BookinglyTech News
Ciberseguridad

El robo de datos fiscales en Francia pasó siete semanas sin ser detectado

ANSSI publica el informe del asalto a la DGFIP: contraseñas sin segundo factor, redes sin segmentar y un SOC que no vigilaba el sistema por el que salieron los datos.

4 min de lecturaThe Hacker News0 vistas

Un atacante usó contraseñas robadas a empleados de la Dirección General de Finanzas Públicas (DGFIP) francesa y se llevó datos fiscales de más de 350.000 contribuyentes y más de 250.000 empresas entre junio y julio. Ni la administración tributaria ni la agencia nacional de ciberseguridad, ANSSI, vieron salir esa información: el robo se conoció el 12 de agosto, cuando el autor lo presumió en un foro, siete semanas después de la primera extracción. ANSSI publicó el martes su informe y el diagnóstico es incómodo: el ataque no tenía nada de sofisticado. El primer ministro, Sébastien Lecornu, había pedido una auditoría en profundidad tras el anuncio.

Los datos salieron de E-Contact, la herramienta con la que los contribuyentes escriben a la administración. Las cuentas online de los afectados no se vieron comprometidas. En el caso de las personas físicas, lo que pudo consultarse o copiarse incluye el identificador fiscal, los datos de contacto, la situación familiar, la renta de referencia y el tipo de retención, además del listado de mensajes intercambiados con la DGFIP; en menos de 250 casos, el contenido de esos mensajes. En empresas, nombre, número SIREN, dirección y datos básicos; en menos de 2.076, el texto de las comunicaciones.

El Ministerio del que depende la DGFIP dio en agosto otra versión: sus controles de acceso no habían detectado el robo por "la sofisticación del ataque". El informe dice lo contrario.

Dos vías de entrada

La primera arrancó con inicios de sesión sospechosos a principios de mayo y llegó hasta E-Contact. Se apoyó en varias docenas de contraseñas de empleados, robadas a lo largo de tres meses, probablemente con infostealers que copiaron credenciales guardadas en equipos que la DGFIP no gestionaba, seguramente dispositivos personales. Dos portales, PIGP y ADER, solo pedían contraseña, así que una robada servía de inmediato. ADER da acceso a aplicaciones de la DGFIP a través del RIE, la red que conecta a los ministerios franceses; el atacante entró por sistemas comprometidos de Educación y las aplicaciones sensibles no estaban aisladas del resto del RIE. Las cuentas usadas no tenían privilegios especiales y aun así alcanzaban mucho.

La segunda vía fue al catastro, a través de APEX, un portal para socios como notarios y topógrafos que pedía contraseña y un código de un solo uso enviado por correo. El equipo de un topógrafo de una empresa privada habría estado comprometido y eso permitió saltarse el código. Los datos se extrajeron entre el 27 de julio y el 8 de agosto y afectan a casi 435.000 hogares, según una nota de la comisión de finanzas del Senado recogida por Public Sénat.

Por qué nadie lo vio

La DGFIP ya tenía un procedimiento para credenciales robadas: su centro de operaciones de seguridad (SOC) reseteaba la contraseña cuando detectaba una cuenta comprometida o un proveedor de inteligencia la marcaba. Ese rutina cazó parte de la actividad, pero no la exfiltración. El 7 de junio unas búsquedas con una cuenta robada dispararon una alerta y el reseteo, pero el SOC no vio el salto de PIGP a ADER. El 23 de junio otro proveedor marcó una cuenta; las búsquedas con ella abrieron un ticket a las 20:50, hora de París. A las 4:26 del día siguiente el atacante empezó a hacer scraping de E-Contact vía ADER con herramientas automatizadas. El ticket se resolvió a las 10:40 con un reseteo que tumbó la sesión en PIGP, pero no la que seguía abierta en ADER: los datos siguieron saliendo casi 16 horas más, hasta las 2:31 del 25 de junio. En julio, lo mismo.

El SOC no monitorizaba ADER. Tampoco había nada que correlacionara señales que por separado generan ruido: accesos nocturnos, conexiones por VPN, direcciones en India o marcadas como maliciosas. Los volúmenes no alertaban, incluidos los 11 GB intercambiados entre el 22 y el 25 de junio, ni el número de peticiones por usuario, cuando el scraping necesita una por página. ANSSI tampoco lo vio: sus sensores están solo en la entrada y salida del RIE y de internet, y no tiene acceso a los logs de aplicación. Con cuentas reales de empleados, la actividad parecía legítima, aunque el volumen de peticiones debería haber levantado algo. El 9 de junio, el equipo de seguridad de Educación avisó a los demás ministerios, compartió 17 indicadores de compromiso y pidió vigilar las conexiones desde sus direcciones. El atacante ya había usado una de ellas.

El informe no entra en cómo se gestionaban los derechos de usuario, un punto que queda abierto. Lo que sí deja claro es la lista de deberes: segundo factor en los portales internos, segmentación de las aplicaciones sensibles, correlación de señales y algo tan básico como matar la sesión, no solo cambiar la contraseña.