法国税务数据遭窃
攻击者冒充税务人员及获授权第三方,在六、七月间查看或提取了涉及67.8万名个人和企业的税务、企业及地籍数据,但个人税务门户和登录凭据未遭入侵。
✓ 已核实
来源
French Ministry of Economy and Finance official release and Reuters independent reporting
⚑ 网络安全
60 秒版本
冒充专业身份的访问在六、七月间暴露了涉及67.8万名个人和企业的部分税务、企业及地籍数据。
要点
- 外泄字段包括参考应税收入、家庭份额系数、预扣税率、企业名称、SIREN号及房产地址和面积。
- 财政部称个人税务门户、用户名和密码未遭入侵。
- CNIL已获通知,受影响用户正被联系,最终范围仍在调查。
- 真实外泄资料可能让后续钓鱼或身份冒充更具迷惑性。
结论. 这是经确认的专业访问渠道敏感数据泄露,不是经确认的纳税人在线账户接管。
法国税务部门表示,六、七月间发生的未授权专业访问,使涉及67.8万名个人和企业的数据被查看或提取。部分税务、企业和地籍字段外泄,但个人税务门户、用户名和密码未遭入侵。
已确认范围调查查明了什么
攻击者冒充一名DGFiP工作人员和一个获授权第三方,借此在六、七月间进入法国公共财政总局的信息系统。
67.8万数据被查看或提取的个人和企业数量
2个月六月和七月的未授权访问时段
0官方报告中遭入侵的个人门户用户名或密码
涉及数据外泄字段敏感但范围明确
| 个人税务数据 | 参考应税收入、家庭份额系数和预扣税率。 |
|---|---|
| 企业数据 | 企业名称和SIREN登记号。 |
| 地籍数据 | 房产地址和面积。 |
| 未报告遭入侵 | 个人税务门户、用户名和密码。 |
税务、企业与房产信息组合后,可能被用于制作高度可信的冒充或诈骗信息。
安全机制专业身份冒充为何改变风险
系统可能挡住普通外部人员,却向看似内部员工或获批合作方的身份开放较大范围。防护需要最小权限、异常查询与导出检测、快速撤权和可追溯审计。
个人登录安全,并不自动意味着可接触个人数据的专业通道同样安全。
处置进展通知已启动,调查仍在继续
DGFiP已向CNIL报告并联系受影响用户。官方称范围仍在调查,因此当前信息是经确认的阶段性边界。
实际应对受影响用户应关注什么
- 通过税务官方网站或已知的DGFiP联系方式核实通知。
- 当来电或邮件以真实预扣税率、企业编号、地址或房产面积建立信任时,仍应警惕。
- 通过正式入口检查账户活动并报告可疑联系。
- 保留正式通知,以便跟进调查后的更新指引。
现有证据确认,这是一起由受信任访问渠道被滥用而造成的数据泄露;不能将其描述为普遍的在线账户接管。