Een datadiefstal bij de Franse belastingdienst (DGFIP) bleef zeven weken onopgemerkt. Volgens een rapport van ANSSI, de nationale cyberbeveiligingsinstantie van Frankrijk, kon een aanvaller omvangrijke belastingdata verzamelen via stelen staff password van medewerkers. De diefstal werd pas zichtbaar nadat de aanvaller het op een online forum claimde.
Opvallend is dat niemand intern zag dat er data werd geëxtraheerd: noch de eigen beveiligingsmonitoring van DGFIP, noch de detectie aan netwerkgrenzen leverde een alarmsignaal op. In dit artikel zetten we uiteen hoe de aanval volgens ANSSI werkte, welke onderdelen falen, en welke maatregelen nu als oplossing worden aanbevolen.
Wat is er gestolen en van wie?
De aanvaller kreeg toegang tot informatie van zowel individuen als bedrijven. De DGFIP meldt dat het om iets meer dan 350.000 personen gaat en om ongeveer 250.000 bedrijven.
Belangrijk detail: de persoonlijke accounts en wachtwoorden van burgers zelf zijn niet gecompromitteerd. Het ging om gegevens die door de belastingdienst werden verwerkt en aangeboden via een berichten-tool.
Voor individuen betroffen de mogelijke gegevens onder meer een fiscaal identificatienummer, contactgegevens, gezinssituatie, referentie-inkomen en de toepasselijke inhoudings-/belastingtariefinformatie. Daarnaast was er een lijst met berichten die gebruikers met DGFIP hadden uitgewisseld. Bij een kleinere groep (minder dan 250 personen) zouden ook de berichten zelf zijn meegenomen.
Voor bedrijven gaat het om bedrijfsnaam, een SIREN-registratienummer, adresgegevens en basisdetails van berichten. Bij een deel van de bedrijven (minder dan 2.076) kon mogelijk ook de inhoud van berichten zijn bekeken.
Hoe kwam de aanvaller binnen via stelen staff password?
Volgens ANSSI gebruikte de aanvaller twee routes. Beide routes draaiden op het misbruik van bestaande toegang, in de praktijk mogelijk gemaakt door stelen staff password.
Route 1: van gestolen wachtwoorden naar E-Contact
De eerste route begon met verdachte aanmeldingen in de vroege periode van mei en leidde vervolgens naar E-Contact, een tool waarmee burgers contact kunnen opnemen met de belastingdienst.
ANSSI beschrijft dat de aanvaller beschikte over meerdere tientallen wachtwoorden van DGFIP-medewerkers. Die wachtwoorden waren waarschijnlijk eerder gestolen door infostealers: malware die stil opgeslagen inloggegevens kopieert van computers die niet door DGFIP beheerd worden. Daarbij konden gestolen wachtwoorden direct werken, omdat twee gebruikte portalen alleen om een wachtwoord vroegen.
De portalen die hierbij een rol speelden waren PIGP (een webportaal voor onder meer e-mail- en HR-diensten voor medewerkers) en ADER (toegang tot bepaalde applicaties via het RIE-netwerk, dat verbinding maakt met netwerken van Franse ministeries).
Vanuit gecompromitteerde systemen bij het ministerie van Onderwijs bereikte de aanvaller het RIE-netwerk. Daarbij merkte ANSSI dat gevoelige DGFIP-toepassingen niet voldoende waren gescheiden van de rest van het RIE. Daardoor konden de aanvaller en zijn systemen data benaderen vanuit delen van het netwerk waar dat niet verwacht werd. Ook zijn sporen gevonden van pogingen om naar andere overheidsinstanties te bewegen.
Route 2: via APEX en éénmalige codes
De tweede route liep via APEX, een portaal voor partners zoals notarissen en landmeterorganisaties. Dit portaal vroeg naast een wachtwoord ook om een one-time code die per e-mail wordt verzonden.
De DGFIP-onderzoeken wezen erop dat mogelijk één werkstation bij een particulier landmeetinbedrijf was gecompromitteerd. Daarmee kon de aanvaller de code omzeilen, waardoor toegang alsnog mogelijk werd.
ANSSI geeft aan dat deze dataverzameling plaatsvond tussen 27 juli en 8 augustus. Het ging om gegevens van bijna 435.000 huishoudens, volgens een notitie van de Senaatscommissie voor financiën die later in september is gerapporteerd.
Waarom zag niemand de diefstal?
Volgens ANSSI zat de hoofdreden in een combinatie van zwakke loginbescherming, onvoldoende netwerksegmentatie en vooral: monitoring die de signalen niet als geheel herkende.
DGFIP had wel routines om gestolen staff logins te verwerken. Wanneer het security operations center (SOC) een gecompromitteerd account of waarschuwingen uit threat intelligence detecteerde, werd het wachtwoord gereset. Dat bleek voor een deel te werken: sommige verdachte activiteiten werden onderbroken.
Maar de SOC “zag” niet dat de aanvaller van het ene portaal naar het andere overstapte. Daardoor bleef een open sessie doorlopen op het moment dat een wachtwoordreset bedoeld was om de aanval te stoppen.
Een voorbeeld: op 7 juni leidde het zoeken met een gestolen account tot een alert en een reset op dezelfde dag. ANSSI concludeert echter dat men niet zag dat de aanvaller daarna overstapte van PIGP naar ADER.
Op 23 juni kwam opnieuw een waarschuwing binnen. Een ticket werd pas later op de avond geopend. Vervolgens startte de aanvaller in de vroege uren geautomatiseerde scraping van E-Contact via ADER, waarbij data pagina voor pagina werd gekopieerd. Het SOC behandelde het ticket en resette het account, maar die reset richtte zich op de alert in PIGP, terwijl de ADER-sessie doorliep. Daardoor stroomde er bijna 16 uur langer data door.
In juli gebeurde iets vergelijkbaars: verdachte zoekacties werden waargenomen, maar niet de daaropvolgende extractie. Bovendien gaf ANSSI aan dat het SOC ADER niet monitorde. Waarschuwingen zoals inloggen op tijden die niet klopten (bijvoorbeeld ’s nachts), VPN-achtige verbindingen, herkomst van adressen in India of adressen die bekendstaan als kwaadaardig, werden niet gekoppeld aan de signalen van de aanval. Ook het volume aan data, waaronder een uitwisseling van 11 GB tussen 22 en 25 juni, leidde niet tot een alarm.
Daarnaast werden quotas en gedragsindicatoren niet gecontroleerd op individueel gebruikersniveau. Scraping vraagt namelijk om veel requests: dat signaal levert vaak veel false positives op, maar samen met andere context hadden die indicatoren wél kunnen helpen om de aanval eerder te detecteren.
Ook bij ANSSI zelf ontbrak detectie. De sensoren stonden aan entry- en exitpunten van het RIE-netwerk en het internet, en de instantie had geen toegang tot applicatielogs. Omdat echte medewerkersaccounts werden gebruikt, viel het gedrag niet op via netwerkobservaties zoals dat normaal wél gebeurt wanneer accounts worden “vermoed” op basis van afwijkend loginverkeer.
Verder werd volgens ANSSI in juni al informatie gedeeld binnen de ministeries over een incident op het netwerk van Onderwijs, inclusief indicatoren van compromis. Toch duurde het analyseren en verspreiden van die data te lang, waardoor de aanvaller er vermoedelijk al gebruik van had kunnen maken.
Wat is inmiddels aangepast en wat adviseert ANSSI?
ANSSI beschrijft dat er na het rapport verschillende toegangsmaatregelen zijn getroffen. Ten tijde van het rapport waren staff accounts bij ADER afgesloten vanaf 13 augustus en bij PIGP vanaf 18 augustus. Ook APEX werd later vergrendeld en een account van een landmeter werd uitgeschakeld. De dagen erna volgden aanvullende uitschakelingen voor andere accounts van betrokken partijen. Dat leverde verstoring op bij bepaalde DGFIP-diensten en bij partnerorganisaties.
De kern van de verbeteringen bestaat uit vier richtingen: sterkere authenticatie, betere monitoring, limieten op datatoegang en segmentatie/controle op apparaten.
Resetregels en sessiebeheer
- ANSSI adviseert om alle actieve sessies te intrekken wanneer een wachtwoord wordt gereset, en dat voor alle relevante applicaties en portalen.
- Daarnaast moet men bij melding van een gecompromitteerd account onderzoeken wat het account deed vanaf een vermoedelijk moment van compromis.
MFA die ook werkt bij gestolen wachtwoorden
Volgens ANSSI moet multi-factor authentication (MFA) op elke applicatie verplicht worden. Niet alleen een extra stap, maar een stap die de security behoudt wanneer het wachtwoord is gestolen.
ANSSI stelt daarbij dat een code per e-mail niet genoeg is als dezelfde password ook toegang tot de mailbox kan opleveren. Hardwaretokens of authenticator-apps verdienen de voorkeur, idealiter op een los apparaat.
Monitoring in één SIEM en het toepassen van quotas
ANSSI adviseert om alle businessapplicaties te monitoren met een SIEM-systeem dat security logs centraal verzamelt. Vervolgens moeten teams quota instellen op het aantal records dat iemand benadert, het aantal requests en de hoeveelheid uitgewisselde data per periode.
Juist in dit incident ontbrak volgens ANSSI een combinatieanalyse: losse signalen bestonden wel, maar werden niet altijd gekoppeld aan één “verhaal” van misbruik.
Geen toegang via persoonlijke devices
- Daarnaast adviseert ANSSI om geen persoonlijke devices toe te staan voor toegang tot werkbronnen.
- Specifiek bij E-Contact wordt het plan genoemd om een extra login-stap toe te voegen, zodat er naast het wachtwoord nog een tweede controle komt.
Lessen voor organisaties buiten Frankrijk
Hoewel dit voorval bij de Franse belastingdienst plaatsvond, zijn de lessen breder toepasbaar. De aanval begon niet met een “super ingewikkelde” exploit, maar met het misbruik van echte gebruikersaccounts en zwakke beveiligingsbesturing daaromheen.
Als je jezelf drie vragen stelt, kom je vaak snel tot verbeterpunten:
- Gebeuren wachtwoordresets alleen als reactie op een alarm, of worden ook actieve sessies meteen beëindigd?
- Is er MFA met een tweede factor die standhoudt wanneer het wachtwoord (of toegang tot een mailbox) is gestolen?
- Worden monitoring-signalen over applicaties en netwerken heen gecorreleerd, inclusief ongebruikelijke volumes en patronen?
Voor extra context over aanvallen waarbij accounts en monitoring een rol spelen, kun je ook kijken naar ons artikel over de aanval met gestolen service principals. Hoewel de techniek verschilt, draait de kern vaak om hetzelfde probleem: gestolen toegang die pas laat als bedreiging wordt gezien.
Conclusie
De datadiefstal bij de Franse belastingdienst toont hoe gevaarlijk stelen staff password kan zijn wanneer wachtwoorden meteen toegang geven tot portalen zonder sterke tweede verificatie, en wanneer monitoring niet genoeg context samenbrengt. Dankzij het misbruik van echte accounttoegang kon een aanvaller wekenlang data verzamelen zonder dat dit werd herkend, mede doordat ADER niet effectief gemonitord werd en sessies konden doorlopen na resets.
ANSSI’s aanbevelingen—van sessie-intrekking na resets en echte MFA tot SIEM-brede monitoring met quota en apparaatbeperkingen—maken duidelijk dat het niet bij “meer alerts” moet blijven. Het gaat om betere controle op identiteit, gedrag en toegang tot applicaties. Daarmee verklein je de kans dat gestolen inloggegevens opnieuw leiden tot een stille datadiefstal.
Bron: https://thehackernews.com/2026/09/french-tax-data-theft-using-stolen.html
