セキュリティ
フランスの税務当局がハッキングされる
France's tax agency got hacked (in French) (cybernetica.fr)
要約
フランスの税務当局(DGFiP)が大規模なサイバー攻撃を受け、67万8千人分の個人および法人に関する情報が流出したことが確認されました。流出した情報には、氏名、家族所得指数、参照所得税額、源泉徴収税率などが含まれており、さらに詳細なデータ(住所、電話番号、メールアドレス、扶養家族数)も含まれている可能性があります。攻撃者は6月末にシステムに侵入しましたが、データ流出が確認されたのは8月12日でした。この事件は、フランスの国家機関におけるサイバーセキュリティの脆弱性を浮き彫りにしています。
全文翻訳
夏の休暇の真っ只中、私たちは皆、国家の中核におけるこの重大なインシデントを発見しました。私たちはすでにANTSのハッキングに関する国家のセキュリティの問題について話していましたが、今回は、おそらくこれまでで最も高いレベルに達したと言わざるを得ません。
そして、常に同じ疑問が浮かびます。どうしてこれが可能なのか?
異なる視点を比較するために、私は様々な経歴を持つCyberneticaコミュニティのメンバーと話し合いました。国家のデジタル変革の専門家、サイバーセキュリティの専門家、政治家、そしてデジタル世界のベテラン数名です。周囲の騒音を少し超えた、ニュアンスのある分析を試みます。
💡批判し、模範的な処罰を求める時が来るでしょうが、まず理解し、熟考する時があります。
まず事実
DGFiPは、67万8千件のエントリ(個人および法人)の流出につながった侵入を確認しました。フランス税務総局長のアメリー・ヴェルディエは、8月14日金曜日の夜に、被害状況と関連する主なカテゴリ(氏名、家族所得指数、参照所得税額、源泉徴収税率)を確認しました。ハッカーが主張するデータからFrenchBreachesが分析したサンプルには、さらに住所、電話番号、メールアドレス、扶養家族の数も含まれています。
年表
攻撃者のアクセスは6月末に遮断されましたが、その時点ではデータ流出は検出されていませんでした。流出が特定されたのは、8月12日にデータが販売されているのを発見した後でした。それ自体が、問題の重要な部分です。
それ以来、すべてが加速しました
同じハッカーは、7月末に法人税の不動産データサーバーに対して行われた2回目の攻撃を主張し、当局によって確認されました。彼によると、200万人以上の人々が関与しています。彼はまた、税務職員が使用するVPNでアクセスを回復したという自身の見解を述べ、コメントしました。「人々は目を覚まし、フランスがどれほどスケッチ(茶番)であるかを見る必要がある」と彼は言っています。
💡パリ検察は土曜日に捜査を開始し、サイバー犯罪対策局に委託しました。関係者には、侵入から約2ヶ月後の来週から一人ずつ通知されます。
そして政界も関与しています。欧州議会議員のオロール・ラルクは、X上で公共担当大臣であるダビッド・アミエルに対し、「その人物は入ってきて、金庫を持って出て行った。もう十分だ」と非難した後、辞任を求めました。
私は大臣の辞任を頻繁に求めるタイプではありません。しかし、状況の深刻さ、対応の遅さ、そしてフランス国民に対する責任、謙虚さ、敬意の必要性を考えると、この大臣は辞任すべきです。 https://t.co/OqaJOiM1xf— Aurore Lalucq 🇪🇺 (@AuroreLalucq) August 15, 2026
教育省のハッキング
そしてその間、別の行政機関も完全な暗闇の中でハッキングされました。
7月25日から26日の夜にかけて、教育省の職員研修専用の情報システムに何者かが侵入しました。DGFiPと同じように、プロのアカウントが不正利用されました。
関連するデータは、2001年以降に各アカデミーで勤務したすべての職員のものです。氏名、身分、役職、そして一部については住所、電話番号、社会保障番号が含まれます。当局の発表によると、現時点では件数は公表されていません。声明は夏の真っ只中の7月31日に発表され、誰もそれに言及しませんでした。これは1月以来、教育省にとって3回目のハッキングでした。
ブルガリアの例
Twitterの多くの人々が質問しました。国家を過失で訴えることはできますか?
答えはブルガリアから来ています。2019年7月15日、ブルガリアの国家歳入庁がハッキングされました。600万人分の税務および社会保障データがオンラインに流出しました。
ある納税者が自身の行政機関を訴えました。欧州司法裁判所は2023年12月14日に判決を下し、3つのことを確認しました。
自身のデータの不正使用の懸念は、何も被害を受けていなくても、修復可能な損害を構成するのに十分である。
立証責任は逆転し、行政機関が自身のセキュリティ対策が適切であったことを証明しなければならない。
そして、損害がハッカーから来ているという事実が、自動的に行政機関を免責するわけではない。
欧州司法裁判所の判決はGDPRを解釈したものであり、フランスにも適用されます。
コンピューターを議論の中心に戻す
理解するためには、コンピューターを議論の中心に戻す必要があります。サイバーセキュリティは近年、規制、ガバナンス、コミュニケーションの複雑な塊に変化し、技術的なノウハウの問題を二次的なものに追いやっています。それは悲しいことです。
私はサイバーセキュリティの専門家ではありませんが、80年代から90年代のコンピューターアンダーグラウンド、カオス・コンピューター・クラブやケビン・ミトニックの世界に若い頃から触れてきました。そして、何も変わっていないように感じることがあります。
一方では、セキュリティ作業を行い、技術的な実践的な感覚を持つ人々がおり、もう一方では、物事がどのように機能するかを本当によく知らないままこれらのトピックについて話す人々がいます。その後、今日起こっているすべてを予測していた多くの専門家の欲求不満は理解できます。
しかし、見ていくように、90年代から2000年代のUnixコンピューターとそれに内在するセキュリティモデルが支配的であるITセキュリティの世界には、重要なバイアスもあります。これは特にANSSIや多くのサービスで当てはまります。クラウドの登場、そして今やAIの登場により、セキュリティ戦略の実施は、ますます多くの非技術的な関係者、そして時にはコミュニケーションを内容よりも好む政治の世界と協力して作業することを必要とします。指示の間で調整することは、常に容易ではないはずですが、それはこれらの問題における遅延を正当化するものではありません。
今日の税務ハッキングを理解するには、この文脈で見る必要があります。このニュースレターの目的は、非難する文章を作成することではありません(断片的な情報しか持っていないため困難です)。しかし、部分的に、私は部分的にと言うが、理解可能な機能不全の最初の分析を提供することです。
まず言わなければならないことがあります。なぜなら、他のすべてはそこから派生するからです。問題は、攻撃者がシステムに侵入できることではありません。それは常に起こるでしょう。問題は、侵害が検出されるのにこれほど時間がかかり、あまりにも多くのものにアクセスできることです。特に、Bercyは数週間前に別のサイバー攻撃を受けていたのにです。
誰かがあなたの店のドアをこじ開け、盗まれたものがないか確認せず、追加のアラームを取り付けず、再び強盗されるのを想像してみてください。
すぐに3つの疑問が思い浮かびます。
なぜこの種の攻撃が繰り返されるように見えるのか?
国家のサービスに侵入することに成功した攻撃者は、どのようにしてデータを持ち出すことができるのか?
なぜ、流出とユーザーへの影響がこれほど遅れて検出され、報告されるように見えるのか?
この3つの質問は、さらに2つの、はるかに深い質問を開きます。
問題は技術的なものか、組織的なものか?
そして、昨日のクラウドへの転換、そして今日のAIへの転換は、国家のサイバー政策の不適合をどのように加速させるのか?
通常、続きはCyberneticaの有料購読者向けです。今回は例外的に、このトピックのため、このニュースレターを一般公開することにしましたが、提案、すべてのソース、およびボーナスは有料購読者のみが利用できます。
3年間で、cybernetica.frの読者は、それぞれの組織のテクノロジー、地政学、サイバー、AIの参照者になりました。Devene