Ataque à agência tributária da França vaza dados de 678 mil pessoas
O ataque ao sistema tributário francês foi confirmado pela DGFiP; dados pessoais e fiscais foram vendidos na internet
A DGFiP (Direção Geral de Finanças Públicas da França) confirmou, em agosto, uma intrusão que resultou na fuga de um arquivo com 678 mil entradas de contribuintes, entre pessoas físicas e profissionais. A confirmação veio da diretora geral do órgão, Amélie Verdier, na sexta-feira, 14 de agosto. Ela detalhou as principais categorias de dados atingidas: nomes e sobrenomes, quociente familiar, renda fiscal de referência e taxa de retenção na fonte. Além disso, uma amostra analisada pelo grupo FrenchBreaches, a partir das informações reivindicadas pelo invasor, contém endereço, telefone, e-mail e número de dependentes.
O que aconteceu
A invasão ao sistema da DGFiP só foi detectada depois que os dados começaram a ser vendidos, em 12 de agosto. O acesso do atacante havia sido cortado no final de junho, mas a exfiltração das informações não foi percebida na época. Isso significa que os dados podem ter ficado sob controle do invasor por semanas sem que a administração notasse. O arquivo com 678 mil registros foi colocado à venda na internet, o que chamou a atenção da comunidade de segurança.
Contexto
O caso da DGFiP não é o primeiro incidente grave envolvendo o Estado francês. A análise publicada pelo site Cybernetica, especializado em segurança da informação, lembra que a Agência Nacional de Títulos Seguros (ANTS) já havia sofrido um ataque. Desta vez, porém, o alvo foi o coração da máquina tributária, considerada um dos sistemas mais sensíveis do país. O mesmo invasor que reivindicou o ataque à DGFiP disse que obteve acesso por uma VPN utilizada por agentes do fisco. Em comentários, afirmou que a “França é um sketch” e que as pessoas precisam “acordar”. Ele também reivindicou uma segunda invasão, realizada no final de julho, contra o servidor profissional de dados cadastrais. Segundo ele, mais de dois milhões de pessoas foram afetadas. A administração confirmou o incidente, mas não deu detalhes sobre o número exato de vítimas. Na mesma semana, o Ministério da Educação Nacional francês também foi invadido, na noite de 25 para 26 de julho, embora o caso tenha tido menos repercussão.
Por que importa
O vazamento de dados fiscais expõe a fragilidade da infraestrutura digital do governo francês. Informações como renda, endereço, telefone e composição familiar são o material ideal para golpes de phishing personalizados. Um criminoso que tenha acesso ao número de dependentes e à taxa de retenção na fonte pode, por exemplo, montar mensagens que imitam comunicados oficiais com alto grau de verossimilhança. Para o contribuinte comum, isso aumenta o risco de cair em fraudes que parecem vir do próprio fisco. Para o Estado, a confiança nos serviços públicos digitais fica abalada, e a perda de dados cadastrais em larga escala pode levar anos para ser revertida.
Impacto
A dimensão do ataque vai além dos 678 mil registros do primeiro vazamento. O segundo ataque, contra dados cadastrais de mais de dois milhões de pessoas, mostra que o invasor não parou após o primeiro acesso. A lentidão na detecção é outro problema. O acesso foi cortado em junho, mas a exfiltração passou despercebida por semanas. Isso revela uma deficiência no monitoramento de redes, e não apenas na proteção das fronteiras do sistema. No médio prazo, a expectativa é que a DGFiP revise seus protocolos de autenticação, o uso de VPNs e a capacidade de detectar movimentações anômalas.
O que muda
A repercussão política veio rápido. A eurodeputada Aurore Lalucq, copresidente do partido Place Publique, pediu no X (antigo Twitter) a demissão do ministro responsável pelas contas públicas, David Amiel. Ela afirmou que “a pessoa entrou e voltou com o caixa” e que “já basta”. O pedido de demissão de Amiel foi feito publicamente por Lalucq, que usa o episódio para questionar a gestão da segurança digital no governo. Além disso, o caso deve acelerar discussões sobre responsabilização de dirigentes públicos quando sistemas críticos são comprometidos.
O que vem agora
O invasor já sinalizou que pretende divulgar mais informações. A DGFiP, por sua vez, deverá apresentar um balanço oficial das investigações, mas ainda não informou se vai notificar individualmente as 678 mil pessoas expostas no primeiro vazamento. A pressão sobre o governo francês tende a aumentar, especialmente se novos dados aparecerem. No plano técnico, a expectativa é que a administração adote medidas mais duras de controle de acesso, como autenticação em múltiplos fatores em todos os sistemas internos.
FONTES: Cybernetica (cybernetica.fr) e Hacker News (news.ycombinator.com).
