De Franse nationale belastingdienst, de Direction Générale des Finances Publiques (DGFIP), heeft bevestigd dat hackers hun systemen hebben binnengedrongen en gevoelige belasting- en financiële gegevens van particulieren en bedrijven hebben buitgemaakt. De inbreuk bij de Franse belastingdienst wordt nu in verband gebracht met de Clop-ransomwaregroep, die tientallen organisaties als mogelijke slachtoffers heeft aangemerkt in een bredere campagne die dit jaar door bedrijfs- en overheidsnetwerken raast.

Wat er is gebeurd bij de Franse belastingdienst

Volgens berichtgeving over het incident beweerde de aanvaller aanvankelijk gegevens van ongeveer 600.000 mensen te hebben gestolen. DGFIP bevestigde later een groter aantal, dichter bij 678.000 personen, van wie belastinggerelateerde dossiers, waaronder inkomensgegevens en fiscale identificatiegegevens, tijdens de inbraak zijn buitgemaakt. De dienst heeft verklaard getroffen belastingbetalers te informeren en samen te werken met de Franse cyberveiligheidsautoriteiten om de volledige omvang van de schade te beoordelen.

Wat deze inbreuk opmerkelijk maakt, is niet alleen het aantal getroffen mensen. Het is de methode. Onderzoekers denken dat de aanvallers de inloggegevens van geautoriseerde gebruikers hebben gecompromitteerd om toegang te krijgen, in plaats van een enkel opvallend softwarelek te misbruiken. Dat detail is belangrijk omdat het wijst op een patroon dat bij veel van de recente campagnes van Clop wordt gezien: aanvallers hebben niet altijd een zero-day-exploit nodig als gestolen of hergebruikte inloggegevens het werk net zo goed doen.

Hoe de inbreuk past in de bredere campagne van Clop

Clop is dit jaar uitgegroeid tot een van de meest actieve ransomware- en data-afpersingsgroepen die worden gevolgd, en het DGFIP-incident lijkt deel uit te maken van een veel grotere operatie. Rapporten geven aan dat Clop meer dan 40 organisaties als mogelijke slachtoffers heeft genoemd in een campagne die mogelijk gebruikmaakt van internetgerichte bedrijfssoftware zoals PTC's Windchill- en FlexPLM-platforms, tools die veel worden gebruikt voor productlevenscyclusbeheer in productie- en ingenieursbedrijven. Als dit wordt bevestigd, plaatst dit de Franse belastinginbreuk naast een reeks andere spraakmakende intrusies die aan dezelfde groep en dezelfde onderliggende blootstelling worden gekoppeld.

Dit is consistent met een bredere trend die cyberveiligheidsonderzoekers het hele jaar door hebben gesignaleerd: ransomwaregroepen geven steeds vaker de voorkeur aan massale exploitatie van gedeelde, internetgerichte software boven eenmalige gerichte aanvallen. Eén kwetsbaar platform dat door tientallen organisaties wordt gebruikt, wordt een efficiënt toegangspunt voor aanvallers die met minimale inspanning zoveel mogelijk slachtoffers willen maken. De financiële sector heeft onlangs vergelijkbare druk ervaren, zoals te zien is bij de Deutsche Bank-ransomwareclaim die de sector in juli 2026 opschudde, wat benadrukt hoe snel deze afpersingscampagnes zich over sectoren kunnen verspreiden zodra een basis is gevestigd.

Waarom een inbreuk bij een belastingdienst anders is

In tegenstelling tot een inbreuk bij een retailer of socialmediaplatform beschikt een belastingdienst over enkele van de meest gevoelige financiële gegevens die een overheid verzamelt: inkomenscijfers, fiscale identificatienummers en details die direct verband houden met iemands juridische en financiële identiteit. Die gegevens verlopen niet zoals een wachtwoord. Ze kunnen jaren na de oorspronkelijke inbreuk worden gebruikt voor identiteitsdiefstal, frauduleuze belastingaangiften of gerichte phishing-schema's. Daarom behandelen de Franse autoriteiten melding en insluiting als urgente prioriteiten.

Het incident roept ook vragen op over hoe overheidsinstanties software van derden beoordelen en monitoren die in grote publieke instellingen wordt gebruikt. Wanneer een gedeeld platform zoals Windchill of FlexPLM een veelvoorkomend aanvalsvectoren wordt, blijft de schade niet beperkt tot één instantie. Het golft door naar elke organisatie, publiek of privaat, die op dezelfde infrastructuur vertrouwt.

Wat dit voor u betekent

Als u een Franse belastingbetaler bent, let dan op officiële communicatie van DGFIP over de vraag of uw gegevens deel uitmaakten van de blootgestelde data. Wees sceptisch over ongevraagde e-mails of telefoontjes die beweren van belastingambtenaren te zijn en vragen om persoonlijke gegevens of betaling, omdat meldingen van inbreuken vaak worden misbruikt door oplichters die vervolg-phishingcampagnes uitvoeren.

Meer in het algemeen herinnert dit incident eraan dat beveiliging van inloggegevens net zo belangrijk is als het patchen van software. Schakel multifactorauthenticatie in waar het wordt aangeboden, vermijd het hergebruiken van wachtwoorden op overheids- en financiële portalen, en controleer uw krediet- en belastingaangiften op ongebruikelijke activiteiten, vooral in de maanden na een bevestigde inbreuk.

Belangrijkste punten

  • Ongeveer 678.000 mensen hadden belasting- en financiële gegevens blootgesteld bij de DGFIP-inbreuk, gekoppeld aan de Clop-ransomwaregroep.
  • Aanvallers zouden gecompromitteerde gebruikersgegevens hebben gebruikt in plaats van een nieuw type exploit om toegang te krijgen.
  • De inbreuk maakt mogelijk deel uit van een grotere campagne die tientallen organisaties treft via gedeelde bedrijfssoftware.
  • Getroffen personen moeten letten op officiële meldingen en alert blijven op phishingpogingen die verwijzen naar de inbreuk.

Terwijl Clop en vergelijkbare groepen zich blijven richten op gedeelde software en gestolen inloggegevens in verschillende sectoren, blijft op de hoogte blijven van bevestigde incidenten, zoals de inbreuk bij de Franse belastingdienst, een van de eenvoudigste manieren om uw persoonlijke en financiële gegevens te beschermen voordat ze worden misbruikt.