フランスの国税当局である公財政総局(DGFIP)は、ハッカーがシステムに侵入し、個人および企業に属する機密の税務・財務情報を抽出したことを確認した。フランス税務当局への侵害は現在、Clopランサムウェアグループと関連付けられており、同グループは今年、企業および政府ネットワークを横断する大規模なキャンペーンで数十の組織を潜在的な被害者としてリストアップしている。

フランス税務当局で何が起きたか

このインシデントに関する報道によると、攻撃者は当初、約60万人分のデータを盗んだと主張していた。DGFIPはその後、より大規模な約67万8000人という数字を確認し、所得情報や税務識別情報を含む税務関連記録が侵入中に抽出された。同機関は影響を受けた納税者に通知しており、フランスのサイバーセキュリティ当局と協力して被害の全容を評価していると述べている。

この侵害が注目に値するのは、影響を受けた人数だけではない。その手法だ。捜査当局は、攻撃者が単一の劇的なソフトウェアの欠陥を悪用するのではなく、認可されたユーザーの認証情報を侵害してアクセスを得たと考えている。この詳細は重要である。なぜなら、それはClopの最近のキャンペーンの多くに見られるパターンを指し示しているからだ。攻撃者は、盗まれた認証情報や再利用された認証情報が仕事を果たすのであれば、必ずしもゼロデイエクスプロイトを必要としないのである。

この侵害がClopの広範なキャンペーンにどう位置づくか

Clopは、今年追跡されている中で最も活発なランサムウェアおよびデータ恐喝グループの1つとして浮上しており、DGFIPのインシデントは、はるかに大規模な作戦の一部であるように見える。報告によると、Clopは、製造業やエンジニアリング企業で製品ライフサイクル管理に広く使用されているツールであるPTCのWindchillやFlexPLMプラットフォームなどのインターネットに接続されたエンタープライズソフトウェアが関与する可能性のあるキャンペーンで、40以上の組織を潜在的な被害者として挙げている。確認されれば、フランスの税務侵害は、同じグループと同一の根本的な露呈に関連する他の一連の注目度の高い侵入と並ぶことになる。

これは、サイバーセキュリティ研究者が年間を通じて指摘してきた広範な傾向と一致している。ランサムウェアグループは、一度きりの標的型攻撃よりも、共有されインターネットに接続されたソフトウェアの大量悪用をますます好むようになっている。数十の組織が使用する単一の脆弱なプラットフォームは、最小限の労力で被害者を最大化しようとする攻撃者にとって効率的な侵入口となる。金融セクターも最近同様の圧力を感じており、2026年7月のサイバーウィークを揺るがしたドイツ銀行ランサムウェアの主張に見られるように、足場が確立されると、こうした恐喝キャンペーンがセクターを越えて急速に広がる可能性があることが浮き彫りになっている。

税務当局への侵害がなぜ特別なのか

小売業やソーシャルメディアの侵害とは異なり、税務当局は政府が収集する最も機微な財務データの一部を保持している。所得額、税務識別番号、個人の法的・財務的アイデンティティに直接結びついた詳細情報である。このデータはパスワードのように期限切れにならない。身元盗用、不正な税務申告、または標的型フィッシングスキームに、最初の侵害から何年も使用される可能性があり、そのためフランス当局は通知と封じ込めを緊急の優先事項として扱っているのである。

このインシデントはまた、政府機関が大規模な公的機関全体で使用されるサードパーティソフトウェアをどのように審査し監視するかという疑問も提起する。WindchillやFlexPLMのような共有プラットフォームが一般的な攻撃経路となった場合、その影響は単一の機関に限定されない。同じインフラストラクチャに依存するすべての組織(公共・民間を問わず)に波及するのである。

これはあなたにとって何を意味するか

フランスの納税者であれば、あなたの情報が露出したデータの一部であったかどうかについて、DGFIPからの公式連絡に注意を払ってほしい。個人情報や支払いを求めて税務当局を名乗る不審なメールや電話には懐疑的であってほしい。侵害通知は、フォローアップのフィッシングキャンペーンを実施する詐欺師によって頻繁に悪用されるからだ。

より広く言えば、このインシデントは、認証情報のセキュリティがソフトウェアのパッチ適用と同様に重要であることを思い出させるものである。多要素認証が提供されている場所ではそれを有効にし、政府や金融のポータルでパスワードを再利用せず、特に侵害が確認された後の数ヶ月間は、クレジットと税務申告に異常な活動がないか監視してほしい。

主要なポイント

  • 約67万8000人がDGFIPの侵害で税務・財務データを露出され、Clopランサムウェアグループと関連付けられた。
  • 攻撃者は、新規のエクスプロイトではなく、侵害されたユーザー認証情報を使用してアクセスを得たと報告されている。
  • この侵害は、共有エンタープライズソフトウェアを通じて数十の組織に影響を与える大規模なキャンペーンの一部である可能性がある。
  • 影響を受けた個人は、公式の通知に注意を払い、この侵害に言及するフィッシング試行に対して警戒を怠らないようにすべきである。

Clopおよび同様のグループが、セクターを横断して共有ソフトウェアと盗まれた認証情報を引き続き標的にする中、フランス税務当局への侵害のような確認されたインシデントについて情報を得続けることは、個人情報および財務情報が悪用される前に保護する最も簡単な方法の1つであり続けている。