Um invasor usou senhas roubadas de funcionários da administração tributária da França para obter dados fiscais de centenas de milhares de contribuintes e empresas nos meses de junho e julho.
Nem a administração tributária nem a agência nacional de segurança cibernética da França perceberam que os dados estavam sendo extraídos. Segundo relatório da ANSSI publicado na terça-feira, o ataque não foi sofisticado. Ele teve sucesso por causa de proteções frágeis de acesso, redes mal segmentadas e falhas no monitoramento.
Conhecida como DGFIP, a administração tributária mantém o site fiscal francês impots.gouv.fr. Os dados vieram do E-Contact, ferramenta usada pelos contribuintes para enviar mensagens à DGFIP.
A DGFIP afirma que foram afetadas pouco mais de 350.000 pessoas e pouco mais de 250.000 empresas. As contas e senhas usadas pelos próprios contribuintes para acessar os serviços on-line não foram comprometidas.
No caso das pessoas físicas, os dados que podem ter sido consultados ou copiados incluem identificador fiscal, informações de contato, situação familiar, renda tributável de referência e alíquota de retenção na fonte, além de uma lista das mensagens trocadas com a DGFIP. Para menos de 250 pessoas, o conteúdo das mensagens também pode ter sido obtido.
No caso das empresas, os dados incluem nome, número de registro SIREN, endereço e informações básicas sobre as mensagens enviadas. Para menos de 2.076 empresas, o conteúdo dessas mensagens pode ter sido consultado.
O roubo veio a público em 12 de agosto, quando o invasor afirmou ter cometido o ataque em um fórum na internet, sete semanas depois da extração do primeiro lote de dados. Em seguida, o primeiro-ministro Sébastien Lecornu pediu à ANSSI uma auditoria aprofundada. Em agosto, o ministério responsável pela DGFIP havia apresentado outra explicação.
Na ocasião, o órgão afirmou que as verificações de acesso da DGFIP não detectaram o roubo “por causa da sofisticação do ataque”, segundo tradução do francês.
Como o invasor conseguiu acesso
De acordo com o relatório, o invasor usou duas rotas diferentes. A primeira começou com acessos suspeitos no início de maio e levou ao E-Contact.
Essa rota envolveu várias dezenas de senhas de funcionários da DGFIP, roubadas ao longo de três meses. É provável que tenham sido obtidas por infostealers, malware que copia discretamente credenciais salvas, instalados em computadores que não eram gerenciados pela DGFIP, possivelmente dispositivos pessoais dos funcionários.
Dois portais usados pelo invasor, PIGP e ADER, exigiam apenas uma senha. Assim, as credenciais roubadas bastaram para o acesso. O PIGP é um portal usado pelos funcionários da DGFIP para serviços de correio eletrônico e recursos humanos. Já o ADER permite acessar determinadas aplicações da DGFIP pela RIE, rede que conecta os ministérios do governo francês.
O invasor chegou à RIE por meio de sistemas comprometidos do Ministério da Educação que estavam conectados à rede. As aplicações sensíveis da DGFIP não estavam separadas do restante da RIE, o que permitia acessá-las a partir de outras partes da rede sem necessidade aparente. Os investigadores também encontraram vestígios de várias tentativas de avançar para outros órgãos do governo conectados à rede.
As contas usadas pelo invasor não tinham privilégios especiais, mas davam acesso a uma grande quantidade de dados. A ANSSI não avaliou, neste relatório, como eram gerenciadas as permissões dos usuários.
A segunda rota levava a dados do cadastro imobiliário. O acesso ocorreu pelo APEX, portal destinado a parceiros como tabeliães e agrimensores. O sistema exigia uma senha e um código de uso único enviado por correio eletrônico.
A investigação da DGFIP apontou que o computador de um agrimensor de uma empresa privada pode ter sido comprometido, o que teria permitido ao invasor contornar o código. Os dados foram extraídos entre 27 de julho e 8 de agosto. Segundo uma nota da comissão de finanças do Senado, datada de 4 de setembro e noticiada pelo Public Sénat, as informações dizem respeito a quase 435.000 famílias.
Por que ninguém percebeu o roubo
A DGFIP já tinha um procedimento para lidar com credenciais roubadas de funcionários, segundo a ANSSI. O centro de operações de segurança (SOC) monitorava possíveis ataques. Quando identificava uma conta comprometida ou recebia um alerta de um fornecedor de inteligência sobre ameaças, redefinia a senha.
O procedimento detectou parte da atividade do invasor, mas não o roubo dos dados. Em 7 de junho, buscas feitas com uma conta roubada acionaram um alerta e levaram à redefinição da senha no mesmo dia. O SOC, porém, não percebeu que o invasor havia passado do PIGP para o ADER.
Em 23 de junho, o fornecedor sinalizou outra conta usada pelo invasor. As buscas feitas com ela abriram um chamado para o SOC às 20h50, no horário de Paris. Às 4h26 do dia seguinte, o invasor começou a extrair dados do E-Contact pelo ADER, usando ferramentas automatizadas que copiavam as informações página por página.
O SOC tratou o chamado às 10h40 e redefiniu a senha da conta. A medida respondeu ao alerta relacionado ao PIGP, mas não encerrou a sessão que o invasor mantinha aberta no ADER. A transferência de dados continuou por quase 16 horas, até as 2h31 de 25 de junho.
Em julho, o SOC voltou a detectar as buscas do invasor, mas não a extração de dados. A extração automatizada foi retomada em 22 de julho com outra conta roubada. No dia seguinte, o SOC identificou buscas suspeitas feitas com essa conta e redefiniu a senha em 24 de julho.
O SOC da DGFIP não monitorava o ADER. Nenhum sistema correlacionava sinais de alerta, como acessos durante a noite e conexões por VPNs, endereços na Índia ou endereços conhecidos por atividades maliciosas. O volume de dados transferidos também não gerou alertas, apesar dos 11 GB de dados transferidos entre 22 e 25 de junho.
A quantidade de solicitações feitas por cada usuário também não era verificada, embora a extração automatizada exigisse uma solicitação por página. Isoladamente, esses sinais costumam gerar muitos falsos alarmes. Em conjunto, porém, poderiam ter acionado um alerta, afirma a ANSSI.
O próprio monitoramento da ANSSI também não detectou o roubo. Os sensores da agência ficam apenas nos pontos de entrada e saída da RIE e da internet, e a ANSSI não tem acesso aos registros das aplicações.
Como o invasor usou contas legítimas de funcionários, o monitoramento de rede da ANSSI não identificou a atividade. Ainda assim, o número total de solicitações deveria ter gerado alertas, segundo a agência.
Em 9 de junho, a equipe de segurança do Ministério da Educação avisou as equipes dos demais ministérios sobre um incidente na própria rede, compartilhou 17 indicadores de comprometimento e pediu que fossem monitoradas conexões originadas nos endereços do ministério. O invasor já havia usado um desses endereços e voltou a fazê-lo no fim de junho. A ANSSI afirma que o tempo necessário para analisar e compartilhar esses indicadores deveria ter sido reduzido ao mínimo.
Em 6 de agosto, a ANSSI enviou à DGFIP dois endereços suspeitos identificados em uma busca nos registros anteriores dos sensores. A DGFIP bloqueou os endereços e redefiniu cinco senhas, mas nenhuma das agências identificou o roubo até o invasor reivindicar a ação, em 12 de agosto.
O que mudou e o que recomenda a ANSSI
Na época em que o relatório foi elaborado, as contas dos funcionários da DGFIP já não tinham acesso ao ADER desde 13 de agosto nem ao PIGP desde 18 de agosto. A DGFIP não esperava reabrir o acesso dos funcionários a nenhum dos dois portais.
O APEX foi bloqueado e a conta do agrimensor, desativada em 14 de agosto. As demais contas da empresa foram desativadas quatro dias depois. Essas medidas afetaram significativamente alguns serviços da DGFIP e organizações parceiras.
Foi elaborado um plano de ação para ampliar o monitoramento a todas as aplicações corporativas da DGFIP, implementar autenticação forte e estabelecer limites para a quantidade de dados que pode ser acessada. Segundo a ANSSI, somente uma auditoria mais completa, já planejada, poderá identificar todas as falhas que poderiam ser exploradas.
O E-Contact, que não exigia uma segunda etapa de autenticação, passará a contar com essa proteção. Também serão implementadas ferramentas para detectar volumes incomuns de dados consultados ou copiados, de acordo com a nota do Senado. Na época da publicação da nota, os funcionários já não podiam acessar as ferramentas da DGFIP por meio de dispositivos pessoais.
Entre as recomendações da ANSSI para a DGFIP estão:
- Encerrar todas as sessões ativas em aplicações e portais sempre que uma senha for redefinida.
- Quando uma conta for denunciada como comprometida, verificar as atividades realizadas desde a provável data do comprometimento.
- Usar autenticação multifator (MFA) em todas as aplicações, com um segundo fator que continue protegendo a conta caso a senha seja roubada. Um código de uso único enviado por correio eletrônico não é suficiente se a mesma senha também permitir acesso à caixa de mensagens. A agência prefere tokens físicos ou aplicações autenticadoras, de preferência em um dispositivo separado.
- Monitorar todas as aplicações corporativas em um sistema de gerenciamento de informações e eventos de segurança (SIEM). Também estabelecer limites para os registros acessados, as solicitações feitas e os dados transferidos em determinado período.
- Impedir que dispositivos pessoais acessem recursos de trabalho.
Publicidade
Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...