ฝรั่งเศสพบข้อมูลภาษีรั่วไหลครั้งใหญ่ นาน 7 สัปดาห์เพราะระบบป้องกันอ่อนแอ

ผู้โจมตีใช้รหัสผ่านที่ขโมยมาจากเจ้าหน้าที่ของหน่วยงานบริหารภาษีของฝรั่งเศส (DGFIP) ลักลอบนำข้อมูลภาษีของผู้เสียภาษีและธุรกิจหลายแสนรายออกไปในช่วงเดือนมิถุนายนถึงกรกฎาคมที่ผ่านมา

สิ่งที่น่ากังวลคือ ทั้งหน่วยงานบริหารภาษีและ ANSSI ซึ่งเป็นหน่วยงานความมั่นคงปลอดภัยทางไซเบอร์แห่งชาติของฝรั่งเศส ต่างตรวจไม่พบการนำข้อมูลออกครั้งนี้ โดย ANSSI ระบุใน report ว่าการโจมตีนี้ไม่มีความซับซ้อน แต่สำเร็จได้เพราะการป้องกันการเข้าสู่ระบบที่อ่อนแอ การแบ่งส่วนเครือข่ายที่ไม่ดีพอ และช่องโหว่ในการเฝ้าระวัง

ข้อมูลที่รั่วไหลมาจาก E-Contact ซึ่งเป็นเครื่องมือสื่อสารระหว่างผู้เสียภาษีกับ DGFIP ครอบคลุม บุคคลธรรมดามากกว่า 350,000 ราย และ ธุรกิจมากกว่า 250,000 แห่ง อย่างไรก็ตาม บัญชีออนไลน์และรหัสผ่านของผู้เสียภาษีเองไม่ได้รับผลกระทบ

สำหรับบุคคลธรรมดา ข้อมูลที่ถูกเข้าถึง ได้แก่ หมายเลขประจำตัวผู้เสียภาษี ข้อมูลติดต่อ สถานะครอบครัว รายได้ และอัตราการหักภาษี ณ ที่จ่าย ส่วนข้อมูลธุรกิจประกอบด้วยชื่อบริษัท หมายเลขจดทะเบียน SIREN และที่อยู่ โดยมีการเข้าถึงเนื้อหาข้อความในระบบของบุคคลธรรมดาน้อยกว่า 250 ราย และธุรกิจน้อยกว่า 2,076 แห่ง

การโจรกรรมถูกเปิดเผยเมื่อวันที่ 12 สิงหาคม หลังจากผู้โจมตีประกาศความสำเร็จบนฟอรัมออนไลน์ ซึ่งทิ้งช่วงนานถึง 7 สัปดาห์หลังการโจมตีครั้งแรก นายกรัฐมนตรี Sébastien Lecornu จึงได้ ร้องขอให้ ANSSI ทำการตรวจสอบอย่างละเอียด แม้ก่อนหน้านี้กระทรวงที่กำกับดูแลจะ ระบุว่า ตรวจไม่พบความผิดปกติเพราะ "ความซับซ้อนของการโจมตี"

ผู้โจมตีเข้ามาได้อย่างไร

รายงานระบุว่าผู้โจมตีใช้รหัสผ่านเจ้าหน้าที่ DGFIP หลายสิบรายการที่ถูกขโมยโดยมัลแวร์ประเภท Infostealer ซึ่งคาดว่าเป็นการคัดลอกข้อมูลจากคอมพิวเตอร์ส่วนตัวที่เจ้าหน้าที่ใช้ทำงาน พอร์ทัล PIGP และ ADER ที่ผู้โจมตีใช้เข้าถึงระบบนั้นเรียกถามเพียงรหัสผ่านเท่านั้น ทำให้ข้อมูลที่ขโมยมาใช้งานได้ทันที

นอกจากนี้ ผู้โจมตียังเข้าถึงเครือข่าย RIE (เครือข่ายเชื่อมต่อกระทรวงต่างๆ) ผ่านระบบของกระทรวงศึกษาธิการที่ถูกบุกรุก เนื่องจากแอปพลิเคชันที่ละเอียดอ่อนของ DGFIP ไม่ได้ถูกแยกส่วนออกจากเครือข่ายหลัก ทำให้ถูกเข้าถึงได้จากส่วนอื่นโดยไม่มีความจำเป็น

เส้นทางที่สองนำไปสู่ข้อมูลสำนักงานที่ดินผ่านพอร์ทัล APEX โดยข้ามระบบรหัสผ่านแบบใช้ครั้งเดียว (OTP) ทางอีเมลได้สำเร็จผ่านคอมพิวเตอร์ของพนักงานบริษัทเอกชนรายหนึ่งที่ถูกบุกรุก ส่งผลกระทบต่อครัวเรือนเกือบ 435,000 ครัวเรือน ตามรายงานของ Public Sénat

ทำไมจึงไม่มีใครเห็นการโจรกรรม

ทีม SOC ของ DGFIP พลาดการโจรกรรมหลายครั้ง แม้จะมีการรีเซ็ตรหัสผ่านบัญชีที่น่าสงสัย แต่ไม่ได้สังเกตว่าผู้โจมตีได้ข้ามไปยังพอร์ทัลอื่นแล้ว หรือไม่ได้ยุติ Session การเชื่อมต่อที่ค้างอยู่ ทำให้ข้อมูลยังคงไหลออกไปอย่างต่อเนื่องด้วยเครื่องมือ Automated Scraping

นอกจากนี้ ระบบเฝ้าระวังไม่ได้เชื่อมโยงสัญญาณเตือนที่ผิดปกติ เช่น การเข้าสู่ระบบในเวลากลางคืน การเชื่อมต่อผ่าน VPN หรือปริมาณการแลกเปลี่ยนข้อมูลขนาดใหญ่ 11 GB รวมถึงการที่เซ็นเซอร์ของ ANSSI ติดตั้งอยู่เฉพาะจุดเข้าออกหลักและไม่มีสิทธิ์เข้าถึง Application Logs ทำให้มองไม่เห็นกิจกรรมที่เกิดขึ้นภายใต้บัญชีเจ้าหน้าที่ที่ถูกต้อง

สิ่งที่เปลี่ยนไปและคำแนะนำจาก ANSSI

ปัจจุบัน DGFIP ได้ระงับการเข้าถึงพอร์ทัลที่เกิดปัญหาและปิดการใช้งานบัญชีที่มีความเสี่ยง พร้อมวางแผนใช้การยืนยันตัวตนที่เข้มงวดและจำกัดปริมาณข้อมูลที่เข้าถึงได้ เจ้าหน้าที่ไม่สามารถเข้าถึงระบบจากอุปกรณ์ส่วนตัวได้อีกต่อไป

คำแนะนำของ ANSSI เพื่อป้องกันเหตุซ้ำรอย ได้แก่:

  • ยกเลิก Active Session ทั้งหมดทันทีที่มีการรีเซ็ตรหัสผ่าน
  • ตรวจสอบประวัติกิจกรรมของบัญชีที่ถูกบุกรุกย้อนหลังอย่างละเอียด
  • ใช้ Multi-factor Authentication (MFA) ในทุกแอปพลิเคชัน โดยแนะนำให้ใช้ Hardware tokens แทน OTP ทางอีเมล
  • เฝ้าติดตามการใช้งานผ่านระบบ SIEM และกำหนดโควตาการเข้าถึงข้อมูล
  • ไม่อนุญาตให้อุปกรณ์ส่วนตัวเข้าถึงทรัพยากรขององค์กรเด็ดขาด
Source: The Hacker News
ดูแลงานแปลและเรียบเรียงโดย SirilukP

ความคิดเห็น (0)

เข้าสู่ระบบเพื่อร่วมแสดงความเห็น

สมัครสมาชิก

มาเป็นคนแรกที่แสดงความเห็นกันเลยโบร