今年 8 月,法国公共财政总局(DGFiP)通报,约 67.8 万名个人及企业纳税人的税务数据遭非法访问和提取。
PART \ 01 数据是怎么丢的?
攻击手法并不复杂,甚至显得有些“原始”。
据媒体报道,黑客通过盗用一名税务官员的 VPN 账号密码,成功进入 DGFiP 内部系统。随后,利用内部查询工具批量导出了大量纳税人数据。

整个攻击过程利用了弱密码、未启用多因素认证等基础权限管理漏洞。一个内部账号的失守,便撕开了整个系统的安全防线。
PART \ 02 哪些数据被泄露了?
此次泄露的数据被称为“财务裸照”,信息敏感度极高。被窃数据主要包括:
- 个人层面:姓名、完整身份信息、真实年收入、家庭人口与系数、预扣税率、与税务局的往来邮件等。
- 企业层面:SIREN 公司注册号、企业地址等。
- 地产层面:涉及约 20 万个土地登记账户,包含房产地址、面积等详细信息。
好消息是,官方表示纳税人的账户密码、申报表原文并未泄露。
PART \ 03 为何时隔一个多月才公布?
时间线是本次事件的另一个焦点:
- 6 月下旬:首次非法访问发生,并在内部审计中被阻断。
- 7 月:发生第二次针对地籍数据的攻击。
- 8 月 12 日:黑客组织"ZeroBytes"在暗网论坛公开宣称对攻击负责,并称数据已售出。
- 8 月 13 日:法国财政部才正式对外发布公告。
从发现异常到公开披露间隔超过一个半月。对此,法国公共财政团结工会批评当局信息披露“迟缓”。
PART \ 04 后续风险与官方应对
数据泄露除了直接危害外,更令人担忧的是次生风险。骗子可利用真实的收入与缴税数据,实施高度仿真的退税诈骗。当诈骗邮件能准确说出个人的税号和收入时,受害者的警惕性会大幅降低。

对此,法国政府已采取以下行动:
- 通知受害者:当局已开始向受影响用户发送预警邮件和信件,提醒警惕诈骗。
- 引入 AI 审查:法国行动和公共账目部宣布,将引入人工智能工具检测政府部门网络安全漏洞。
- 刑事调查:巴黎检察官办公室已按“欺诈性数据获取”等罪名展开调查。
再昂贵的外部防火墙,也挡不住内部权限管理的漏洞。对于跨国经营的企业来说,无论规模大小,都应清理财务、税务、ERP、VPN 等系统的账号权属,注销离职人员权限,并对所有敏感系统强制开启多因素认证。


