Een aanvaller gebruikte gestolen wachtwoorden van medewerkers van de Franse belastingdienst om in juni en juli belastinggegevens van honderdduizenden belastingbetalers en bedrijven te verzamelen.
Noch de belastingdienst, noch het Franse nationale cyberveiligheidsagentschap zag de gegevens vertrekken. De aanval was niet geavanceerd, zegt het bureau ANSSI in een dinsdag gepubliceerd rapport (in het Frans): het werkte vanwege de zwakke inlogbeveiliging, slecht gescheiden netwerken en gaten in de monitoring.
De belastingdienst, bekend als de DGFIP, beheert de Franse belastingwebsite, impots.gouv.fr. De gegevens zijn afkomstig van E-Contact, de tool die belastingbetalers gebruiken om berichten te sturen naar de Belastingdienst.
De gestolen gegevens betreffen iets meer dan 350.000 individuen en iets meer dan 250.000 bedrijven, zegt de DGFIP. De eigen online accounts en wachtwoorden van de belastingbetaler zijn niet gecompromitteerd.
Voor individuen omvatten de gegevens die mogelijk zijn bekeken of gekopieerd hun belastingnummer, contactgegevens, gezinssituatie, referentie belastbaar inkomen en belastinginhoudingtarief, plus een lijst met de berichten die zij hebben uitgewisseld met de DGFIP. Bij minder dan 250 personen zijn mogelijk ook de berichten zelf opgenomen.
Voor bedrijven omvat het de bedrijfsnaam, het SIREN-registratienummer, het adres en de basisgegevens van hun berichten. Bij minder dan 2.076 bedrijven is de inhoud van die berichten mogelijk gezien.
De diefstal werd bekend op 12 augustus, toen de aanvaller deze claimde op een online forum, zeven weken nadat de eerste batch gegevens was verzameld. Premier Sébastien Lecornu vroeg vervolgens ANSSI om een diepgaande audit. In augustus bood het ministerie dat toezicht houdt op de DGFIP een andere verklaring.
Het zei destijds dat de toegangscontroles van de DGFIP de diefstal niet hadden onthuld “vanwege de verfijning van de aanval” (vertaald uit het Frans).
Hoe de aanvaller binnenkwam
Volgens het rapport gebruikte de aanvaller twee afzonderlijke routes. De eerste begon begin mei met verdachte logins en leidde tot E-Contact.
De eerste route was gebaseerd op enkele tientallen wachtwoorden van DGFIP-personeel, die in drie maanden tijd waren gestolen. Ze zijn waarschijnlijk gestolen door infostealers, malware die stilletjes opgeslagen logins kopieert van computers die de DGFIP niet beheerde, hoogstwaarschijnlijk de eigen apparaten van het personeel.
Twee portalen die de aanvaller gebruikte, PIGP en ADER, vroegen alleen om een wachtwoord, dus een gestolen wachtwoord werkte meteen. PIGP is een webportaal dat DGFIP-medewerkers gebruikten voor e-mail- en HR-diensten. ADER biedt toegang tot bepaalde DGFIP-applicaties via de RIE, het netwerk dat Franse ministeries met elkaar verbindt.
De aanvaller bereikte de RIE via gecompromitteerde systemen van het ministerie van Onderwijs die ermee verbonden waren. Gevoelige DGFIP-applicaties waren niet gescheiden van de rest van de RIE, waardoor ze zonder duidelijke noodzaak toegankelijk waren vanuit delen van het netwerk. Onderzoekers vonden ook sporen van vele pogingen om naar andere overheidsinstanties op het netwerk over te stappen.
De accounts die de aanvaller gebruikte hadden geen speciale rechten, maar konden toch bij een grote hoeveelheid gegevens komen. ANSSI heeft voor dit rapport niet gekeken naar hoe de gebruikersrechten werden beheerd.
De tweede route leidde naar kadastrale gegevens. Dat ging via APEX, een portaal voor partners als notarissen en landmeters, die vroeg om een wachtwoord en een eenmalige code die per e-mail werd verzonden.
Uit het onderzoek van de DGFIP bleek dat de computer van een landmeter bij een particulier bedrijf mogelijk was gehackt, waardoor de aanvaller die code kon omzeilen. De gegevens zijn verzameld tussen 27 juli en 8 augustus. Het gaat om bijna 435.000 huishoudens, volgens een nota van de financiële commissie van de Senaat, gedateerd 4 september en gerapporteerd door de Senaat.
Waarom niemand de diefstal zag
De DGFIP had al een routine voor gestolen logins van medewerkers, zegt ANSSI. Het Security Operations Center (SOC) is het team dat op aanvallen let. Wanneer het SOC een gecompromitteerd account detecteerde of een aanbieder van bedreigingsinformatie er een markeerde, werd het wachtwoord opnieuw ingesteld.
Die routine legde een deel van de activiteit van de aanvaller vast, maar niet de diefstal. Op 7 juni veroorzaakten zoekopdrachten met behulp van een gestolen account een waarschuwing en een wachtwoordreset op dezelfde dag, maar het SOC miste dat de aanvaller was overgestapt van PIGP naar ADER.
Op 23 juni markeerde de provider een ander account dat de aanvaller gebruikte, en bij zoekopdrachten die daarmee werden uitgevoerd, werd om 20.50 uur Parijse tijd een SOC-ticket geopend. De volgende dag om 04.26 uur begon de aanvaller gegevens uit E-Contact te halen via ADER met behulp van geautomatiseerde scrapingtools die gegevens pagina voor pagina kopiëren.
Het SOC heeft het ticket om 10.40 uur afgehandeld door het wachtwoord van het account opnieuw in te stellen. De reset loste de waarschuwing op PIGP op, maar beëindigde de open sessie van de aanvaller op ADER niet. De gegevens bleven nog bijna 16 uur stromen, tot 2.31 uur op 25 juni.
In juli heeft het SOC opnieuw de huiszoekingen van de aanvaller onderschept, maar niet de diefstal. De aanvaller herstartte de automatische extractie op 22 juli met een ander gestolen account. Het SOC ontdekte de volgende dag verdachte zoekopdrachten met dat account en resette het op 24 juli.
Het SOC van het DGFIP hield helemaal geen toezicht op ADER. Geen enkel systeem koppelde de waarschuwingssignalen, zoals ’s nachts inloggen en verbindingen vanaf VPN’s, vanaf adressen in India of vanaf adressen waarvan bekend is dat ze kwaadaardig zijn. Ook de datavolumes gaven geen aanleiding tot alarm, inclusief de 11 GB die tussen 22 en 25 juni werd uitgewisseld.
Het aantal verzoeken dat elke gebruiker deed, werd ook niet gecontroleerd, hoewel voor scraping één verzoek per pagina nodig is. Op zichzelf veroorzaken dergelijke signalen meestal veel vals alarm, maar samen hadden ze een alarm kunnen veroorzaken, zegt ANSSI.
ANSSI’s eigen monitoring heeft de diefstal ook gemist. De detectiesensoren bevinden zich alleen bij de in- en uitgangen van de RIE en het internet, en het bureau heeft geen toegang tot applicatielogboeken.
Omdat de aanvaller echte personeelsaccounts gebruikte, kon de netwerkmonitoring van ANSSI de activiteit niet waarnemen. Toch had het totale aantal verzoeken waarschuwingen moeten opleveren, zegt het agentschap.
Op 9 juni vertelde het beveiligingsteam van het ministerie van Onderwijs de beveiligingsteams van alle ministeries over een incident op zijn netwerk, deelde 17 indicatoren van compromissen en vroeg hen om verbindingen vanaf de adressen van het ministerie te bekijken. De aanvaller had al gebruik gemaakt van een van die adressen en deed dat eind juni opnieuw. ANSSI zegt dat de tijd die nodig is om dergelijke indicatoren te analyseren en te delen tot een minimum had moeten worden beperkt.
Op 6 augustus gaf ANSSI de DGFIP twee verdachte adressen door die het had gevonden door de sensorgegevens uit het verleden te doorzoeken. De DGFIP blokkeerde ze en resette vijf accounts, maar geen van beide instanties identificeerde de diefstal totdat de aanvaller deze op 12 augustus claimde.
Wat is er veranderd en wat ANSSI aanbeveelt
Toen het rapport werd geschreven, waren de DGFIP-personeelsaccounts sinds 13 augustus afgesloten van ADER en sinds 18 augustus van PIGP. De DGFIP verwacht niet dat beide portalen voor hen zullen worden heropend.
APEX werd op 14 augustus vergrendeld en het account van de landmeter uitgeschakeld, en de andere accounts van het bedrijf werden vier dagen later uitgeschakeld. Deze bezuinigingen hebben een aantal DGFIP-diensten en partnerorganisaties aanzienlijk ontwricht.
Er is een actieplan opgesteld om de monitoring uit te breiden naar alle DGFIP-bedrijfsapplicaties, sterke authenticatie te implementeren en grenzen te stellen aan de hoeveelheid gegevens waartoe toegang kan worden verkregen. ANSSI zegt dat alleen een uitgebreidere audit, die al gepland is, alle zwakke punten zal identificeren die kunnen worden uitgebuit.
E-Contact, dat geen tweede inlogstap kende, zal er wel een krijgen, en er zullen tools worden ingezet om ongebruikelijke hoeveelheden bekeken of gekopieerde gegevens te detecteren, aldus de nota van de Senaat. Op het moment dat dit bericht verscheen, konden de medewerkers de DGFIP-tools niet meer bereiken vanaf hun persoonlijke apparaten.
De aanbevelingen van ANSSI voor de DGFIP omvatten:
- Trek elke actieve sessie in, op alle applicaties en portals, telkens wanneer een wachtwoord opnieuw wordt ingesteld.
- Wanneer een account als gehackt wordt gerapporteerd, controleer dan wat het heeft gedaan vanaf de waarschijnlijke datum van de hack.
- Gebruik multi-factor authenticatie (MFA) voor elke applicatie, met een tweede factor die het account nog steeds beschermt als het wachtwoord wordt gestolen. Een eenmalige code per e-mail is niet voldoende als hetzelfde wachtwoord de mailbox opent. Hardwaretokens of authenticator-apps, idealiter op een apart apparaat, hebben de voorkeur.
- Monitor elke bedrijfsapplicatie in een SIEM, een systeem dat beveiligingslogboeken verzamelt. Stel quota in voor de geopende records, ingediende verzoeken en uitgewisselde gegevens gedurende een bepaalde periode.
- Geef persoonlijke apparaten geen toegang tot werkbronnen.