← Sve vesti
Napadi 30. septembar 2026. ANSSI

Francuska poreska uprava promenila lozinku, napadač iznosio podatke još 16 sati

Francuska agencija za sajber bezbednost ANSSI objavila je 29. septembra izveštaj o tome kako je ovog leta pokradena poreska uprava. U izveštaju se odmah navodi da napad nije bio preterano sofisticiran. Napadač je iz aplikacije za komunikaciju sa građanima izneo podatke o blizu 353.000 privatnih lica i 252.000 firmi. Među podacima su poreski brojevi, adrese, porodično stanje i prijavljeni prihodi. U poresku upravu napadač nije provaljivao, nego se prijavljivao. Imao je u šteku desetine pravih lozinki zaposlenih, od kojih su neke još važile, prikupljanih tri meseca unazad, najverovatnije pomoću infostealera sa računara koje poreska uprava ne kontroliše, pre svega kućnih uređaja. Dva portala kroz koja je ulazio tražila su samo lozinku, bez drugog koraka autentifikacije. Do osetljivih aplikacija stizao je i kroz mrežnu magistralu koja povezuje francuska ministarstva, a ušao je preko kompromitovanog Ministarstva prosvete. Podatke je izvlačio automatski, programom koji je sam otvarao stranu po stranu i kopirao ono što na njoj piše: 11 GB krajem juna i još 3 GB krajem jula, a ta količina i sama eksfiltracija nisu okinule nijedan alarm. Krađa je otkrivena tek 12. avgusta, sedam nedelja od početka krađe, kad se grupa sajber bandita pod imenom Zerobytes o tome pohvalila na hakerskom forumu. Podaci iz katastra odneti su preko zaraženog računara geometra iz privatne firme, pa ni drugi korak autentifikacije nije bio od pomoći jer je kod za potvrdu stizao mejlom. Pariško tužilaštvo je 4. septembra objavilo da su uhapšena dva osumnjičena, od kojih je jedan maloletan.

Pojašnjenje

Na količinu iznetih podataka alarm se nije oglasio, ali hronologija pokazuje da je drugih upozorenja bilo, samo nisu bila povezana. Ministarstvo prosvete je 9. juna svim ministarstvima poslalo spisak adresa sa kojih napadač operiše, da bi 22. juna, kada je došao do aplikacije, akter delovao baš sa jedne od navedenih adresa. Firma koju poreska uprava plaća da prati tržišta ukradenih lozinki upozorila je na više kompromitovanih naloga. Za nalog sa kojim je izvedeno prvo izvlačenje podataka, upozorenje je stiglo 23. juna, a izvlačenje je počelo sutradan u ranim jutarnjim satima. Sumnjive pretrage su još iste večeri aktivirale alarm u bezbednosnom centru, ali je prijava obrađena tek sutradan u 10:40. Lozinka je promenjena, ali napadač nije izbačen iz aktivne sesije, pa je podatke izvlačio do 2:31 narednog jutra. Promena lozinke zaključava vrata, ali ne izbacuje onoga ko je već unutra. Agencija ni sebe ne štedi: njeni senzori ništa nisu primetili, a kad joj je partner 15. juna prijavio dva ukradena naloga poreske uprave, agencija nije insistirala na odgovoru ove institucije. Ovakve izveštaje ANSSI poredi sa istragama avionskih nesreća, koje se objavljuju da bi drugi učili na tuđim greškama.

Preporuke