Blog
Amenințări și incidente15 august 20269 min de citit

Breșa DGFiP: 678.000 de persoane și companii afectate de furtul datelor fiscale

DGFiP confirmă furtul unor date fiscale pentru 678.000 de persoane și firme. Cum verifici notificările și exersezi răspunsul la phishing.

Ministerul francez al Economiei a confirmat pe 14 august 2026 accesul neautorizat la sistemul Direcției Generale a Finanțelor Publice, DGFiP, și extragerea unor date despre aproximativ 678.000 de persoane fizice, profesioniști și companii. Incidentul a avut loc în iunie și iulie, folosind identitatea uzurpată și credențialele unui agent DGFiP și ale unui terț autorizat.

Cifra oficială actuală este 678.000, nu cele 600.000 de victime invocate inițial de atacator. Setul exact diferă de la o persoană la alta, iar investigația continuă. DGFiP spune că spațiile personale de pe impots.gouv.fr, identificatorii și parolele utilizatorilor nu au fost compromise.

Ce date au putut fi extrase

Conform comunicatului oficial, datele accesate puteau include venitul fiscal de referință, coeficientul familial și rata de reținere la sursă. Pentru companii puteau apărea denumirea și identificatorul SIREN, iar informațiile cadastrale puteau include adresa și suprafața proprietății. Comunicatul nu spune că fiecare persoană afectată are toate aceste câmpuri expuse.

  • Accesul a fost întrerupt după detectare, iar DGFiP a aplicat măsuri suplimentare și întreruperi preventive ale unor servicii.
  • Furtul de date nu a fost detectat inițial, situație pe care ministerul o atribuie sofisticării atacului.
  • CNIL a fost notificată, DGFiP a anunțat depunerea unei plângeri, iar persoanele afectate urmează să fie contactate prin e-mail sau scrisoare.
  • Nu există în comunicatul oficial o atribuire a atacului și nici o concluzie finală despre întregul traseu tehnic.
  • Faptul că parolele publicului nu au fost compromise nu elimină riscul de phishing construit cu date fiscale reale.

De ce datele fiscale schimbă calitatea phishingului

Un mesaj fals devine mai greu de respins când menționează corect venitul, rata de impozitare, o adresă sau numele unei firme. Atacatorul poate pretinde că există o regularizare, o rambursare, o neconcordanță cadastrală sau o verificare urgentă. Adevărul din preambul este folosit pentru a obține acțiunea malițioasă din final: autentificare pe o clonă, divulgarea cardului, aprobarea MFA sau trimiterea unor documente.

  • O notificare care conține informații personale corecte nu demonstrează că expeditorul este DGFiP, banca, contabilul sau furnizorul IT.
  • Mesajele trebuie verificate în spațiul fiscal deschis separat ori prin datele de contact obținute dintr-o sursă oficială, nu din mesajul primit.
  • O cerere de parolă, număr complet de card, cod MFA ori instalare de software trebuie oprită și raportată.
  • Companiile trebuie să pregătească și contabilitatea, recepția, help desk-ul și conducerea, nu doar echipa tehnică.

Ce verifică organizațiile care au legături cu Franța

  • Confirmă dacă organizația sau reprezentanții ei au primit notificarea oficială și păstrează mesajul fără a redistribui datele.
  • Informează persoanele cu rol fiscal, financiar, payroll și administrare despre pretexte plauzibile și canalul intern de raportare.
  • Revizuiește autentificările, sesiunile și schimbările sensibile dacă o persoană a interacționat cu un mesaj suspect; nu reseta toate conturile doar pe baza expunerii fiscale.
  • Aplică verificare separată pentru schimbarea conturilor bancare, a datelor de contact, a mandatelor și pentru solicitări de plată.
  • Echipa de incident separă trei stări: date fiscale expuse, mesaj de phishing primit și cont compromis. Fiecare cere alt răspuns și altă comunicare.

Tabletop: notificarea fiscală autentică și copia falsă

Exercițiul reunește financiar, HR/payroll, help desk, identity, securitate, legal/privacy și comunicare. Informația este oferită gradual, iar echipa trebuie să noteze ce confirmă, ce presupune și ce dovadă cere.

  • Inject 1 — contabilitatea primește un mesaj care citează corect rata de reținere și cere „revalidarea” contului. Cum verifică fără linkul primit?
  • Inject 2 — un fals angajat cere help desk-ului schimbarea numărului MFA și cunoaște date fiscale și managerul direct. Ce procedură de identitate se aplică?
  • Inject 3 — un furnizor cere schimbarea IBAN-ului după o pretinsă notificare fiscală. Cine face callback și cine aprobă?
  • Inject 4 — un utilizator a introdus parola pe o clonă, dar MFA pare intact. Cine revocă sesiunile, verifică regulile de e-mail și păstrează probele?
  • Inject 5 — comunicarea internă trebuie să avertizeze personalul fără să creeze impresia că toate conturile sau toate datele fiscale au fost compromise.

Măsurători care arată dacă reflexul s-a format

  • Procentul celor care verifică în portalul deschis separat sau printr-un număr oficial.
  • Timpul până la raportarea unui mesaj care folosește date fiscale reale.
  • Rata cererilor de schimbare MFA, IBAN sau contact blocate până la callback și aprobare.
  • Procentul participanților care disting expunerea datelor de compromiterea unui cont.
  • Calitatea cronologiei și numărul de owneri sau contacte lipsă din playbook.

Pentru Learning Awarely, incidentul este potrivit unui parcurs diferențiat: angajații exersează verificarea, financiarul validează plățile și schimbările, help desk-ul rezistă impersonării, iar echipa de incident formulează comunicări exacte. Rezultatul urmărit este decizia corectă chiar atunci când mesajul conține date adevărate.

#DGFiP#Franța#breșă de date#date fiscale#phishing#identity#third-party risk#tabletop