Thinkout TI
← Voltar ao RadarSegurança

Violação na autoridade fiscal francesa expõe dados de 678 mil pessoas

A administração tributária francesa desativou acessos a sistemas sensíveis e segue investigando o caso com apoio da ANSSI. Dados fiscais e cadastrais foram acessados; contas, IDs e senhas não foram comprometidos, segundo o Ministério das Finanças.

Compartilhar

WhatsAppFacebookLinkedIn

Thinkout TI | Violação na autoridade fiscal francesa expõe dados de 678 mil pessoas

Dados fiscais e cadastrais foram acessados

O Ministério francês da Economia e Finanças divulgou uma violação após o acesso de um invasor a sistemas da Direção-Geral de Finanças Públicas (DGFiP). A apuração identificou consulta e extração de dados de 678 mil indivíduos e profissionais.

Entre as informações envolvidas estão renda fiscal de referência, quociente familiar e alíquota de retenção na fonte. Para empresas, foram citados nome empresarial e número SIREN. Dados cadastrais relacionados a endereços e tamanhos de propriedades também foram acessados.

Segundo o Ministério das Finanças, contas online de usuários individuais e profissionais não foram comprometidas, assim como IDs de usuário e senhas. A DGFiP notificou a autoridade francesa de proteção de dados, a CNIL, quando as violações foram identificadas.

Resposta e investigação em andamento

Após detectar o ataque, a administração tributária francesa desativou o acesso a sistemas de informação sensíveis. A investigação continua com apoio da Agência Nacional de Segurança Cibernética da França (ANSSI), para avaliar o impacto total da violação.

O incidente foi descoberto depois que um ator identificado como ZeroBytes alegou o ataque e anunciou a venda de uma base de dados em 12 de agosto, no fórum PwnForums. O mesmo ator alegou ter acessado uma plataforma de dados cadastrais e afirmou ter extraído 252.149 registros contendo dados de mais de 2 milhões de pessoas. Essas são alegações do ator, não uma confirmação apresentada pelo Ministério.

O Ministério das Finanças informou que contataria as pessoas afetadas por e-mail ou carta, com detalhes sobre os dados possivelmente acessados ou extraídos e as precauções necessárias.

Ponto de atenção para gestores

O caso evidencia o peso de dados fiscais, cadastrais e corporativos em um incidente de segurança. Para gestores, a recomendação editorial é manter um processo de resposta que permita restringir acessos a sistemas sensíveis, avaliar o escopo do evento e comunicar as partes afetadas com informações objetivas sobre os dados envolvidos.

Também é recomendável distinguir, em comunicações internas e externas, fatos apurados de alegações feitas por atores de ameaça. Essa separação ajuda a evitar que informações não confirmadas sejam tratadas como extensão comprovada do incidente.

Compartilhe este artigo

Ajude esta informação a chegar a quem toma decisões.

WhatsAppFacebookLinkedIn

Fontes consultadas