A ANSSI, agência francesa de cibersegurança, publicou sua investigação sobre os roubos de dados sofridos neste verão pela administração tributária. Conclusão: nenhum ataque sofisticado, mas senhas roubadas, ausência de autenticação multifator e nenhuma detecção. Três fraquezas comuns a muitas empresas.

O que aconteceu

Em 12 de agosto de 2026 um grupo chamado Zerobytes reivindicou o roubo de dados da plataforma impots.gouv.fr — cerca de 353 mil pessoas físicas e 252 mil empresas, extraídos de uma ferramenta de relacionamento com os contribuintes. No dia seguinte, reivindicou um segundo lote: dados cadastrais mantidos pela DGFiP. A pedido do primeiro-ministro, a ANSSI investigou e acaba de publicar o relatório.

As conclusões são duras. A primeira exfiltração ocorreu sete semanas antes da reivindicação, após semanas de exploração. Nem o monitoramento da DGFiP nem os sensores da ANSSI perceberam algo: 11 GB baixados em três dias em junho e 3 GB em julho não geraram nenhum alerta.

Como os atacantes entraram

  • Senhas roubadas: dezenas de credenciais reais de servidores, reunidas ao longo de três meses, muito provavelmente por malware ladrão de informações em computadores pessoais não gerenciados pela administração.
  • Sem autenticação forte em dois portais, um deles com acesso a recursos sensíveis.
  • Um segundo fator fraco: para os dados cadastrais, o computador de um agrimensor de um escritório privado foi comprometido, e o código de uso único enviado por e-mail não deteve o atacante.
  • Uma rede sem segmentação: aplicações sensíveis acessíveis a partir da rede compartilhada do Estado, onde o atacante entrou por outro ministério comprometido.

A ANSSI resume sem rodeios: não foi um ataque sofisticado, mas a exploração de fraquezas em identidade, arquitetura e detecção.

Lições para a sua empresa

  1. MFA forte em tudo o que está exposto — VPN, webmail, painéis de administração, portais de negócio — com aplicativo autenticador ou chave física, em vez de códigos por e-mail ou SMS.
  2. Considere comprometidos os dispositivos não gerenciados: uma senha digitada no computador pessoal ou de um parceiro pode acabar à venda. Monitore vazamentos de credenciais, mas não dependa só disso.
  3. Segmente: parceiros e terceirizados devem acessar apenas o necessário, com limites por conta para o volume de dados consultáveis.
  4. Monitore cada aplicação, não só o perímetro, e gere alertas para os sinais óbvios listados no relatório: volumes incomuns, rajadas de requisições, logins noturnos, endereços IP de VPN ou maliciosos.

Nossa análise

Esse padrão — senha roubada, nenhum segundo fator, ninguém olhando os logs — é o que encontramos na maioria dos incidentes em pequenas e médias empresas. A boa notícia é que as soluções são conhecidas e acessíveis; falta apenas alguém para implantá-las e mantê-las funcionando.

Fontes

Preocupado com a exposição dos seus servidores? Nossa equipe audita, corrige e monitora infraestruturas Linux e cloud 24/7.

Fale com um especialista