Die französische Cybersicherheitsbehörde ANSSI hat ihre Untersuchung zu den Datendiebstählen dieses Sommers bei der Steuerverwaltung veröffentlicht. Ihr Fazit: kein raffinierter Angriff, sondern gestohlene Passwörter, fehlende Mehr-Faktor-Authentifizierung und keine Erkennung — drei Schwächen, die viele Unternehmen teilen.
Was passiert ist
Am 12. August 2026 beanspruchte eine Gruppe namens Zerobytes den Diebstahl von Daten der Plattform impots.gouv.fr – rund 353.000 Privatpersonen und 252.000 Unternehmen, entnommen aus einem Werkzeug für den Bürgerkontakt. Einen Tag später folgte ein zweiter Datensatz: Katasterdaten der DGFiP. Im Auftrag des Premierministers hat die ANSSI ermittelt und nun ihren Bericht veröffentlicht.
Das Ergebnis ist ernüchternd. Die erste Ausleitung fand sieben Wochen vor der Bekanntgabe statt, nach wochenlanger Erkundung. Weder die Überwachung der DGFiP noch die Sensoren der ANSSI bemerkten etwas: 11 GB in drei Tagen im Juni und 3 GB im Juli lösten keinen Alarm aus.
Wie die Angreifer hineinkamen
- Gestohlene Passwörter: Dutzende echte Zugangsdaten von Mitarbeitenden, über drei Monate gesammelt – höchstwahrscheinlich durch Infostealer auf privaten, nicht verwalteten Rechnern.
- Keine starke Authentifizierung auf zwei Portalen, eines davon mit Zugriff auf sensible Ressourcen.
- Ein schwacher zweiter Faktor: Für die Katasterdaten wurde der Rechner eines Vermessungsingenieurs in einem privaten Büro kompromittiert; der per E-Mail versandte Einmalcode hielt den Angreifer nicht auf.
- Ein flaches Netz: Sensible Anwendungen waren aus dem gemeinsamen Regierungsnetz erreichbar, in das der Angreifer über ein anderes kompromittiertes Ministerium gelangte.
Die ANSSI fasst es klar zusammen: kein raffinierter Angriff, sondern die Ausnutzung von Schwächen bei Identitäten, Architektur und Erkennung.
Lehren für Ihr Unternehmen
- Starke MFA für alles, was erreichbar ist – VPN, Webmail, Admin-Oberflächen, Fachportale – per Authenticator-App oder Hardware-Schlüssel statt Codes per E-Mail oder SMS.
- Nicht verwaltete Geräte als kompromittiert betrachten: Ein Passwort, das auf einem privaten oder Partner-Rechner eingegeben wird, kann im Handel landen. Überwachen Sie geleakte Zugangsdaten, verlassen Sie sich aber nicht allein darauf.
- Segmentieren: Partner und Dienstleister erreichen nur, was sie brauchen – mit Obergrenzen pro Konto für die abrufbare Datenmenge.
- Jede Anwendung überwachen, nicht nur den Netzrand, und auf die offensichtlichen Signale aus dem Bericht alarmieren: ungewöhnliche Volumen, Anfragewellen, nächtliche Anmeldungen, VPN- oder bekannte schädliche IP-Adressen.
Unsere Einschätzung
Genau dieses Muster – gestohlenes Passwort, kein zweiter Faktor, niemand schaut in die Logs – finden wir bei den meisten Vorfällen in kleinen und mittleren Unternehmen. Die gute Nachricht: Die Gegenmaßnahmen sind bekannt und bezahlbar; es braucht nur jemanden, der sie umsetzt und dauerhaft betreibt.
Quellen
- ANSSI — L’ANSSI publie le rapport d’incident sur les cyberattaques ayant touché la DGFiP
- ANSSI — Rapport d’incident DGFiP (PDF, TLP:CLEAR)
- The Hacker News — French Tax Data Theft Using Stolen Staff Passwords Went Undetected for Seven Weeks
Sorgen, dass Ihre Server angreifbar sind? Unser Team prüft, patcht und überwacht Linux- und Cloud-Infrastrukturen rund um die Uhr.
Mit einem Experten sprechen