L’ANSSI, l’agenzia francese per la cybersicurezza, ha pubblicato la sua indagine sui furti di dati subiti quest’estate dall’amministrazione fiscale. La conclusione: nessun attacco sofisticato, ma password rubate, autenticazione a più fattori assente e nessun rilevamento. Tre debolezze comuni a molte aziende.
Cosa è successo
Il 12 agosto 2026 un gruppo che si fa chiamare Zerobytes ha rivendicato il furto di dati della piattaforma impots.gouv.fr: circa 353.000 privati e 252.000 imprese, estratti da uno strumento di gestione del rapporto con i contribuenti. Il giorno dopo ha rivendicato un secondo lotto, i dati catastali detenuti dalla DGFiP. Su incarico del Primo ministro, l’ANSSI ha indagato e ha ora pubblicato il rapporto.
Le conclusioni sono severe. La prima esfiltrazione era avvenuta sette settimane prima della rivendicazione, dopo settimane di esplorazione. Né il monitoraggio della DGFiP né i sensori dell’ANSSI hanno notato nulla: 11 GB scaricati in tre giorni a giugno e 3 GB a luglio senza alcun allarme.
Come sono entrati gli attaccanti
- Password rubate: decine di credenziali autentiche del personale, raccolte in tre mesi, molto probabilmente tramite infostealer su computer personali non gestiti dall’amministrazione.
- Nessuna autenticazione forte su due portali, uno dei quali dava accesso a risorse sensibili.
- Un secondo fattore debole: per i dati catastali è stato compromesso il computer di un geometra di uno studio privato, e il codice monouso inviato via e-mail non ha fermato l’attaccante.
- Una rete non segmentata: applicazioni sensibili raggiungibili dalla rete comune dello Stato, in cui l’attaccante è entrato attraverso un altro ministero compromesso.
L’ANSSI lo dice chiaramente: non un attacco sofisticato, ma lo sfruttamento di debolezze in identità, architettura e rilevamento.
Le lezioni per la vostra azienda
- MFA forte su tutto ciò che è esposto — VPN, webmail, pannelli di amministrazione, portali aziendali — con un’app di autenticazione o una chiave hardware invece di codici via e-mail o SMS.
- Considerate compromessi i dispositivi non gestiti: una password digitata su un computer personale o di un partner può finire in vendita. Monitorate le credenziali trapelate, ma non affidatevi solo a questo.
- Segmentate: partner e fornitori devono accedere solo a ciò che serve loro, con limiti per account sul volume di dati consultabili.
- Monitorate ogni applicazione, non solo il perimetro, e generate allarmi sui segnali evidenti elencati dal rapporto: volumi insoliti, raffiche di richieste, accessi notturni, indirizzi IP di VPN o noti come malevoli.
La nostra analisi
Questo schema — password rubata, nessun secondo fattore, nessuno che guarda i log — è quello che troviamo nella maggior parte degli incidenti nelle PMI. La buona notizia è che i rimedi sono noti e accessibili; serve solo qualcuno che li metta in opera e li mantenga nel tempo.
Fonti
- ANSSI — L’ANSSI publie le rapport d’incident sur les cyberattaques ayant touché la DGFiP
- ANSSI — Rapport d’incident DGFiP (PDF, TLP:CLEAR)
- The Hacker News — French Tax Data Theft Using Stolen Staff Passwords Went Undetected for Seven Weeks
Temi che i tuoi server siano esposti? Il nostro team verifica, aggiorna e monitora infrastrutture Linux e cloud 24/7.
Parla con un esperto