Утечка DGFiP раскрыла налоговые профили — масштаб ещё не подтверждён

Вечером 13 августа Министерство финансов Франции признало кибератаку на систему Главного управления государственных финансов (DGFiP) и утечку сведений о частных лицах и организациях. Злоумышленник заявил об атаке 12 августа, а доступ к системе был перекрыт ещё в конце июня, следует из расследования Le Monde.
В изученном образце находились домашние адреса, личные телефоны, налогооблагаемый доход, ставка удержания и число иждивенцев. Факт извлечения данных установлен, однако точное число затронутых людей и организаций остаётся предметом расследования: крупные оценки, появившиеся после публикации продавца данных, нельзя считать подтверждённым масштабом утечки.
Что установлено после атаки на DGFiP
Незаконный доступ был получен после компрометации учётных данных и позволил просматривать и извлекать сведения из информационной системы налоговой службы. Согласно изложению позиции министерства агентством Reuters, доступ злоумышленника прекратили в конце июня, но сам факт копирования информации тогда не обнаружили.
После публичного заявления об атаке DGFiP ввела дополнительные ограничения. Углублённое расследование проводится при участии Национального агентства безопасности информационных систем Франции (ANSSI); налоговая служба также намерена подать заявление в правоохранительные органы и уведомить регулятора защиты данных CNIL.
Это разделяет историю на две части. Первая уже подтверждена властями: посторонний получил доступ к системе и скопировал данные частных лиц и организаций. Вторая всё ещё требует проверки: какие именно разделы системы были доступны, сколько записей извлечено и скольким уникальным пользователям они соответствуют.
Почему размер файла не равен числу пострадавших

Le Monde обнаружил в выставленном на продажу файле немногим более 600 тысяч записей. Это число описывает содержимое конкретного массива, но само по себе не доказывает ни заявление злоумышленника о десятках миллионов затронутых граждан, ни окончательное количество уникальных жертв.
В этой истории необходимо различать как минимум три показателя: количество строк в опубликованном файле, число представленных в нём частных лиц и организаций и общий объём информации, к которой мог обращаться скомпрометированный пользователь. Эти величины могут не совпадать: один субъект способен фигурировать в нескольких записях, а продавец мог показать лишь часть полученных материалов.
Предварительная оценка DGFiP также не стала окончательным итогом. В опубликованной 14 августа позиции управления, приведённой Franceinfo, речь шла о нескольких сотнях тысяч пользователей; ведомство ожидало консолидированных результатов и планировало напрямую уведомить затронутых частных лиц и организации.
Поэтому фразы «более 600 тысяч записей», «несколько сотен тысяч пользователей» и «десятки миллионов граждан» нельзя использовать как взаимозаменяемые. Первая относится к изученному файлу, вторая — к предварительной оценке налоговой службы, третья — к неподтверждённому заявлению продавца данных.
Почему налоговый профиль усиливает адресное мошенничество

Главный риск связан не с одним отдельным полем, а с их сочетанием. Адрес и телефон позволяют обратиться к конкретному человеку, сведения о доходе помогают выбрать цель, а ставка удержания, число иждивенцев, название местного подразделения и данные о взаимодействии с налоговой делают вымышленную историю правдоподобнее.
Такое сообщение может быть построено вокруг якобы обнаруженной задолженности, возврата налога, изменения ставки или проверки декларации. Наличие в письме настоящего адреса, сведений о доходе или составе семьи больше нельзя воспринимать как доказательство того, что отправитель действительно представляет DGFiP.
Это повышает вероятность адресного мошенничества, при котором содержание обращения подстраивают под определённого получателя. Вместе с тем на момент публикации нет открытых подтверждений, что изученный массив уже используется в конкретной кампании рассылок или звонков.
Как проверить обращение от имени налоговой службы
Проверять следует не точность персональных деталей, а канал связи и требуемое действие. Официальное предупреждение DGFiP указывает, что сайты французской налоговой администрации используют государственный домен .gouv.fr, а её служебные электронные адреса оканчиваются на @dgfip.finances.gouv.fr.
Налоговая служба не рассылает SMS с требованием погасить задолженность и не направляет получателя на стороннюю форму для оформления возврата без входа в защищённый кабинет. При сомнениях DGFiP рекомендует не продолжать цепочку общения, а обратиться в налоговое подразделение через личный кабинет, по телефону или по другому независимо найденному официальному каналу.
- Не переходить по ссылке и не открывать вложение из неожиданного письма или SMS, даже если сообщение содержит настоящие налоговые сведения.
- Самостоятельно набрать адрес impots.gouv.fr и проверить уведомления в защищённом кабинете.
- Не передавать в ответ пароль, код подтверждения, данные карты или идентификаторы учётной записи.
- Если соответствующего обращения в кабинете нет, связаться со своим налоговым подразделением по ранее известным контактам.
Имя отправителя, логотип, подпись и сведения о сотруднике можно скопировать или подделать. Требование срочно заплатить по ссылке, угроза немедленного взыскания и просьба сообщить банковские реквизиты остаются признаками мошенничества, даже когда остальная часть письма выглядит персонализированной.
На текущем этапе подтверждены незаконный доступ, извлечение данных и наличие подробных налоговых профилей в изученном массиве. Заявление о десятках миллионов пострадавших не подтверждено, а окончательный охват должен определяться результатами расследования и индивидуальными уведомлениями DGFiP, а не размером выставленного файла.
Читайте также:
Подпишитесь на рассылку
Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.