A ANSSI, agência francesa de cibersegurança, publicou sua investigação sobre os roubos de dados sofridos neste verão pela administração tributária. Conclusão: nenhum ataque sofisticado, mas senhas roubadas, ausência de autenticação multifator e nenhuma detecção. Três fraquezas comuns a muitas empresas.
O que aconteceu
Em 12 de agosto de 2026 um grupo chamado Zerobytes reivindicou o roubo de dados da plataforma impots.gouv.fr — cerca de 353 mil pessoas físicas e 252 mil empresas, extraídos de uma ferramenta de relacionamento com os contribuintes. No dia seguinte, reivindicou um segundo lote: dados cadastrais mantidos pela DGFiP. A pedido do primeiro-ministro, a ANSSI investigou e acaba de publicar o relatório.
As conclusões são duras. A primeira exfiltração ocorreu sete semanas antes da reivindicação, após semanas de exploração. Nem o monitoramento da DGFiP nem os sensores da ANSSI perceberam algo: 11 GB baixados em três dias em junho e 3 GB em julho não geraram nenhum alerta.
Como os atacantes entraram
- Senhas roubadas: dezenas de credenciais reais de servidores, reunidas ao longo de três meses, muito provavelmente por malware ladrão de informações em computadores pessoais não gerenciados pela administração.
- Sem autenticação forte em dois portais, um deles com acesso a recursos sensíveis.
- Um segundo fator fraco: para os dados cadastrais, o computador de um agrimensor de um escritório privado foi comprometido, e o código de uso único enviado por e-mail não deteve o atacante.
- Uma rede sem segmentação: aplicações sensíveis acessíveis a partir da rede compartilhada do Estado, onde o atacante entrou por outro ministério comprometido.
A ANSSI resume sem rodeios: não foi um ataque sofisticado, mas a exploração de fraquezas em identidade, arquitetura e detecção.
Lições para a sua empresa
- MFA forte em tudo o que está exposto — VPN, webmail, painéis de administração, portais de negócio — com aplicativo autenticador ou chave física, em vez de códigos por e-mail ou SMS.
- Considere comprometidos os dispositivos não gerenciados: uma senha digitada no computador pessoal ou de um parceiro pode acabar à venda. Monitore vazamentos de credenciais, mas não dependa só disso.
- Segmente: parceiros e terceirizados devem acessar apenas o necessário, com limites por conta para o volume de dados consultáveis.
- Monitore cada aplicação, não só o perímetro, e gere alertas para os sinais óbvios listados no relatório: volumes incomuns, rajadas de requisições, logins noturnos, endereços IP de VPN ou maliciosos.
Nossa análise
Esse padrão — senha roubada, nenhum segundo fator, ninguém olhando os logs — é o que encontramos na maioria dos incidentes em pequenas e médias empresas. A boa notícia é que as soluções são conhecidas e acessíveis; falta apenas alguém para implantá-las e mantê-las funcionando.
Fontes
- ANSSI — L’ANSSI publie le rapport d’incident sur les cyberattaques ayant touché la DGFiP
- ANSSI — Rapport d’incident DGFiP (PDF, TLP:CLEAR)
- The Hacker News — French Tax Data Theft Using Stolen Staff Passwords Went Undetected for Seven Weeks
Preocupado com a exposição dos seus servidores? Nossa equipe audita, corrige e monitora infraestruturas Linux e cloud 24/7.
Fale com um especialista