法国税务局遭黑客攻击(法语版)
摘要
文章分析了DGFiP遭黑客攻击的事件,揭示了678,000条数据泄露以及该事件是如何处理的,伴有政治反应和对国家安性的质疑。
暂无内容
查看缓存全文
缓存时间: 2026/08/25 13:55
# 🔴 税务系统遭入侵:我们何以至此?
来源:https://www.cybernetica.fr/piratage-des-impots-comment-en-est-on-arrive-la/
在夏季休假期间,我们共同发现了这一发生在国家核心的重大安全事件。此前在ANTS遭攻击事件中,我们已探讨过国家系统的安全问题,但此次事件,必须承认,已达到一个新的高度——或许是前所未有的严重程度。
而始终萦绕的疑问依然是:这怎么可能发生?
为呈现多元视角,我与Cybernetica社区中背景各异的成员进行了交流:一位国家数字化转型专家、一位网络安全专家、一位政治人物以及几位数字领域的资深从业者。**这是一份力求穿透表面噪音、深入本质的细致分析。**
💡
批评与要求严惩的时刻总会到来,但首先,我们需要理解与反思。
### 事实概述
法国公共财政总署(DGFiP)确认发生了一起入侵事件,导致一份包含678,000条记录(涉及个人与专业人士)的文件泄露。公共财政总长Amélie Verdier于8月14日晚确认了事件影响及主要涉及数据类别:姓名、家庭商数、参考税务收入及预扣税率。由FrenchBreaches基于黑客所宣称的数据进行的样本分析进一步显示,泄露内容还包括地址、电话、电子邮箱及受抚养人数。
### 时间线
攻击者的访问权限已于6月底被切断,但当时并未检测到数据外泄。直到8月12日数据被挂出售卖后,泄露事件才被识别。这本身已是问题的重要组成部分。
### 后续事态迅速升级
同一名黑客宣称于7月底发起了第二次攻击,针对的是DGFiP的专业土地数据库服务器,并得到管理部门的证实:据其声称,影响人数超过两百万。他还给出了自己的攻击版本:通过税务人员使用的VPN重新获得访问权限,并评论道:“人们该醒醒了,看看‘法国是多么荒唐’。”
💡
巴黎检察院于周六启动调查,交由反网络犯罪办公室负责。受影响者将从下周起逐一收到通知,此时距入侵发生已近两个月。
政治界也介入其中:欧洲议会议员、公共广场党共同主席Aurore Lalucq在X平台呼吁负责公共账户的部长David Amiel辞职,并谴责称:“这个人进来后卷走了钱财。够了。”
> 我并非动辄呼吁部长辞职之人。但鉴于事态的严重性、应对的迟缓,以及对法国民众保持负责、谦逊和尊重态度的必要性,这位部长应当辞职。https://t.co/OqaJOiM1xf?ref=cybernetica.fr — Aurore Lalucq 🇪🇺 \(@AuroreLalucq\) 2026年8月15日 (https://x.com/AuroreLalucq/status/2088736726114082953?ref_src=twsrc%5Etfw&ref=cybernetica.fr)
### 国民教育部系统遭入侵
与此同时,另一个政府机构也在悄无声息中遭遇黑客攻击。
7月25日夜间,有人侵入了专门用于国民教育部人员培训的信息系统。情况与DGFiP相似:盗用了专业账户。
受影响的数据涉及自2001年以来在各学区工作过的所有雇员的身份、职位、职能,以及部分人员的邮寄地址、电话和社会保障号码。据我们所知,教育部尚未公布受影响规模。该声明于7月31日夏季假期期间发布,未引起任何关注。这是自今年一月以来教育部遭受的第三次黑客攻击。
### 保加利亚案例
Twitter上许多人提出疑问:是否可以因疏忽而起诉政府?
答案来自保加利亚。2019年7月15日,保加利亚国家税务局遭入侵。六百万人的税务与社会数据被泄露至网络。
一名纳税人起诉了管理部门。欧盟法院于2023年12月14日作出裁决,确认了三点:
- 仅担心数据被滥用即足以构成可赔偿的损害,无需实际受害。
- 举证责任倒置:由管理部门证明其安全措施是适当的。
- 损害源自黑客攻击并不能自动免除管理部门的责任。
欧盟法院的判决对《通用数据保护条例》(RGPD)作出了解释,在法国同样适用。
### 将信息技术置于核心
为理解问题,还需将信息技术重新置于讨论的中心。网络安全在过去几年已演变为一个由法规、治理和沟通交织而成的迷宫,反而将技术专长问题置于次要地位。这令人遗憾。
我并不自视为网络安全专家,但自幼便沉浸于80-90年代的计算机地下世界——混沌计算机俱乐部与Kevin Mitnick的时代——我有时感觉,自那时以来一切似乎毫无变化。
一边是那些从事安全工作、具备实际技术感知的人,另一边则是谈论这些话题却并不真正了解其运作机制的人。当然,我理解许多早已预见当前局面的专家们的挫败感。
但我们将看到,计算机安全领域也存在一个重大偏见:90-2000年代的Unix计算模型及其固有的安全模型仍占据主导地位。这在国家信息系统安全局(ANSSI)及许多部门尤为明显。随着云计算及如今人工智能的到来,制定安全战略不得不与越来越多的非技术行为者,有时甚至是偏重公关的政治界合作。在各种指令间周旋并非易事,尽管这并不能为在这些问题上的滞后开脱。
正是在此背景下,我们需审视此次税务系统入侵事件。本通讯的目的并非撰写一份控诉文(在仅有片段信息的情况下实属困难),而是对部分——我强调部分——可理解的系统性故障进行初步分析。
有一点必须立即说明,因为所有后续讨论皆基于此:问题不在于攻击者能否进入系统——这总会发生;而在于安全漏洞被发现耗时过久,且导致过多敏感数据泄露。更何况Bercy(财政部)在此前数周已遭遇过一次网络攻击。
试想有人撬开了您店铺的门锁,您却未检查是否有物品被盗,未增加警报装置,随后再次被窃。
三个问题立即浮现:
- 为何此类攻击似乎不断重复?
- 成功入侵国家部门的攻击者为何能携数据逃离?
- 数据外泄及其对用户的影响为何如此迟缓才被察觉与通报?
这三个问题引向两个更深层次的追问:
- 问题根源是技术性还是组织性?
- 昨日的云计算转型与今日的人工智能浪潮,如何加剧了国家网络安全政策的错位?
通常,后续内容仅限Cybernetica付费订阅者阅读。鉴于本次事件的重要性,我破例向公众开放本期通讯,但建议、所有来源及额外内容仍仅限付费订阅者获取。
三年来,cybernetica.fr的读者已成为各自组织在科技、地缘政治、网络与AI领域的专家。加入我们的社区,成为订阅者。
⸻
## 1. 为何此类攻击似乎不断重复?
起点显然是近期几乎所有事件中重现的“模式”:访问权限被破解,攻击者进入敏感系统,获取重要数据,随后可将数据外泄并在暗网宣布出售。
法国遭受的众多攻击虽不尽相同,却揭示了一个系统性问题:一次初始漏洞会引发极大的风险与后果。这迫使我们思考一个令人不安的问题:若黑客未宣布出售数据,政府是否会知晓?这是否意味着可能存在规模更大、我们却一无所知的入侵事件?
### 无休止的攻击
这种重复已不再是印象。同一名黑客宣称于7月底再次攻击了DGFiP的专业土地数据库服务器,该说法于周五晚得到管理部门证实。
黑客声称提取了252,149行数据,据其表示涉及超过两百万人:身份信息、出生日期及地点、地址、土地标识符及地块编号。他宣称绕过了多因素认证(即在密码外增加第二重验证的机制),并估计该系统内存储着两千万公民的数据。
同一管理部门,在同一个夏季,遭遇两次宣称的攻击。
简要回顾:仅2026年:三月,774,000名学生数据于CNOUS泄露(黑客宣称影响两百万人);150万人数据于天主教教育秘书处泄露;教育部在另两次入侵前已有243,000名雇员数据泄露;四月中旬,一次影响学生的EduConnect数据泄露被曝光。一位参议员曾在X平台提及“千疮百孔的法国”。
细察之下,我们会发现这些近期事件的技术模式并不完全相同。
这进一步明确了问题所在:问题不在于有人能否侵入系统——密码、VPN访问权限和特权账户(可访问一切的账户)总可能被盗。关键问题在于,为何一旦进入系统,便能像欧洲议会议员Aurore Lalucq所言“卷走钱财”。
为回答此问题,让我们借用一部电影的比喻。
电影《通天神偷》(Sneakers, 1992)情节中,我们常看到主角剪开工厂围栏,躲过持枪警卫,偷取证件进入内部。在无人察觉的情况下,他进入藏有秘密图纸的房间并成功带走文件。一旦进入,便无其他安保措施,因为正常情况下不应有人身处其中。政府部门的系统与此类似:一旦进入,便如同进入宝库。
为理解原因,需回顾历史。
### 历史物理屏障模型
第一个解释源于国家机构历史性的安全模型。许多系统设计于一个特定环境:计算机访问前需通过一系列物理屏障——安全建筑、门禁卡、受控终端、内网。
电影《通天神偷》(Sneakers, 1992)
**这种逻辑自然导致对一旦“进入”内部的人员过度信任。**
这与零信任原则完全相反。零信任主张默认不信任任何访问请求,需对每次操作进行持续验证。但零信任需要现代架构基础。虽无禁令阻止将这些原则应用于旧系统,但这意味着需进行深度重构。否则,系统将继承其诞生时代的安全特性:一旦进入,便可访问所有内容。
此模型有其优势,但仅在用户身份明确可知时有效。
### 新冠疫情与远程访问
新冠疫情剧烈改变了这一模式。远程办公和VPN使得原本设计为在封闭环境中运行的系统,得以从外部访问。这当然对维持政府运作不可或缺,但正如众多专家长久以来所指出的,我们在扩展访问权限的同时,并未在所有地方重建支撑系统原有的信任模型。尤其是自新冠以来,系统更新几乎停滞不前。
还有一个我们迟迟才意识到的心理层面:远程办公时,促使你理解所处理数据敏感性的组织视角变得模糊。而直接在混合办公环境中成长的新一代员工,未必具备相同的安全本能。
但这还不是全部。
### 跨部门协作的混乱
许多行政信息系统首先是为其直接用户设计的。我们制定安全策略,了解人员、终端及网络。但有时需授权外部用户或系统访问,而其安全条件我们无法完全控制。
如何无密码进入?电影《通天神偷》(Sneakers, 1992)
Ficoba数据库泄露事件似乎是典型例子:被破解的访问权限正属于一名在跨部门交流中有权查阅该数据库的公务员。据说其他攻击也属此类,但在缺乏来源数据的情况下(见文末说明),这仍是一种假设。
这些跨部门访问对安全策略及其实施都构成了挑战。
### 本地处理补丁
攻击重复的表象也源于事件通常仅在相关部委层面处理。
每次攻击后确实进行了修复,如轮换密码、加固措施,但这并未自动触发对所有共享相同依赖(远程访问、特权账户、部门间关系、权限管理或数据外泄检测)的系统的跨部门审视。
因此,不同事件很可能暴露了国家在整体身份管理、访问控制及漏洞后果处理上的共性弱点。
### 税务系统的特殊性
税务系统本身具有多重特殊性。它是国家最古老的系统之一,典型的遗留系统,高度结构化、流程化且管控严格。这是国家的“收银机”,长期以来被视为模范部门,电子税务整体上是成功的,其工作人员也广受同行尊重。
它也刻意保持独立:考虑到任务的敏感性,认为将其与其他系统融合存在风险。这种隔离虽带来安全益处,却也使系统置身于共享基础架构及其规则之外。
最后,它具有强烈的季节性特征:申报季的高峰带来一系列约束,这有点像国家的“亚马逊黑色星期五”——
相似文章
@julien_c: 欢迎回到2005年
由于phpMyAdmin访问保护不严,导致一次黑客攻击,使数百万个人数据被提取,其中包括健康数据。
一百万本护照在线泄露
近百万本护照和照片身份证件来自多个欧洲国家,因负责大麻俱乐部年龄验证的公司安全措施不足,被暴露在无认证的公共URL上,数月内任何人都可访问。该泄露由安全研究员Sammy Azdoufal发现。
美国网络安全机构将其数字密钥公开暴露在GitHub上
美国网络安全与基础设施安全局(CISA)将其云存储凭据以明文形式公开暴露在一个名为'Private-CISA'的公共GitHub存储库上,持续约六个月,直到上周末该漏洞被修复。尚未发现任何证据表明数据已被泄露,但这一事件突显了该机构内部持续存在的动荡。
AI智能体入侵泰国财政部
名为Hermes的开源AI智能体被用于入侵泰国财政部,自主扫描漏洞并访问敏感数据,未经人类批准,引发了对AI驱动网络攻击责任归属的担忧。
@_r_netsec: 发现一名前员工家中的NAS上存有十年的金融行业采购数据
CybelAngel调查发现,一名前员工未加密的个人NAS设备上暴露了长达十年的机密金融行业采购数据,凸显了第三方数据风险。