deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak Hacker News – Front Page (native)

Fransız vergi dairesi ihlalinde 678.000 kayıt ifşa oldu; ikinci saldırı milyonlarca kişiyi etkileyebilir

Fransa'nın DGFiP kurumu, 678.000 kişinin vergi verisini ifşa eden bir ihlal olduğunu doğruladı; ihlal yalnızca verinin satışa çıkarılmasının ardından tespit edilebildi. İddia edilen ikinci saldırı ise iki milyondan fazla kişiyi etkilemiş olabilir.

Fransız vergi dairesi ihlalinde 678.000 kayıt ifşa oldu; ikinci saldırı milyonlarca kişiyi etkileyebilir

Fransa'nın kamu maliyesi idaresi DGFiP, hem gerçekleri hem de profesyonelleri kapsayan 678.000 kayıtlık bir dosyanın sızdırıldığı büyük bir izinsiz giriş olayını doğruladı. Olaya ilişkin ayrıntılı bir rapor yayımlayan Fransız güvenlik bülteni Cybernetica'ya göre, kamu maliyesi genel müdürü Amélie Verdier, rakamları ve etkilenen veri kategorilerini 14 Ağustos Cuma akşamı teyit etti.

Neler ifşa oldu

İdare, sızdırılan dosyada isimler, aile bölümü (family quotient), referans vergi geliri ve stopaj oranının yer aldığını doğruladı. Cybernetica'nın aktardığı, FrenchBreaches'in saldırganın iddia ettiği veri seti üzerinde yaptığı analizde ek alanlar bulundu: posta adresi, telefon numarası, e-posta adresi ve hane başına bakmakla yükümlü olunan kişi sayısı. Bu birleşim, veriyi satın alan herkese her mağdur hakkında zengin bir profil sağlıyor.

Haftalar geç algılanan bir ihlal

Zaman çizelgesi, izinsiz girişin kendisinden daha önemli olabilir. Cybernetica'ya göre saldırganın erişimi Haziran sonunda kesildi, ancak o noktada daha önce gerçekleşmiş olan veri sızdırma tespit edilemedi. İhlal, ancak 12 Ağustos'ta, çalınan veriler satışa çıkarıldığında gün yüzüne çıktı — yani saldırgan erişimini kaybettikten yaklaşık altı hafta sonra ve veriler sistemden ayrıldıktan çok sonra.

İkinci saldırı, cezai soruşturma ve siyasi sonuçlar

Aynı saldırgan, temmuz sonunda profesyonellerin kadastro verileri için kullandığı sunucuya yönelik ikinci bir izinsiz giriş daha gerçekleştirdiğini iddia etti. Cybernetica, idarenin bu ikinci saldırının gerçekleştiğini doğruladığını, ancak iki milyondan fazla kişinin etkilendiği şeklindeki rakamın saldırganın kendi iddiasından geldiğini ve doğrulanmayı beklediğini bildiriyor.

Saldırgan, ilk erişimini vergi memurlarının kullandığı bir VPN üzerinden sağladığını söyledi ve kamuya açık mesajlarında devletin güvenliğiyle alay ederek, insanların "Fransa bir taslak" gerçeğine uyanmaları gerektiğini ifade etti.

Paris Cumhuriyet Savcılığı 15 Ağustos Cumartesi günü soruşturma başlatarak dosyayı Office anticybercriminalité'ye devretti; etkilenen kişilere ise izinsiz girişten neredeyse iki ay sonra, ertesi haftadan itibaren tek tek bildirim yapılacaktı. Avrupa Parlamentosu üyesi ve Place publique eşbaşkanı Aurore Lalucq, saldırganın "girip kasa ile çıktığını" söyleyerek kamu hesapları bakanı David Amiel'in istifasını açıkça talep etti.

Devlet ihlallerinde daha geniş bir örüntü

Cybernetica'nın da belirttiği gibi, vergi otoritesi tek bir örnek değil. 25–26 Temmuz gecesi bir saldırgan, DGFiP'de kullanılanla aynı teknikle, yani bir profesyonel hesabın ele geçirilmesiyle, milli eğitim bakanlığının personel eğitiminde kullanılan bilgi sistemine girdi. İlgili veriler, 2001'den bu yana akademilerde çalışmış tüm personeli kapsıyor — kimlik, statü ve görevler, ayrıca bazıları için posta adresi, telefon numarası ve sosyal güvenlik numarası — ve bakanlık ölçek hakkında hiçbir rakam yayımlamadı. 31 Temmuz'daki duyuru büyük ölçüde fark edilmedi; bu, eğitim sisteminin ocak ayından bu yana üçüncü ihlaliydi. Maliye bakanlığı ise birkaç hafta önce zaten başka bir siber saldırıya maruz kalmıştı.

GDPR kapsamında hukuki risk

Cybernetica ayrıca olayın sonrasını şekillendirebilecek bir emsal işaret ediyor. Bulgaristan'ın milli gelir idaresinin temmuz 2019'daki ihlalinin — altı milyon kişinin vergi ve sosyal verisini internete yayması nedeniyle — ardından AB Adalet Divanı, aralık 2023'te verilerinin gelecekte kötüye kullanılacağı korkusunun başlı başına tazmin edilebilir bir zarar olduğuna, güvenlik önlemlerinin uygun olduğunu gösterme yükünün idarede olduğuna ve suç işleyen üçüncü tarafların sorumlu olmasının devleti otomatik olarak aklamayacağına hükmetti. Karar GDPR'yi yorumlamaktadır ve bu nedenle Fransa'da da geçerlidir.

Neden önemli

Cybernetica'nın temel argümanı, asıl başarısızlığın bir saldırganın sisteme girmiş olması — izinsiz girişler kaçınılmazdır — değil, ele geçirmenin haftalarca tespit edilmeden kalması, tek bir ele geçirilmiş kimlik bilgisi setinin tüm veritabanlarını ele geçirmeye yetmesi ve vatandaşların verilerinin çalındığını yalnızca veriler satışa çıkarıldığında öğrenmesidir. Fransız devleti aynı anda cloud kullanımını ve daha yakın zamanda sistemlerinde yapay zekayı teşvik ederken, bu olay tespit kapasitesini, ayrıcalıklı erişim tasarımını ve kurumsal hesap verebilirliği — savcıların, kamuoyunun ve artık istifa talep eden siyasetçilerin — incelemesine sunuyor.

  • #cybersecurity
  • #data-breach
  • #france
  • #gdpr
  • #government

İlgili yazılar