ฝรั่งเศสพบข้อมูลภาษีรั่วไหลครั้งใหญ่ นาน 7 สัปดาห์เพราะระบบป้องกันอ่อนแอ
ผู้โจมตีใช้รหัสผ่านที่ขโมยมาจากเจ้าหน้าที่ของหน่วยงานบริหารภาษีของฝรั่งเศส (DGFIP) ลักลอบนำข้อมูลภาษีของผู้เสียภาษีและธุรกิจหลายแสนรายออกไปในช่วงเดือนมิถุนายนถึงกรกฎาคมที่ผ่านมา
สิ่งที่น่ากังวลคือ ทั้งหน่วยงานบริหารภาษีและ ANSSI ซึ่งเป็นหน่วยงานความมั่นคงปลอดภัยทางไซเบอร์แห่งชาติของฝรั่งเศส ต่างตรวจไม่พบการนำข้อมูลออกครั้งนี้ โดย ANSSI ระบุใน report ว่าการโจมตีนี้ไม่มีความซับซ้อน แต่สำเร็จได้เพราะการป้องกันการเข้าสู่ระบบที่อ่อนแอ การแบ่งส่วนเครือข่ายที่ไม่ดีพอ และช่องโหว่ในการเฝ้าระวัง
ข้อมูลที่รั่วไหลมาจาก E-Contact ซึ่งเป็นเครื่องมือสื่อสารระหว่างผู้เสียภาษีกับ DGFIP ครอบคลุม บุคคลธรรมดามากกว่า 350,000 ราย และ ธุรกิจมากกว่า 250,000 แห่ง อย่างไรก็ตาม บัญชีออนไลน์และรหัสผ่านของผู้เสียภาษีเองไม่ได้รับผลกระทบ
สำหรับบุคคลธรรมดา ข้อมูลที่ถูกเข้าถึง ได้แก่ หมายเลขประจำตัวผู้เสียภาษี ข้อมูลติดต่อ สถานะครอบครัว รายได้ และอัตราการหักภาษี ณ ที่จ่าย ส่วนข้อมูลธุรกิจประกอบด้วยชื่อบริษัท หมายเลขจดทะเบียน SIREN และที่อยู่ โดยมีการเข้าถึงเนื้อหาข้อความในระบบของบุคคลธรรมดาน้อยกว่า 250 ราย และธุรกิจน้อยกว่า 2,076 แห่ง
การโจรกรรมถูกเปิดเผยเมื่อวันที่ 12 สิงหาคม หลังจากผู้โจมตีประกาศความสำเร็จบนฟอรัมออนไลน์ ซึ่งทิ้งช่วงนานถึง 7 สัปดาห์หลังการโจมตีครั้งแรก นายกรัฐมนตรี Sébastien Lecornu จึงได้ ร้องขอให้ ANSSI ทำการตรวจสอบอย่างละเอียด แม้ก่อนหน้านี้กระทรวงที่กำกับดูแลจะ ระบุว่า ตรวจไม่พบความผิดปกติเพราะ "ความซับซ้อนของการโจมตี"
ผู้โจมตีเข้ามาได้อย่างไร
รายงานระบุว่าผู้โจมตีใช้รหัสผ่านเจ้าหน้าที่ DGFIP หลายสิบรายการที่ถูกขโมยโดยมัลแวร์ประเภท Infostealer ซึ่งคาดว่าเป็นการคัดลอกข้อมูลจากคอมพิวเตอร์ส่วนตัวที่เจ้าหน้าที่ใช้ทำงาน พอร์ทัล PIGP และ ADER ที่ผู้โจมตีใช้เข้าถึงระบบนั้นเรียกถามเพียงรหัสผ่านเท่านั้น ทำให้ข้อมูลที่ขโมยมาใช้งานได้ทันที
นอกจากนี้ ผู้โจมตียังเข้าถึงเครือข่าย RIE (เครือข่ายเชื่อมต่อกระทรวงต่างๆ) ผ่านระบบของกระทรวงศึกษาธิการที่ถูกบุกรุก เนื่องจากแอปพลิเคชันที่ละเอียดอ่อนของ DGFIP ไม่ได้ถูกแยกส่วนออกจากเครือข่ายหลัก ทำให้ถูกเข้าถึงได้จากส่วนอื่นโดยไม่มีความจำเป็น
เส้นทางที่สองนำไปสู่ข้อมูลสำนักงานที่ดินผ่านพอร์ทัล APEX โดยข้ามระบบรหัสผ่านแบบใช้ครั้งเดียว (OTP) ทางอีเมลได้สำเร็จผ่านคอมพิวเตอร์ของพนักงานบริษัทเอกชนรายหนึ่งที่ถูกบุกรุก ส่งผลกระทบต่อครัวเรือนเกือบ 435,000 ครัวเรือน ตามรายงานของ Public Sénat
ทำไมจึงไม่มีใครเห็นการโจรกรรม
ทีม SOC ของ DGFIP พลาดการโจรกรรมหลายครั้ง แม้จะมีการรีเซ็ตรหัสผ่านบัญชีที่น่าสงสัย แต่ไม่ได้สังเกตว่าผู้โจมตีได้ข้ามไปยังพอร์ทัลอื่นแล้ว หรือไม่ได้ยุติ Session การเชื่อมต่อที่ค้างอยู่ ทำให้ข้อมูลยังคงไหลออกไปอย่างต่อเนื่องด้วยเครื่องมือ Automated Scraping
นอกจากนี้ ระบบเฝ้าระวังไม่ได้เชื่อมโยงสัญญาณเตือนที่ผิดปกติ เช่น การเข้าสู่ระบบในเวลากลางคืน การเชื่อมต่อผ่าน VPN หรือปริมาณการแลกเปลี่ยนข้อมูลขนาดใหญ่ 11 GB รวมถึงการที่เซ็นเซอร์ของ ANSSI ติดตั้งอยู่เฉพาะจุดเข้าออกหลักและไม่มีสิทธิ์เข้าถึง Application Logs ทำให้มองไม่เห็นกิจกรรมที่เกิดขึ้นภายใต้บัญชีเจ้าหน้าที่ที่ถูกต้อง
สิ่งที่เปลี่ยนไปและคำแนะนำจาก ANSSI
ปัจจุบัน DGFIP ได้ระงับการเข้าถึงพอร์ทัลที่เกิดปัญหาและปิดการใช้งานบัญชีที่มีความเสี่ยง พร้อมวางแผนใช้การยืนยันตัวตนที่เข้มงวดและจำกัดปริมาณข้อมูลที่เข้าถึงได้ เจ้าหน้าที่ไม่สามารถเข้าถึงระบบจากอุปกรณ์ส่วนตัวได้อีกต่อไป
คำแนะนำของ ANSSI เพื่อป้องกันเหตุซ้ำรอย ได้แก่:
- ยกเลิก Active Session ทั้งหมดทันทีที่มีการรีเซ็ตรหัสผ่าน
- ตรวจสอบประวัติกิจกรรมของบัญชีที่ถูกบุกรุกย้อนหลังอย่างละเอียด
- ใช้ Multi-factor Authentication (MFA) ในทุกแอปพลิเคชัน โดยแนะนำให้ใช้ Hardware tokens แทน OTP ทางอีเมล
- เฝ้าติดตามการใช้งานผ่านระบบ SIEM และกำหนดโควตาการเข้าถึงข้อมูล
- ไม่อนุญาตให้อุปกรณ์ส่วนตัวเข้าถึงทรัพยากรขององค์กรเด็ดขาด
ความคิดเห็น (0)
เข้าสู่ระบบเพื่อร่วมแสดงความเห็น
สมัครสมาชิกมาเป็นคนแรกที่แสดงความเห็นกันเลยโบร
