Один из ведущих каналов по информационной безопасности.
Реклама - @bashmak_media
Мы на бирже: https://telega.in/c/bezopasno_soft
РКН: https://vk.cc/cHYq3i
Post #3204
861

🇫🇷 У налоговой Франции украли данные 600 000 человек и компаний
Привет! Атака на французскую налоговую DGFIP продолжалась около семи недель и при этом не требовала какой-то сложной эксплойт-цепочки. Хакеры просто использовали украденные пароли сотрудников и спокойно ходили по внутренним системам.
🚨В результате могли быть просмотрены или скачаны данные чуть более 350 000 физлиц и 250 000 компаний. У людей это налоговый ID, контакты, семейный статус, налогооблагаемый доход, ставка удержания и список обращений в налоговую. Содержимое самих сообщений затронуто у менее 250 человек. Пароли личных налоговых кабинетов при этом не украли.
⚙️ А дальше сработала довольно странная защита. SOC несколько раз замечал подозрительные запросы и просто сбрасывал пароль. Но уже открытая сессия в ADER продолжала работать. 24 июня атакующий начал автоматизированно выгружать E-Contact постранично. Пароль сбросили в 10:40, а данные продолжали уходить ещё почти 16 часов.
🌐Мониторинг вообще не видел ADER. Не сопоставлялись ночные входы, VPN, индийские IP и известные вредоносные адреса. Даже 11 ГБ трафика за несколько дней не вызвали тревогу. Саму кражу обнаружили только 12 августа, когда атакующий заявил о ней на форуме.
P.S. Здесь хорошо видно, почему «мы сбросили скомпрометированный пароль» ещё не означает, что доступ закрыт. Если активную сессию не отозвали, атакующий может продолжать работать уже с валидным токеном.
👍 Белый хакер
Привет! Атака на французскую налоговую DGFIP продолжалась около семи недель и при этом не требовала какой-то сложной эксплойт-цепочки. Хакеры просто использовали украденные пароли сотрудников и спокойно ходили по внутренним системам.
👨💻 Пароли собирали несколько месяцев, вероятно, инфостилеры с личных компьютеров сотрудников. Два портала DGFIP - PIGP и ADER - принимали только пароль, поэтому украденного доступа хватало. Через ADER атакующий добрался до E-Contact, где хранилась переписка налогоплательщиков.
🚨В результате могли быть просмотрены или скачаны данные чуть более 350 000 физлиц и 250 000 компаний. У людей это налоговый ID, контакты, семейный статус, налогооблагаемый доход, ставка удержания и список обращений в налоговую. Содержимое самих сообщений затронуто у менее 250 человек. Пароли личных налоговых кабинетов при этом не украли.
⚙️ А дальше сработала довольно странная защита. SOC несколько раз замечал подозрительные запросы и просто сбрасывал пароль. Но уже открытая сессия в ADER продолжала работать. 24 июня атакующий начал автоматизированно выгружать E-Contact постранично. Пароль сбросили в 10:40, а данные продолжали уходить ещё почти 16 часов.
🌐Мониторинг вообще не видел ADER. Не сопоставлялись ночные входы, VPN, индийские IP и известные вредоносные адреса. Даже 11 ГБ трафика за несколько дней не вызвали тревогу. Саму кражу обнаружили только 12 августа, когда атакующий заявил о ней на форуме.
P.S. Здесь хорошо видно, почему «мы сбросили скомпрометированный пароль» ещё не означает, что доступ закрыт. Если активную сессию не отозвали, атакующий может продолжать работать уже с валидным токеном.
#France #DataBreach #MFA #Infosec👍 Белый хакер
- 🙈 4
















