O Ministério da Economia e das Finanças da França revelou uma violação de dados após um invasor acessar os sistemas da Direção-Geral das Finanças Públicas (DGFiP) e roubar dados pertencentes a 678.000 pessoas.
O incidente foi descoberto depois que um threat actor que usava o nome “ZeroBytes” reivindicou a ação e colocou à venda, em 12 de agosto, um banco de dados roubado no fórum de hacking PwnForums.
“As investigações aprofundadas realizadas desde 12 de agosto de 2026 estabeleceram que, antes de sua interrupção, esses pontos de acesso foram usados para consultar e extrair dados referentes a um total de 678.000 pessoas e profissionais, incluindo dados fiscais como renda tributável de referência, quociente familiar e alíquota de retenção na fonte e, no caso de empresas, informações como razão social e número SIREN”, afirmou o Ministério das Finanças francês.
“Também foram acessados dados cadastrais relacionados a endereços e tamanhos de propriedades. Assim que essas violações de dados foram identificadas, a Diretoria-Geral das Finanças Públicas (DGFiP) notificou a Autoridade Francesa de Proteção de Dados (CNIL). As contas online de usuários pessoas físicas e profissionais não foram comprometidas. Os IDs de usuário e as senhas não foram comprometidos.”
Após detectar o ataque, a administração tributária francesa suspendeu o acesso aos sistemas de informações sensíveis e continua investigando o caso com o apoio da Agência Nacional de Cibersegurança da França (ANSSI) para avaliar a extensão total da violação.
Em uma publicação no fórum de hacking, ZeroBytes também afirmou ter obtido acesso ao Serveur Professionnel de Données Cadastrales (SPDC), uma plataforma online operada pela autoridade tributária francesa que oferece acesso ao registro central de terras do país e aos registros de propriedade imobiliária.
Embora o portal tenha dado acesso a dados de cerca de 20 milhões de cidadãos franceses, o threat actor afirma ter conseguido roubar apenas 252.149 registros contendo dados de mais de 2 milhões de pessoas.
“Não conseguimos concluir a extração porque, sinceramente, é horrível fazer esse tipo de coleta e isso teria levado meses. Ainda estou conectado ao painel, então, se quiser, você pode comprá-lo junto com o banco de dados”, disse o invasor. “Não vou vender isso por muito, de qualquer forma. E, como sempre, nada de menção da França sobre esse incidente.”
O Ministério das Finanças francês acrescentou na sexta-feira que entrará em contato com todas as pessoas afetadas a partir da próxima semana por e-mail ou carta, com detalhes sobre quais dados podem ter sido acessados ou roubados e quais precauções serão necessárias.
Este é apenas o mais recente de uma série de ataques cibernéticos e violações de dados que atingiram vários órgãos do governo francês nos últimos meses.
Em janeiro, a autoridade francesa de proteção de dados multou a agência nacional de emprego France Travail em 5 milhões de euros depois que hackers roubaram informações pessoais de 43 milhões de pessoas. Um mês depois, o Ministério das Finanças da França revelou outra violação de dados que afetou mais de 1,2 milhão de contas de usuários após hackers roubarem um banco de dados dos sistemas do cadastro nacional de contas bancárias (FICOBA).
Mais recentemente, a France Titres, órgão do governo francês responsável pela emissão e gestão de documentos administrativos, também revelou uma violação de dados após um threat actor colocar à venda um banco de dados com 19 milhões de registros, supostamente roubados da Agência Nacional de Documentos Seguros (ANTS).
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...