法国税务数据因员工密码被盗被窃,七周未被发现
- 浏览次数 604
- 喜欢 0
6 月和 7 月,一名攻击者利用窃取的法国税务管理部门员工密码,获取了数十万纳税人和企业的税务数据。
税务管理部门和法国国家网络安全机构均未察觉数据外流。该机构 ANSSI 在周二发布的一份报告(法语)中表示,这次攻击并不复杂:它之所以得逞,是因为登录保护薄弱、网络隔离不良以及监控存在缺口。
税务管理部门(即 DGFIP)运营着法国税务网站 impots.gouv.fr。被盗数据来自 E-Contact,这是纳税人用于向税务管理部门发送消息的工具。
DGFIP 表示,被盗数据涉及略多于 35 万名个人和略多于 25 万家企业。纳税人自己的在线账户和密码并未被入侵。
对个人而言,可能被查看或复制的数据包括其税务识别号、联系方式、家庭状况、参考应税收入和预扣税率,以及他们与 DGFIP 交换的消息列表。对少于 250 人而言,消息本身也可能被窃取。
对企业而言,数据涵盖公司名称、SIREN 注册号、地址及其消息的基本信息。对少于 2,076 家企业而言,这些消息的内容可能已被查看。
这起盗窃事件于 8 月 12 日曝光,当时攻击者在一家在线论坛上宣称了此事,距第一批数据被窃已过去七周。随后,总理 Sébastien Lecornu 要求 ANSSI 进行深入审计。8 月,监管 DGFIP 的部委曾给出另一种解释。
该部委当时表示,DGFIP 的访问检查未发现盗窃 "是因为攻击的复杂性"(由法语翻译)。
攻击者是如何入侵的
根据报告,攻击者使用了两条不同的路径。第一条始于 5 月初的可疑登录,并通向 E-Contact。
第一条路径依赖于属于 DGFIP 员工的数十个密码,这些密码在三个月内被窃取。它们很可能是通过 infostealer(一种悄悄复制已保存登录凭据的恶意软件)从 DGFIP 未管理的计算机(很可能是员工自己的设备)上窃取的。
攻击者使用的两个门户 PIGP 和 ADER 仅要求输入密码,因此被盗密码可立即生效。PIGP 是 DGFIP 员工用于电子邮件和 HR 服务的 Web 门户。ADER 通过 RIE(连接法国政府各部委的网络)提供对某些 DGFIP 应用程序的访问。
攻击者通过连接到 RIE 的教育部被入侵系统进入 RIE。敏感的 DGFIP 应用程序未与 RIE 的其余部分隔离,使其可以从网络上明显无需访问权限的部分被访问。调查人员还发现了许多试图向网络上其他政府机构横向移动的痕迹。
攻击者使用的账户没有任何特殊权限,却能访问大量数据。ANSSI 在本报告中未审查用户权限的管理方式。
第二条路径通向地籍数据。它经由 APEX——一个面向公证人、土地测量师等合作伙伴的门户,该门户要求密码和一个通过电子邮件发送的一次性验证码。
DGFIP 的调查发现,一家私营公司的一名土地测量师的计算机可能已被入侵,使攻击者得以绕过该验证码。数据于 7 月 27 日至 8 月 8 日之间被窃。根据参议院财政委员会 9 月 4 日的一份备忘录(由 Public Sénat 报道),此事涉及近 43.5 万户家庭。
为何无人发现盗窃
ANSSI 表示,DGFIP 已有针对员工登录凭据被盗的常规处理流程。其安全运营中心(SOC)是负责监视攻击的团队。当 SOC 检测到账户被入侵或威胁情报提供商标记某个账户时,它会重置密码。
该流程捕获了攻击者的部分活动,但未发现盗窃行为。6 月 7 日,使用被盗账户进行的搜索触发了警报,密码在当天被重置,但 SOC 漏掉了攻击者已从 PIGP 转移到 ADER 这一情况。
6 月 23 日,提供商标记了攻击者使用的另一个账户,使用该账户进行的搜索于巴黎时间晚上 8:50 生成了 SOC 工单。次日凌晨 4:26,攻击者开始使用逐页复制数据的自动化抓取工具,通过 ADER 从 E-Contact 提取数据。
SOC 于上午 10:40 通过重置该账户密码处理了该工单。重置解决了 PIGP 上的警报,但未终止攻击者在 ADER 上的开放会话。数据继续外流近 16 个小时,直到 6 月 25 日凌晨 2:31。
7 月,SOC 再次发现了攻击者的搜索行为,但未发现盗窃。攻击者于 7 月 22 日使用另一个被盗账户重启了自动化提取。SOC 于次日发现该账户的可疑搜索行为,并于 7 月 24 日重置了该账户。
DGFIP 的 SOC 完全没有监控 ADER。没有任何系统将警示信号关联起来,例如夜间登录、来自 VPN 的连接、来自印度地址的连接或来自已知恶意地址的连接。数据量也未触发警报,包括 6 月 22 日至 25 日之间交换的 11 GB 数据。
每个用户发出的请求数量也未受检查,尽管抓取需要每页一个请求。ANSSI 表示,这些信号单独看通常会造成许多误报,但结合在一起本可以触发警报。
ANSSI 自身的监控也未能发现盗窃。其检测传感器仅部署在 RIE 和互联网的出入口,且该机构无法访问应用程序日志。
由于攻击者使用的是真实的员工账户,ANSSI 的网络监控未能发现该活动。即便如此,该机构表示,请求总数本应触发警报。
6 月 9 日,教育部的安全团队向所有部委的安全团队通报了其网络上的一起事件,共享了 17 个失陷指标(IOC),并要求他们监视来自该部地址的连接。攻击者此前已使用过其中一个地址,并在 6 月下旬再次使用。ANSSI 表示,分析和共享此类指标所需的时间本应压缩到最低。
8 月 6 日,ANSSI 通过搜索其历史传感器数据发现了两个可疑地址,并将其转交给 DGFIP。DGFIP 封锁了这些地址并重置了五个账户,但两家机构均未发现盗窃行为,直到攻击者于 8 月 12 日宣称此事。
已采取的变更与 ANSSI 的建议
报告撰写时,DGFIP 员工账户自 8 月 13 日起已被禁止访问 ADER,自 8 月 18 日起被禁止访问 PIGP。DGFIP 不打算向员工重新开放这两个门户。
APEX 于 8 月 14 日被锁定,涉事测量师的账户被禁用,四天后该公司的其他账户也被禁用。这些切断措施严重干扰了 DGFIP 的部分服务和合作机构。
已制定一项行动计划,将监控扩展到所有 DGFIP 业务应用程序、实施强身份验证,并对可访问的数据量设置限制。ANSSI 表示,只有进行已计划好的更全面审计,才能识别出所有可能被利用的薄弱环节。
根据参议院备忘录,此前没有第二登录验证步骤的 E-Contact 将增加该步骤,并将部署用于检测异常数据查看或复制量的工具。截至该备忘录发布时,员工已无法从个人设备访问 DGFIP 工具。
ANSSI 对 DGFIP 的建议包括:
- 每当重置密码时,撤销所有应用程序和门户上的所有活动会话。
- 当账户被报告失陷时,从可能的失陷日期起核查该账户的行为。
- 在每个应用程序上使用多因素身份验证(MFA),且第二因素应在密码被盗时仍能保护账户。如果同一密码能打开邮箱,通过电子邮件发送的一次性验证码是不够的。首选硬件令牌或身份验证器应用,最好在单独的设备上使用。
- 在 SIEM(收集安全日志的系统)中监控每个业务应用程序。对给定时间段内访问的记录数、发出的请求数和交换的数据量设置配额。
- 不允许个人设备访问工作资源。