หน่วยงานภาษีฝรั่งเศสยอมรับการแฮกข้อมูล 2 ล้านคนโดยกลุ่ม ZeroBytes

ที่มาภาพ: The Register

Security-อ่าน 7 นาทีThe Register

หน่วยงานภาษีฝรั่งเศสยอมรับการแฮกข้อมูล 2 ล้านคนโดยกลุ่ม ZeroBytes

⚡ สรุป 30 วิ

DGFiP รายงานว่าผู้โจมตีใช้วิธี MFA bypass ขโมยข้อมูลส่วนบุคคลของประมาณสองล้านผู้เสียภาษี กลุ่ม ZeroBytes อ้างว่าจะขายฐานข้อมูลดังกล่าว…

การกองภาษีสาธารณะของฝรั่งเศส (DGFiP) ยืนยันว่าได้รับการบุกรุกจากผู้ไม่ประสงค์ดีในเดือนมิถุนายน 2569 หลังจากผู้โจมตีใช้ชื่ออัยโล่ “ZeroBytes” โฆษณาฐานข้อมูลที่มีข้อมูลของผู้เสียภาษีกว่า 2 ล้านคน บนฟอรัมอาชญากรรมไซเบอร์ การเปิดเผยนี้ทำให้ความกังวลเกี่ยวกับการปกป้องข้อมูลส่วนบุคคลในหน่วยงานรัฐเพิ่มสูงขึ้นอย่างชัดเจน

Overview

DGFiP รายงานว่าเมื่อวันที่ 12 สิงหาคม 2569 มีผู้โจมตีอ้างว่าติดต่อเข้าถึงระบบสารสนเทศของกรมโดยใช้วิธี “MFA bypass” พร้อมข้อมูลประจำตัวที่ขโมยมา แม้ว่าการตรวจสอบเบื้องต้นจะพบว่าการเข้าถึงดังกล่าวถูกตัดการแล้วเมื่อสิ้นเดือนมิถุนายนตามขั้นตอนตรวจสอบภายใน แต่ผู้โจมตียังสามารถดูและดึงข้อมูลของบุคคลธรรมดาและองค์กรออกได้

ตามแถลงการณ์ของ DGFiP ผู้โจมตีไม่ได้รักษาสิทธิ์การเข้าถึงต่อเนื่องหลังจากที่ระบบถูกบล็อก “ZeroBytes” ยังอ้างว่าเขายังคงมีสิทธิ์เข้าใช้ระบบเพื่อขายข้อมูลพร้อมกับฐานข้อมูลที่ขโมยได้ อย่างไรก็ตาม DGFiP ปฏิเสธข้อกล่าวหานั้นและระบุว่าการเข้าถึงของผู้ไม่ประสงค์ดีถูกตัดขาดอย่างสมบูรณ์

เหตุการณ์นี้เป็นส่วนหนึ่งของชุดการโจมตีหลายกรณีที่เกิดขึ้นกับหน่วยงานภาครัฐฝรั่งเศสในปี 2569 ซึ่งทำให้ต้องมีการตรวจสอบและปรับปรุงมาตรการด้านความปลอดภัยของข้อมูลอย่างเร่งด่วน

Attack Details

ZeroBytes กล่าวว่าตนได้ใช้ credentials ที่ถูกขโมยมาจากเจ้าหน้าที่ระดับหนึ่งของ DGFiP ร่วมกับเทคนิคหลีกเลี่ยงระบบตรวจสอบแบบหลายปัจจัย (MFA) เพื่อเข้าสู่เครือข่ายภายใน การเข้าถึงครั้งแรกเกิดขึ้นในช่วงปลายเดือนมิถุนายน 2569 และต่อเนื่องจนถึงวันที่มีการตัดสิทธิ์โดยทีมงานรักษาความปลอดภัย

แม้ว่าผู้โจมตีจะอ้างว่าสามารถดึงข้อมูลได้หลายประเภท ทั้งข้อมูลส่วนบุคคลของผู้เสียภาษีและรายละเอียดทางธุรกิจของบริษัทที่ลงทะเบียนเสียภาษี แต่ DGFiP ยังไม่ได้เปิดเผยรูปแบบหรือจำนวนข้อมูลที่ถูกขโมยอย่างละเอียด นอกจากนี้ ZeroBytes ยังเสนอขายการเข้าถึงต่อเนื่องพร้อมฐานข้อมูลที่ได้มาซึ่งเป็นเหตุผลให้หน่วยงานต้องตอบสนองโดยเร็ว

ในแถลงของ DGFiP ระบุว่า “การเข้าถึงนี้ถูกตัดขาดแล้ว” และไม่มีหลักฐานชี้ว่าผู้โจมตียังคงสามารถเจาะระบบต่อไปได้ การสังเกตพฤติกรรมและลำดับเหตุการณ์จึงเป็นประเด็นสำคัญในการวิเคราะห์ความเสียหายจริง

Ongoing Investigation & Response

หลังจากได้รับแจ้งเหตุ DGFiP ได้ดำเนินการ จำกัดสิทธิ์เข้าถึง เพิ่มเติมเพื่อป้องกันการใช้งานโดยไม่ได้รับอนุญาต ทั้งนี้ได้มีการตรวจสอบระบบอย่างละเอียดและกำหนดมาตรการใหม่เพื่อเสริมความแข็งแกร่งของ MFA และการจัดการ credentials

DGFiP ยังแจ้งว่าจะรายงานเหตุการณ์ต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลแห่งฝรั่งเศส (CNIL) ตามกฎหมาย GDPR ของยุโรป พร้อมกับเตรียมการแจ้งผู้ที่อาจได้รับผลกระทบเมื่อระบุได้ชัดเจนว่าใครบ้างเป็นเหยื่อของการขโมยข้อมูล

การสอบสวนอย่างลึกซึ้งกำลังดำเนินต่อไปเพื่อพิจารณาว่าข้อมูลประเภทใดบ้างที่ถูกเปิดเผย รวมถึงจำนวนผู้ใช้จริงที่ได้รับผลกระทบ การสืบค้นหลักฐานเชิงเทคนิคและการติดตาม IP ของผู้โจมตีจะเป็นกุญแจสำคัญในการระบุแหล่งกำเนิดของเหตุการณ์

Recent Pattern of Public Sector Breaches in France

ในปี 2569 นี้ ฝรั่งเศสได้เผชิญกับการละเมิดข้อมูลหลายกรณีที่ส่งผลกระทบต่อหน่วยงานรัฐและประชาชนเป็นจำนวนมาก รายละเอียดสำคัญมีดังนี้

  • กุมภาพันธ์: กรมคลังเงินของฝรั่งเศสเปิดเผยว่าผู้ไม่ประสงค์ดีได้เข้าถึงฐานข้อมูลธนาคารของพลเมืองจำนวน 1.2 ล้านคน
  • เมษายน: กระทรวงสาธารณสุขยืนยันการโจมตีต่อผู้ให้บริการเทคโนโลยีสุขภาพ Cegedim Santé ทำให้ไฟล์แอดมินประมาณ 15.8 ล้านรายการ ถูกขโมย โดยมีบันทึกของแพทย์บางส่วนราว 165,000 รายการ
  • เมษายน (ต่อ): กระทรวงมหาดไทยรายงานว่ามีการละเมิดข้อมูลในระบบ France Titres ซึ่งจัดเก็บเอกสารประจำตัวประชาชนและใบขับขี่ ส่งผลให้ข้อมูลของ 18‑19 ล้านคน** ถูกเปิดเผย
  • มิถุนายน: ระบบส่งข้อความเข้ารหัสของรัฐบาล “Tchap” พบว่ามีผู้ไม่ประสงค์ดีเข้าถึงบัญชีผู้ใช้กว่า 73,000 รายการ, ข้อความ 643,000 ข้อความ และไฟล์สื่อประมาณ 60,000 ไฟล์

เหตุการณ์เหล่านี้แสดงให้เห็นถึงช่องโหว่ที่อาจเกิดขึ้นในระบบสารสนเทศของหน่วยงานรัฐ แม้ว่าจะมีมาตรการรักษาความปลอดภัยขั้นสูงก็ตาม

Implications for Data Protection and Policy

การโจมตีต่อ DGFiP ส่งสัญญาณเตือนให้เห็นว่ามาตรการ MFA และการจัดการ credentials ยังไม่เพียงพอในบางกรณี การพิจารณาใช้ระบบตรวจสอบแบบพฤติกรรม (behavioral analytics) เพื่อตรวจจับการเข้าถึงที่ผิดปกติอาจเป็นแนวทางหนึ่งในการลดความเสี่ยง

นอกจากนี้ ความจำเป็นในการแจ้งผู้เสียหายตามข้อกำหนดของ GDPR ทำให้หน่วยงานรัฐต้องเร่งกระบวนการระบุผู้ได้รับผลกระทบและจัดทำแผนรับมือเพื่อปกป้องข้อมูลส่วนบุคคล การละเมิดต่อเนื่องหลายกรณีอาจกระตุ้นให้สภาแห่งชาติพิจารณาบังคับใช้กฎหมายใหม่หรือเพิ่มบทลงโทษสำหรับการละเมิดความปลอดภัยของข้อมูล

สุดท้าย ความเชื่อมั่นของประชาชนต่อระบบราชการดิจิทัลอาจได้รับผลกระทบอย่างรุนแรง หากไม่มีการสื่อสารที่โปร่งใสและมาตรการแก้ไขที่ชัดเจน การฟื้นฟูความไว้วางใจจะต้องอาศัยเวลาและความพยายามร่วมกันจากทุกฝ่าย

Summary

DGFiP ยืนยันว่าการเข้าถึงของผู้ไม่ประสงค์ดีในเดือนมิถุนายน 2569 ถูกตัดขาดแล้ว และกำลังดำเนินการสอบสวนต่อไปเพื่อระบุข้อมูลที่ถูกเปิดเผย การละเมิดนี้เป็นส่วนหนึ่งของแนวโน้มการโจมตีต่อหน่วยงานรัฐฝรั่งเศสหลายกรณีในปีเดียวกัน ซึ่งทำให้ต้องเร่งปรับมาตรการรักษาความปลอดภัยและปฏิบัติตามข้อกำหนด GDPR อย่างเคร่งครัด.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
French tax authority admits data heist after crook touts 2M records
ผู้เขียน
Unknown
แหล่ง
The Register
วันที่เผยแพร่
14 สิงหาคม 2569 เวลา 21:27

Related

บทความที่เกี่ยวข้อง

ShinyHunters ใช้ OAuth เชื่อม Microsoft Maps ขโมยข้อมูล Salesforce อย่างเงียบ ๆSecurity
16 กรกฎาคม 2569 เวลา 13:00

ShinyHunters ใช้ OAuth เชื่อม Microsoft Maps ขโมยข้อมูล Salesforce อย่างเงียบ ๆ

ShinyHunters แทรกซึม Salesforce ผ่าน OAuth ของ Microsoft Maps ทำให้ข้อมูลลูกค้าและตำแหน่งถูกขโมยอย่างเงียบ ๆ โดยไม่ใช้ช่องโหว่ของระบบ.

The Hacker News6 นาที
ข้อมูลส่วนบุคคลของพนักงานและผู้สมัครที่ SickKids รั่วผ่านช่องโหว่ซอฟต์แวร์ HR จากภายนอกSecurity
-

ข้อมูลส่วนบุคคลของพนักงานและผู้สมัครที่ SickKids รั่วผ่านช่องโหว่ซอฟต์แวร์ HR จากภายนอก

การโจมตีไซเบอร์ทำให้ข้อมูลส่วนบุคคลของพนักงานและผู้สมัครของโรงพยาบาลเด็ก SickKids ถูกเผยแพร่ เนื่องจากช่องโหว่ในซอฟต์แวร์ HR ของผู้ให้บริการภายนอก…

BleepingComputer6 นาที
การแฮ็กฐานข้อมูลภาษีฝรั่งเศสเปิดเผยข้อมูลงบผู้เสียภาษิกราว 600,000 รายSecurity
-

การแฮ็กฐานข้อมูลภาษีฝรั่งเศสเปิดเผยข้อมูลงบผู้เสียภาษิกราว 600,000 ราย

DGFiP รายงานการโจมตีไซเบอร์ทำให้ข้อมูลส่วนบุคคลของผู้เสียภาษีกว่า 600,000 รายรั่วไหล รวมเลขประจำตัว ภพ., ที่อยู่และรายละเอียดครอบครัว…

The Register8 นาที
ข้อมูลรั่วไหลจาก CEVA Logistics ทำให้ Valve และ Pokémon Center (UK‑Germany) เสี่ยงต่อความปลอดภัยSecurity
-

ข้อมูลรั่วไหลจาก CEVA Logistics ทำให้ Valve และ Pokémon Center (UK‑Germany) เสี่ยงต่อความปลอดภัย

CEVA Logistics มีข้อมูลรั่วไหลเปิดเผยรายละเอียดส่วนบุคคลของลูกค้า Valve ที่ใช้อุปกรณ์ Steam hardware และ Pokémon Center สาขาอังกฤษ‑เยอรมัน…

Eurogamer5 นาที
คัดลอกลิงก์แล้ว!