Datadiefstal bij Franse belastingdienst bleef zeven weken onopgemerkt

Een aanvaller buitte maandenlang data van de Franse belastingdienst met gestolen wachtwoorden van medewerkers, zeven weken zonder dat iemand het merkte.

Bij de Franse belastingdienst DGFIP (Direction Générale des Finances Publiques) is maandenlang data buitgemaakt met gestolen inloggegevens van medewerkers, zonder dat iemand het merkte. De aanvaller was actief in juni en juli, maar de diefstal kwam pas op 12 augustus aan het licht, toen hij er zelf mee te koop liep op een onlineforum.

De gestolen wachtwoorden waren vermoedelijk afkomstig van infostealers, malware die opgeslagen inloggegevens stil kopieert. Die malware stond niet op apparatuur die de DGFIP zelf beheert, maar hoogstwaarschijnlijk op de eigen computers van medewerkers. Met die gegevens kreeg de aanvaller toegang tot systemen met fiscale gegevens van meer dan 350.000 particulieren en ruim 250.000 bedrijven. Via een aparte diefstal bij het kadastersysteem ADER raakten bovendien de gegevens van bijna 435.000 huishoudens betrokken.

De Franse cybersecurity-instantie ANSSI onderzocht het incident en concludeerde dat de aanval zelf technisch weinig voorstelde. Wat hem liet slagen was de staat van de verdediging: zwakke loginbescherming, onvoldoende gescheiden netwerken en gebrekkige monitoring. Het SOC hield het ADER-systeem volgens ANSSI helemaal niet in de gaten. Waarschuwingssignalen die er wel waren, zoals inlogpogingen midden in de nacht en verbindingen via VPN’s vanaf Indiase IP-adressen, werden nergens met elkaar in verband gebracht.

Voor Nederlandse organisaties met veel medewerkers die toegang hebben tot gevoelige klant- of burgergegevens gaat deze les verder dan alleen belastingdiensten. Sterke wachtwoorden alleen zijn niet genoeg als een infostealer ze zomaar van een privélaptop kan meenemen. Verplicht multifactorauthenticatie op elk account met toegang tot gevoelige systemen en zorg dat afwijkend inloggedrag automatisch een melding oplevert, in plaats van pas op te vallen wanneer een aanvaller zelf de buit showt.

Bron: The Hacker News

Wat betekent dit voor jouw bedrijf?

Verplicht multifactorauthenticatie op elk account met toegang tot gevoelige data en zorg voor anomaliedetectie die afwijkend inloggedrag, zoals nachtelijke sessies of onverwachte VPN-locaties, automatisch signaleert.

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.