Почему Франция семь недель не замечала кражу налоговых данных?

Пароли нескольких десятков сотрудников французской налоговой администрации DGFIP, управляющей сайтом , позволили злоумышленнику выгрузить сведения о сотнях тысяч граждан и компаний. Основные кражи пришлись на июнь и июль, но ни DGFIP, ни национальное агентство кибербезопасности ANSSI не заметили утечку. Первую партию данных забрали в конце июня, а известно об этом стало лишь 12 августа, когда сам нападавший объявил об атаке на интернет-форуме. По просьбе премьер-министра Себастьена Лекорню ANSSI провело углублённую проверку. В опубликованном во вторник на французском языке отчёте агентство назвало причиной не техническую изощрённость, а слабую защиту входа, плохое разделение сетей, неполное наблюдение за приложениями и разрозненную реакцию на тревожные сигналы.
Почему Франция семь недель не замечала кражу налоговых данных?
Изображение носит иллюстративный характер

Через сервис переписки E-Contact были просмотрены или скопированы данные немногим более 350 000 человек: налоговые номера, контакты, семейное положение, базовый налогооблагаемый доход, ставка удержания налога и перечень сообщений, которыми граждане обменивались с DGFIP. Содержимое самих сообщений могло попасть к злоумышленнику менее чем в 250 случаях. Утечка также затронула чуть более 250 000 компаний. В набор входили название предприятия, регистрационный номер SIREN, адрес и общие сведения о переписке; содержание сообщений могло быть доступно менее чем для 2076 компаний. Личные кабинеты налогоплательщиков и их собственные пароли взломаны не были.
Отдельный маршрут привёл к земельному реестру. Портал APEX, предназначенный для внешних партнёров DGFIP, включая нотариусов и землемеров, запрашивал пароль и одноразовый код из электронной почты. Расследование DGFIP показало, что компьютер землемера из частной фирмы, вероятно, был заражён, поэтому нападавший смог обойти и второй этап проверки. Сведения выгружались с 27 июля по 8 августа и касались почти 435 000 домохозяйств. Эта оценка содержалась в записке финансового комитета Сената от 4 сентября, о которой сообщило издание Public Sénat.
Первый маршрут оказался длиннее, хотя никаких сложных уязвимостей не требовал. Портал PIGP, через который сотрудники DGFIP пользовались электронной почтой и кадровыми сервисами, принимал один пароль. Столько же требовал ADER, открывавший доступ к приложениям DGFIP через межведомственную сеть RIE. Злоумышленник сначала закрепился в скомпрометированных системах Министерства образования, подключённых к RIE, затем применил украденные учётные данные в PIGP и ADER и добрался до E-Contact. Чувствительные приложения DGFIP были недостаточно отделены от прочих участков государственной сети: обратиться к ним можно было даже оттуда, где служебной необходимости в таком доступе не было. Следы указывали и на многочисленные попытки перейти к системам других ведомств.
Подозрительные входы начались ещё в начале мая. За период примерно в три месяца злоумышленник собрал несколько десятков паролей сотрудников DGFIP. ANSSI полагает, что их похитили инфостилеры, то есть вредоносные программы, копирующие сохранённые реквизиты входа. Вероятным источником стали не управляемые DGFIP компьютеры, прежде всего личные устройства работников. Компрометированные учётные записи не имели повышенных привилегий, но всё равно открывали доступ к огромному массиву чувствительной информации. Вопрос о том, насколько разумно DGFIP распределяла пользовательские права, в рамки этого отчёта ANSSI не входил.
7 июня поисковые запросы из одной украденной учётной записи вызвали тревогу, и пароль сменили в тот же день. Центр мониторинга безопасности DGFIP, или SOC, не заметил, что нападавший уже перешёл из PIGP в ADER. 23 июня поставщик разведданных об угрозах обнаружил ещё одну скомпрометированную запись; после подозрительных поисков SOC открыл заявку в 20:50 по парижскому времени. В 4:26 утра 24 июня через ADER началась автоматическая постраничная выгрузка E-Contact. В 10:40 SOC сменил пароль, но открытый сеанс ADER сохранился. Данные уходили ещё почти 16 часов, до 2:31 утра 25 июня. Стандартная мера DGFIP работала лишь наполовину: новый пароль закрывал будущий вход, но не завершал уже действующие сеансы в других приложениях.
Предупреждение поступило и со стороны Министерства образования. 9 июня его специалисты разослали службам безопасности всех министерств 17 индикаторов компрометации и попросили отслеживать соединения с адресов ведомства. Один из этих адресов нападавший уже использовал, а в конце июня подключился с него снова. По оценке ANSSI, анализ и распространение таких индикаторов заняли слишком много времени. С 22 по 25 июня системы обменялись 11 ГБ данных, однако объём не вызвал тревоги. Никто не сопоставил ночные входы, VPN, IP-адреса из Индии, заведомо вредоносные адреса, повторяющиеся поиски, огромное число запросов и крупные передачи. По отдельности подобные признаки дают много ложных срабатываний, но вместе картина выглядела уже совсем нехорошо.
SOC вообще не наблюдал за ADER, поэтому не видел переходы из PIGP, активные сеансы и массовый автоматизированный сбор. Не контролировалось и число запросов каждого пользователя, хотя при скрейпинге обычно требуется отдельный запрос к каждой странице. Датчики ANSSI стояли только на входах и выходах между RIE и интернетом; журналов отдельных приложений у агентства не было. Поскольку использовались настоящие учётные записи сотрудников, сетевой трафик в основном выглядел законным. При этом ANSSI признало: необычайно большое число запросов всё равно должно было вызвать сигнал.
22 июля выгрузка возобновилась с другой украденной записью. 23 июля SOC заметил подозрительные поиски, но не распознал продолжающуюся кражу, а 24 июля ограничился сменой пароля. 6 августа ANSSI, пересмотрев архивные данные датчиков, передало DGFIP два подозрительных адреса. Их заблокировали, пароли пяти учётных записей сменили, однако утечку снова не обнаружили. После заявления злоумышленника 12 августа доступ сотрудников DGFIP к ADER перекрыли 13 августа. APEX заблокировали 14 августа, тогда же отключили запись пострадавшего землемера. 18 августа сотрудников отрезали от PIGP, а остальные записи частной фирмы деактивировали через четыре дня после блокировки APEX.
В августе министерство, курирующее DGFIP, заявило, что механизмы контроля не обнаружили утечку «из-за изощрённости атаки». ANSSI с этой формулировкой не согласилось. Взлом держался на обычных украденных паролях, отсутствии второго фактора в E-Contact, PIGP и ADER, доступе с личных устройств, слабом разграничении RIE, неотслеживаемом ADER и незавершённых сеансах. Даже защита APEX одноразовым кодом по электронной почте оказалась ненадёжной после компрометации компьютера партнёра. Сигналы появлялись много раз, но службы каждый раз лечили отдельный симптом, чаще всего простой сменой пароля.
К моменту подготовки отчёта возвращать сотрудникам доступ к ADER и PIGP не планировали. Ограничения нарушили работу части сервисов DGFIP и партнёрских организаций, зато личные устройства к налоговым инструментам к 4 сентября уже не допускались. План DGFIP предусматривает второй этап аутентификации для E-Contact, сильную проверку личности во всех служебных приложениях, ограничение доступного пользователю объёма сведений и поиск аномально массового просмотра или копирования. Логи каждого рабочего приложения предполагается передавать в SIEM, где можно сопоставлять события и задавать пороги по числу записей, запросов, объёму трафика и активности за выбранный период.
ANSSI потребовало после любой смены пароля завершать все сеансы во всех порталах, а историю скомпрометированной записи проверять с предполагаемой даты заражения. Многофакторная аутентификация должна сохранять защиту даже после кражи пароля: код в той же электронной почте для этого слаб, предпочтительнее аппаратный токен, приложение-аутентификатор или подтверждение на отдельном устройстве. Сотрудникам следует полностью запретить вход в рабочие ресурсы с личной техники, чувствительные приложения отделить от ненужных участков RIE, а сведения об угрозах передавать без прежних задержек. ANSSI предупредило, что найти все пригодные для атаки слабые места сможет лишь более широкий аудит; такая проверка уже запланирована.


Новое на сайте

Ссылка