Fransa Ekonomi ve Maliye Bakanlığı, Kamu Maliyesi Genel Müdürlüğü (DGFiP) sistemlerinin hacklendiğini ve 678 bin kişi ile meslek sahibine ait verilere erişildiğini açıkladı. İlk soruşturmalar, veriler arasında vergi ve taşınmaz bilgilerinin bulunduğunu ortaya koyarken bakanlık, kullanıcıların çevrim içi hesaplarının, oturum açma bilgilerinin ve parolalarının ele geçirilmediğini belirtti.
Yetkililer, ZeroBytes adını kullanan bir kişinin saldırının sorumluluğunu üstlenmesi ve çalınan bir veritabanını 12 Ağustos'ta PwnForums korsanlık forumunda satışa sunmasının ardından olayı tespit etti. Erişimin kapsamını ve görüntülenen ya da çıkarılan verileri belirlemek üzere o tarihten bu yana derinlemesine soruşturma yürütülüyor.
Hangi veriler etkilendi?
Fransa Maliye Bakanlığına göre erişilen veriler arasında referans vergi geliri, aile katsayısı ve vergi kesintisi oranı gibi bilgiler yer alıyor. Şirketlere ilişkin veriler ise şirket adını ve SIREN numarasını içeriyordu.
Ayrıca adreslerle ve taşınmazların yüzölçümleriyle bağlantılı kadastro verilerine de erişildi. Kamu Maliyesi Genel Müdürlüğü, olayı tespit eder etmez Fransa Veri Koruma Kurumu'nu (CNIL) bilgilendirdi. Vergi idaresi ise hassas bilgi sistemlerine erişim noktalarını kapattı ve Fransa Ulusal Bilgi Sistemleri Güvenlik Ajansının (ANSSI) desteğiyle etkileri değerlendirmeyi sürdürdü.
Kadastro kaydına ilişkin ek iddialar
ZeroBytes ayrıca, Fransa Vergi Dairesi tarafından işletilen ve ülkenin merkezi kadastro kaydına ve taşınmaz mülkiyeti kayıtlarına erişim sağlayan Serveur Professionnel de Données Cadastrales (SPDC) platformuna erişmeyi başardığını iddia etti.
Saldırgan, platformun yaklaşık 20 milyon Fransız vatandaşına ait verilere erişim sağladığını, ancak kendi iddiasına göre ikiden fazla milyon kişinin verilerini içeren yalnızca 252.149 kaydı çıkarabildiğini söyledi. Bu rakamlar ve ek iddialar, Maliye Bakanlığının resmen doğruladığı 678 bin kişi ve meslek sahibini kapsayan kapsamdan ayrı tutuluyor.
Bu durum mağdurlar için ne anlama geliyor?
Parolalar veya oturum açma bilgilerinin sızdırılmamış olması durumunda bile vergi ve taşınmaz verileri, kişilerin mali ve ailevi durumları ile mülkiyetleri hakkında hassas ayrıntılar ortaya çıkarabilir. Bu nedenle Maliye Bakanlığı, duyurudan sonraki haftadan itibaren tüm mağdurlarla e-posta veya mektuplar aracılığıyla iletişime geçerek hangi verilere erişilmiş ya da hangi verilerin çalınmış olabileceğini ve gerekli ihtiyati tedbirleri bildireceğini söyledi.
Olay, son aylarda Fransız kamu kurumlarını hedef alan bir dizi saldırının ardından geldi. Ocak ayında Veri Koruma Kurumu, 43 milyon kişiye ait kişisel bilgilerin çalınmasının ardından ulusal istihdam kurumu France Travail'e 5 milyon avro para cezası verdi. Ertesi ay Maliye Bakanlığı, ulusal banka hesapları kayıt sistemi FICOBA'nın sistemlerinden bir veritabanının çalınmasının ardından 1,2 milyondan fazla kullanıcı hesabını etkileyen başka bir saldırı duyurdu. France Titres kurumu da daha sonra, 19 milyon kayıt içeren ve Ulusal Güvenli Belgeler Ajansından (ANTS) çalındığı iddia edilen bir veritabanıyla bağlantılı bir saldırıya uğradığını açıkladı.