Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Кражбата на даночни податоци во Франција со украдени лозинки на вработени останала незабележана седум недели

Напаѓач употребил украдени лозинки на вработени во француската даночна администрација за да украде даночни податоци за стотици илјади даночни обврзници и компании во текот на јуни и јули.

Ниту даночната администрација, ниту француската национална агенција за сајбер-безбедност не забележале дека податоците биле изнесени. Нападот не бил софистициран, наведува агенцијата ANSSI во извештај објавен во вторникот: успеал поради слаба заштита при најавување, недоволно одвоени мрежи и пропусти во мониторингот.

Даночната администрација, позната како DGFIP, ја управува француската даночна веб-страница impots.gouv.fr. Податоците биле украдени од E-Contact, алатката што даночните обврзници ја користат за комуникација со даночната администрација.

Украдените податоци опфаќаат нешто повеќе од 350.000 физички лица и нешто повеќе од 250.000 компании, соопшти DGFIP. Онлајн профилите и лозинките на самите даночни обврзници не биле компромитирани.

За физичките лица, податоците што можеле да бидат прегледани или копирани ги вклучуваат нивниот даночен идентификациски број, контакт-податоци, семејна состојба, референтниот оданочив приход и стапката на даночен одбиток, како и список на пораките што ги размениле со DGFIP. За помалку од 250 лица, можно е да биле украдени и самите пораки.

Кај компаниите, податоците опфаќаат име на компанијата, регистрацискиот број SIREN, адреса и основни информации за нивните пораки. За помалку од 2.076 компании, можно е да била прегледана и содржината на тие пораки.

Кражбата станала позната на 12 август, кога напаѓачот ја објавил на интернет-форум, седум недели по преземањето на првата серија податоци. Премиерот Себастиен Лекорну потоа побарал од ANSSI да спроведе детална ревизија. Во август, министерството надлежно за DGFIP понудило поинакво објаснување.

Тогаш тоа соопштило дека проверките на пристапот на DGFIP не ја откриле кражбата „поради софистицираноста на нападот“.

Како напаѓачот влегол во системот

Според извештајот, напаѓачот користел два одделни начини на пристап. Првиот започнал со сомнителни најавувања на почетокот на мај и довел до E-Contact.

Првиот начин се потпирал на неколку десетици лозинки што им припаѓале на вработени во DGFIP, а биле украдени во период од три месеци. Најверојатно биле преземени со помош на infostealers — малициозен софтвер кој тивко ги копира зачуваните податоци за најавување — од компјутери со кои DGFIP не управувала, најверојатно од личните уреди на вработените.

Два портали што ги користел напаѓачот, PIGP и ADER, барале само лозинка, па украдената лозинка веднаш функционирала. PIGP е веб-портал што вработените во DGFIP го користеле за е-пошта и услуги поврзани со човечки ресурси. ADER обезбедува пристап до одредени апликации на DGFIP преку RIE, мрежата што ги поврзува француските владини министерства.

Напаѓачот стигнал до RIE преку компромитирани системи на Министерството за образование, кои биле поврзани со мрежата. Чувствителните апликации на DGFIP не биле одвоени од остатокот на RIE, што овозможило пристап до нив од делови на мрежата каде што очигледно немало потреба од таков пристап. Истражителите пронашле и траги од бројни обиди за преместување кон други владини институции на мрежата.

Сметките што ги користел напаѓачот немале посебни привилегии, но сепак можеле да пристапат до голема количина податоци. ANSSI во овој извештај не истражувала како биле управувани корисничките права.

Вториот начин на пристап довел до податоци од катастарот. Тој минувал преку APEX, портал за партнери како нотари и геодети, кој барал лозинка и еднократен код испратен преку е-пошта.

Истрагата на DGFIP утврдила дека компјутерот на геодет во приватна компанија можеби бил компромитиран, што му овозможило на напаѓачот да ја заобиколи оваа заштита. Податоците биле украдени помеѓу 27 јули и 8 август. Станува збор за речиси 435.000 домаќинства, според белешка на Комисијата за финансии на Сенатот од 4 септември.

Зошто никој не ја забележал кражбата

DGFIP веќе имала процедура за случаи на украдени кориснички податоци на вработени, наведува ANSSI. Нејзиниот центар за безбедносни операции (SOC) е тимот што ги следи нападите. Кога SOC ќе открие компромитирана сметка или кога давател на разузнавачки податоци за закани ќе пријави таква сметка, лозинката се ресетира.

Оваа процедура открила дел од активностите на напаѓачот, но не и самата кражба. На 7 јуни, пребарувањата направени со украдена сметка активирале предупредување и лозинката била ресетирана истиот ден, но SOC не забележал дека напаѓачот преминал од PIGP на ADER.

На 23 јуни, давателот повторно пријавил сметка што ја користел напаѓачот, а пребарувањата направени со неа отвориле тикет во SOC во 20:50 часот по париско време. Во 04:26 часот следното утро, напаѓачот започнал да презема податоци од E-Contact преку ADER, користејќи автоматизирани алатки за scraping кои ги копираат податоците страница по страница.

SOC го обработил тикетот во 10:40 часот со ресетирање на лозинката на сметката. Ресетирањето го решило предупредувањето поврзано со PIGP, но не ја прекинало активната сесија на напаѓачот на ADER. Податоците продолжиле да се пренесуваат уште речиси 16 часа, до 02:31 часот на 25 јуни.

Во јули, SOC повторно ги открил пребарувањата на напаѓачот, но не и кражбата. Напаѓачот го рестартирал автоматското извлекување на 22 јули со друга украдена сметка. SOC следниот ден забележал сомнителни пребарувања со таа сметка и ја ресетирал на 24 јули.

SOC на DGFIP воопшто не го следел ADER. Ниту еден систем не ги поврзал предупредувачките знаци, како најавувања во текот на ноќта и VPN-конекции од адреси во Индија или од адреси познати како малициозни. Ниту количината на пренесени податоци не активирала предупредување, вклучувајќи ги и 11 GB разменети помеѓу 22 и 25 јуни.

Не бил проверуван ниту бројот на барања што ги правел секој корисник, иако scraping бара по едно барање за секоја страница. Одделно, ваквите сигнали обично создаваат голем број лажни аларми, но во комбинација можеле да активираат предупредување, наведува ANSSI.

И сопствениот мониторинг на ANSSI ја пропуштил кражбата. Сензорите за детекција се поставени само на влезните и излезните точки на RIE и интернетот, а агенцијата нема пристап до логовите на апликациите.

Бидејќи напаѓачот користел вистински кориснички сметки на вработени, мрежниот мониторинг на ANSSI не ја забележал активноста. Сепак, вкупниот број на барања требало да активира предупредувања, наведува агенцијата.

На 9 јуни, безбедносниот тим на Министерството за образование ги известил безбедносните тимови на сите министерства за инцидент на неговата мрежа, споделил 17 индикатори на компромитација и побарал да се следат конекциите од адресите на министерството. Напаѓачот веќе користел една од тие адреси и повторно ја користел кон крајот на јуни. ANSSI наведува дека времето потребно за анализа и споделување на ваквите индикатори требало да биде сведено на минимум.

На 6 август, ANSSI ѝ предала на DGFIP две сомнителни адреси што ги открила со пребарување на претходните податоци од нејзините сензори. DGFIP ги блокирала адресите и ресетирала пет сметки, но ниту една од агенциите не ја идентификувала кражбата сè додека напаѓачот не ја објавил на 12 август.

Што е променето и што препорачува ANSSI

Во моментот кога бил напишан извештајот, сметките на вработените во DGFIP биле блокирани од ADER од 13 август, а од PIGP од 18 август. DGFIP не очекува повторно да им дозволи пристап до ниту еден од двата портали.

APEX бил блокиран, а сметката на геодетот била оневозможена на 14 август. Другите сметки на компанијата биле оневозможени четири дена подоцна. Овие мерки значително нарушиле дел од услугите на DGFIP и на партнерските организации.

Изработен е акциски план за проширување на мониторингот на сите деловни апликации на DGFIP, воведување силна автентикација и поставување ограничувања на количината на податоци до кои може да се пристапи. ANSSI наведува дека само целосна ревизија, која веќе е планирана, ќе ги идентификува сите слабости што би можеле да бидат искористени.

E-Contact, кој немал втор чекор при најавување, ќе добие таква заштита, а ќе бидат воведени алатки за откривање невообичаено големи количини прегледани или копирани податоци. Според белешката на Сенатот, до моментот на нејзиното објавување, вработените повеќе не можеле да пристапуваат до алатките на DGFIP од нивните лични уреди.

Препораките на ANSSI за DGFIP вклучуваат:

  • Да се прекине секоја активна сесија, на сите апликации и портали, секогаш кога ќе се ресетира лозинка.
  • Кога одредена сметка ќе биде пријавена како компромитирана, да се провери што правела сметката почнувајќи од веројатниот датум на компромитација.
  • Да се користи мултифакторска автентикација (MFA) на секоја апликација, со втор фактор кој и понатаму ќе ја штити сметката доколку лозинката биде украдена. Еднократен код испратен преку е-пошта не е доволен ако истата лозинка овозможува пристап и до поштенското сандаче. Се претпочитаат хардверски токени или апликации за автентикација, идеално на одделен уред.
  • Секоја деловна апликација да се следи преку SIEM, систем кој собира безбедносни логови. Да се постават квоти за бројот на пристапени записи, направени барања и разменети податоци во одреден временски период.
  • Да не се дозволува пристап до работните ресурси преку лични уреди.

Извори:

  • The Hacker News – French Tax Data Theft Using Stolen Staff Passwords Went Undetected for Seven Weeks The Hacker News