodajnice mogu obaviti posao jednako dobro.
Kako se proboj uklapa u širu kampanju Clopa
Clop se ove godine nametnuo kao jedna od najaktivnijih ransomware i grupa za iznudu podataka koje se prate, a incident s DGFIP-om čini se dijelom mnogo veće operacije. Izvješća pokazuju da je Clop naveo više od 40 organizacija kao moguće žrtve u kampanji koja može uključivati internetski orijentiran korporativni softver poput PTC-ovih platformi Windchill i FlexPLM, alata koji se široko koriste za upravljanje životnim ciklusom proizvoda u proizvodnim i inženjerskim tvrtkama. Ako se to potvrdi, francuski porezni proboj bio bi svrstan uz niz drugih visokoprofilnih upada povezanih s istom grupom i istom temeljnom izloženošću.
To je u skladu sa širim trendom koji su istraživači kibernetičke sigurnosti isticali tijekom cijele godine: ransomware grupe sve više preferiraju masovno iskorištavanje zajedničkog, internetski izloženog softvera umjesto jednokratnih ciljanih napada. Jedna ranjiva platforma koju koristi desetak organizacija postaje učinkovita ulazna točka za napadače koji žele maksimizirati broj žrtava uz minimalan trud. Financijski sektor nedavno je osjetio sličan pritisak, kao što se vidi u tvrdnji o ransomwareu Deutsche Banke koja je uzdrmala industriju u srpnju 2026., što naglašava koliko brzo se te kampanje iznude mogu proširiti kroz sektore nakon što se uspostavi uporište.
Zašto je proboj porezne uprave drugačiji
Za razliku od proboja u maloprodaji ili na društvenim mrežama, porezna uprava posjeduje neke od najosjetljivijih financijskih podataka koje vlada prikuplja: podatke o prihodima, porezne identifikacijske brojeve i detalje izravno povezane s pravnim i financijskim identitetom osobe. Ti podaci ne ističu kao lozinka. Mogu se koristiti za krađu identiteta, lažne porezne prijave ili ciljane phishing sheme godinama nakon početnog proboja, zbog čega francuske vlasti tretiraju obavještavanje i suzbijanje kao hitne prioritete.
Incident također otvara pitanja o tome kako vladine agencije provjeravaju i prate softver trećih strana koji se koristi u velikim javnim institucijama. Kada zajednička platforma poput Windchilla ili FlexPLM-a postane uobičajeni napadački vektor, posljedice nisu ograničene na jednu agenciju. One se šire na svaku organizaciju, javnu ili privatnu, koja se oslanja na istu infrastrukturu.
Što to znači za vas
Ako ste francuski porezni obveznik, pratite službene obavijesti DGFIP-a o tome jesu li vaši podaci bili dio izloženih informacija. Budite skeptični prema neželjenim e-mailovima ili pozivima koji tvrde da dolaze od poreznih službenika i traže osobne podatke ili plaćanje, jer se obavijesti o probojima često iskorištavaju od strane prevaranata koji provode naknadne phishing kampanje.
Šire gledano, ovaj incident podsjetnik je da je sigurnost vjerodajnica jednako važna kao i zakrpanje softvera. Omogućite višefaktorsku autentifikaciju gdje god je ponuđena, izbjegavajte ponovno korištenje lozinki na vladinim i financijskim portalima te pratite svoje kreditne i porezne prijave za neuobičajenu aktivnost, posebno u mjesecima nakon potvrđenog proboja.
Ključni zaključci
- Otprilike 678.000 ljudi imalo je izložene porezne i financijske podatke u proboju DGFIP-a, povezanom s ransomware grupom Clop.
- Napadači su navodno koristili kompromitirane korisničke vjerodajnice, a ne novi exploit, za dobivanje pristupa.
- Proboj može biti dio veće kampanje koja pogađa desetke organizacija kroz zajednički korporativni softver.
- Pogođeni pojedinci trebaju pratiti službene obavijesti i ostati oprezni na phishing pokušaje koji se pozivaju na proboj.
Dok Clop i slične grupe nastavljaju ciljati zajednički softver i ukradene vjerodajnice kroz sektore, informiranje o potvrđenim incidentima, poput proboja francuske porezne uprave, ostaje jedan od najjednostavnijih načina za zaštitu vaših osobnih i financijskih podataka prije nego što budu zlouporabljeni.




