Національне податкове відомство Франції, Головне управління державних фінансів (DGFIP), підтвердило, що хакери зламали його системи та викрали конфіденційну податкову та фінансову інформацію, що належить фізичним особам і підприємствам. Злом французького податкового відомства тепер пов'язують із групою програм-вимагачів Clop, яка внесла десятки організацій до списку потенційних жертв у ширшій кампанії, що цього року прокотилася корпоративними та державними мережами.
Що сталося у французькому податковому відомстві
Згідно з повідомленнями про інцидент, атакуючий спочатку заявив, що викрав дані приблизно 600 000 осіб. Пізніше DGFIP підтвердило більшу цифру — близько 678 000 осіб, чиї податкові записи, включно з даними про доходи та ідентифікаційною податковою інформацією, були вилучені під час вторгнення. Відомство повідомило, що інформує постраждалих платників податків і співпрацює з французькими органами кібербезпеки для оцінки повного масштабу завданої шкоди.
Цей злом примітний не лише кількістю постраждалих. Примітним є метод. Слідчі вважають, що атакуючі скомпрометували облікові дані авторизованих користувачів, щоб отримати доступ, а не використали якусь єдину драматичну вразливість програмного забезпечення. Ця деталь важлива, оскільки вказує на схему, яка спостерігається в багатьох нещодавніх кампаніях Clop: атакуючим не завжди потрібен експлойт нульового дня, коли вкрадені або повторно використані облікові дані спрацьовують так само добре.
Як цей злом вписується в ширшу кампанію Clop
Clop став однією з найактивніших груп програм-вимагачів і вимагачів даних, за якими цього року ведеться спостереження, і інцидент із DGFIP, схоже, є частиною набагато більшої операції. Згідно з повідомленнями, Clop назвав понад 40 організацій потенційними жертвами в кампанії, яка може стосуватися корпоративного програмного забезпечення з доступом до інтернету, такого як платформи PTC Windchill і FlexPLM, інструментів, які широко використовуються для управління життєвим циклом продукту у виробничих та інженерних компаніях. Якщо це підтвердиться, французький податковий злом стане поряд із низкою інших гучних вторгнень, пов'язаних із тією ж групою та тією ж базовою вразливістю.
Це узгоджується з ширшим трендом, який дослідники кібербезпеки відзначали протягом року: групи програм-вимагачів дедалі більше віддають перевагу масовій експлуатації спільного програмного забезпечення з доступом до інтернету, а не разовим цілеспрямованим атакам. Єдина вразлива платформа, яку використовують десятки організацій, стає ефективною точкою входу для атакуючих, які прагнуть максимізувати кількість жертв із мінімальними зусиллями. Фінансовий сектор нещодавно відчув подібний тиск, як видно з заяви Deutsche Bank про програм-вимагачів, яка сколихнула індустрію в липні 2026 року, що підкреслює, як швидко ці кампанії вимагання можуть поширюватися між секторами, щойно з'являється плацдарм.
Чому злом податкового відомства відрізняється
На відміну від зламу роздрібної мережі чи соціальної мережі, податкове відомство зберігає одні з найчутливіших фінансових даних, які збирає уряд: дані про доходи, ідентифікаційні податкові номери та відомості, безпосередньо пов'язані з правовою та фінансовою ідентичністю особи. Ці дані не «прострочуються», як пароль. Їх можна використовувати для крадіжки особистих даних, шахрайської податкової звітності або цілеспрямованих фішингових схем протягом років після початкового зламу, тому французька влада розглядає інформування та локалізацію інциденту як нагальні пріоритети.
Інцидент також порушує питання про те, як державні установи перевіряють і контролюють стороннє програмне забезпечення, яке використовується у великих державних структурах. Коли спільна платформа, як-от Windchill або FlexPLM, стає поширеним вектором атаки, наслідки не обмежуються одним відомством. Вони розходяться хвилею по кожній організації, публічній чи приватній, яка покладається на ту саму інфраструктуру.
Що це означає для вас
Якщо ви французький платник податків, слідкуйте за офіційними повідомленнями від DGFIP щодо того, чи ваша інформація потрапила до викрадених даних. Ставтеся з підозрою до небажаних електронних листів або дзвінків, які нібито надходять від податкових службовців із проханням надати особисті дані чи здійснити платіж, оскільки повідомлення про злами часто використовуються шахраями для проведення подальших фішингових кампаній.
Загалом цей інцидент нагадує, що безпека облікових даних важлива не менше, ніж оновлення програмного забезпечення. Увімкніть багатофакторну автентифікацію там, де вона пропонується, уникайте повторного використання паролів на державних і фінансових порталах і відстежуйте свою кредитну історію та податкові звіти на предмет незвичної активності, особливо в місяці після підтвердженого зламу.
Ключові висновки
- Приблизно 678 000 осіб мали податкові та фінансові дані, викрадені під час зламу DGFIP, пов'язаного з групою програм-вимагачів Clop.
- За повідомленнями, атакуючі використали скомпрометовані облікові дані користувачів, а не новий експлойт, щоб отримати доступ.
- Злом може бути частиною ширшої кампанії, яка зачіпає десятки організацій через спільне корпоративне програмне забезпечення.
- Постраждалі особи повинні слідкувати за офіційними повідомленнями та залишатися пильними щодо фішингових спроб, які посилаються на цей злом.
Оскільки Clop та подібні групи продовжують атакувати спільне програмне забезпечення та вкрадені облікові дані в різних секторах, поінформованість про підтверджені інциденти, як-от злом французького податкового відомства, залишається одним із найпростіших способів захистити вашу особисту та фінансову інформацію до того, як її буде використано зловмисно.




