539/69 (IT) ประจำวันพฤหัสบดีที่ 1 ตุลาคม 2569

หน่วยงานความมั่นคงปลอดภัยไซเบอร์แห่งชาติของฝรั่งเศส หรือ ANSSI เปิดเผยรายงานเหตุการณ์โจมตี Direction générale des Finances publiques หรือ DGFIP ซึ่งเป็นหน่วยงานบริหารภาษีของฝรั่งเศสและผู้ดูแลเว็บไซต์ impots.gouv.fr โดยผู้โจมตีใช้ Password ของเจ้าหน้าที่ที่ถูกขโมยเพื่อเข้าถึงระบบและนำข้อมูลภาษีของประชาชนกับภาคธุรกิจออกไปในช่วงเดือนมิถุนายนถึงกรกฎาคม 2569 เหตุการณ์ดังกล่าวกระทบข้อมูลของบุคคลมากกว่า 350,000 ราย และธุรกิจมากกว่า 250,000 ราย โดยข้อมูลมาจากระบบ E-Contact ซึ่งเป็นเครื่องมือที่ผู้เสียภาษีใช้ติดต่อสื่อสารกับ DGFIP ทั้งนี้ บัญชีออนไลน์และ Password ของผู้เสียภาษีไม่ได้ถูก Compromise โดยตรง
สำหรับบุคคลทั่วไป ข้อมูลที่อาจถูกเข้าถึงหรือคัดลอกประกอบด้วย Tax ID ข้อมูลติดต่อ สถานะครอบครัว รายได้สุทธิที่ใช้คำนวณภาษี อัตราหักภาษี ณ ที่จ่าย และรายการข้อความที่เคยแลกเปลี่ยนกับ DGFIP โดยในกรณีน้อยกว่า 250 ราย อาจรวมถึงเนื้อหาของข้อความด้วย ส่วนข้อมูลของธุรกิจประกอบด้วยชื่อบริษัท หมายเลขทะเบียน SIREN ที่อยู่ และรายละเอียดพื้นฐานของข้อความ โดยในกรณีน้อยกว่า 2,076 ธุรกิจ อาจมีการเข้าถึงเนื้อหาของข้อความเช่นกัน รายงานระบุว่าการโจมตีไม่ซับซ้อน แต่ประสบความสำเร็จจากการป้องกันการ Login ที่อ่อนแอ การแยกเครือข่ายที่ไม่เพียงพอ และช่องว่างในการเฝ้าระวัง โดยผู้โจมตีใช้ Password เจ้าหน้าที่หลายสิบรายการที่คาดว่าถูกขโมยจากอุปกรณ์ที่ DGFIP ไม่ได้บริหารจัดการ เช่น อุปกรณ์ส่วนตัว ผ่าน Infostealer และใช้เข้าสู่ Portal ที่ต้องใช้เพียง Password ได้แก่ PIGP และ ADER ก่อนเข้าถึงระบบ E-Contact รวมถึงมีอีกเส้นทางหนึ่งผ่าน APEX ซึ่งเป็น Portal สำหรับพันธมิตร เช่น Notary และ Land Surveyor ที่เกี่ยวข้องกับข้อมูลทะเบียนที่ดิน
เหตุการณ์ดังกล่าวถูกตรวจพบเมื่อวันที่ 12 สิงหาคม หลังผู้โจมตีอ้างความรับผิดชอบบน Forum ออนไลน์ หรือประมาณ 7 สัปดาห์หลังการขโมยข้อมูลชุดแรก โดยก่อนหน้านั้น SOC ของ DGFIP ตรวจพบความผิดปกติบางส่วนและ Reset Password ของบัญชีที่เกี่ยวข้อง แต่ไม่สามารถเชื่อมโยงได้ว่าผู้โจมตีได้ย้ายจาก PIGP ไปยัง ADER และยังคงมี Session เปิดอยู่ ทำให้การดึงข้อมูลจาก E-Contact ดำเนินต่อไปได้อีกเกือบ 16 ชั่วโมง นอกจากนี้ SOC ของ DGFIP ยังไม่ได้เฝ้าระวัง ADER และไม่มีการแจ้งเตือนจากปริมาณข้อมูลหรือจำนวน Request ที่ผิดปกติ เช่น การแลกเปลี่ยนข้อมูล 11 GB ระหว่างวันที่ 22–25 มิถุนายน ขณะที่ ANSSI ก็ไม่พบเหตุการณ์จาก Sensor เครือข่าย เนื่องจากผู้โจมตีใช้บัญชีเจ้าหน้าที่จริงและหน่วยงานไม่มีสิทธิ์เข้าถึง Application Log โดย ANSSI แนะนำให้ DGFIP ยกเลิก Session ที่ยังใช้งานอยู่ทุกครั้งเมื่อมีการ Reset Password ตรวจสอบย้อนหลังเมื่อบัญชีถูกระบุว่า Compromise ใช้ MFA ในทุก Application โดยไม่พึ่งพาเพียงรหัส One-time Code ทาง Email เฝ้าระวัง Business Application ทั้งหมดผ่าน SIEM ตั้ง Quota การเข้าถึงข้อมูล และไม่อนุญาตให้อุปกรณ์ส่วนตัวเข้าถึงทรัพยากรของหน่วยงาน
แหล่งข่าว : https://thehackernews.com/2026/09/french-tax-data-theft-using-stolen.html
