Frankreichs nationale Cybersicherheitsbehörde ANSSI hat ihren Untersuchungsbericht zu Cyberangriffen auf die französische Steuerverwaltung DGFiP veröffentlicht. Die Behörde stellte fest, dass Angreifer legitime Zugangsdaten von Beschäftigten verwendeten und Schwachstellen bei der Authentifizierung, der Netzwerkarchitektur und der Überwachung ausnutzten, um auf sensible Systeme zuzugreifen und Daten zu entwenden.
Gültige Konten erschwerten die Erkennung des Angreifers
ANSSI verfolgte unbefugte Aktivitäten zwischen Mai und August 2026 im Steuerportal sowie in einer separaten Grundbuchumgebung zurück. Zugangsdaten waren offengelegt worden, nachdem sie auf nicht verwalteten privaten Geräten verwendet worden waren, während einige Zugangsportale keine starke Authentifizierung boten. Sensible Anwendungen waren zudem über staatliche Netzwerkpfade ohne ausreichende Segmentierung erreichbar.
Dem Bericht zufolge erkannten weder die Überwachung der DGFiP noch die Netzwerksensoren der ANSSI die beiden Wellen der Datenexfiltration. Ein vom Angreifer genutztes Portal wurde nicht überwacht, Anwendungsprotokolle standen der ANSSI nicht zur Verfügung und verdächtige Signale wurden nicht systemübergreifend korreliert.
Sitzungskontrolle und Anwendungstelemetrie sind von zentraler Bedeutung
Der Fall zeigt, warum beim Zurücksetzen von Passwörtern aktive Sitzungen in jedem verbundenen Portal widerrufen werden müssen. Betreiber im öffentlichen Sektor sollten phishingresistente Authentifizierung, Protokollierung auf Anwendungsebene, Warnmeldungen bei auffälligen Datenmengen und eine Segmentierung zwischen Behörden kombinieren. Rückblickende Analysen sollten zudem Identitäts-, Anwendungs- und Netzwerkdaten über Verwaltungsgrenzen hinweg miteinander verknüpfen. SectechMedia behandelt entsprechende Kontrollmaßnahmen in seiner Berichterstattung über cyberphysische Sicherheit.

Schreibe einen Kommentar