
ที่มาภาพ: The Register
การแฮ็กฐานข้อมูลภาษีฝรั่งเศสเปิดเผยข้อมูลงบผู้เสียภาษิกราว 600,000 ราย
⚡ สรุป 30 วิ
DGFiP รายงานการโจมตีไซเบอร์ทำให้ข้อมูลส่วนบุคคลของผู้เสียภาษีกว่า 600,000 รายรั่วไหล รวมเลขประจำตัว ภพ., ที่อยู่และรายละเอียดครอบครัว…
การสำนักการคลังของฝรั่งเศส (DGFIP) ยืนยันว่าการโจมตีไซเบอร์ที่เกิดขึ้นเมื่อสัปดาห์ก่อนได้ทำให้ข้อมูลส่วนตัวและข้อความส่วนตัวของผู้เสียภาษีจำนวน ประมาณ 600,000 รายรั่วไหล ทั้งนี้เหตุการณ์ดังกล่าวเป็นอีกหนึ่งกรณีที่เพิ่มความกังวลต่อระบบสารสนเทศของหน่วยงานรัฐในประเทศฝรั่งเศส
Overview
การแฮ็กครั้งนี้ทำให้ข้อมูลหลายประเภทถูกเปิดเผย รวมถึง ข้อความส่วนตัวระหว่างผู้เสียภาษีกับหน่วยงาน ซึ่งมีประมาณ 250 คนที่ข้อมูลข้อความของพวกเขาถูกขโมย ข้อมูลอื่น ๆ ที่รั่วไหลได้แก่หมายเลขประจำตัวผู้เสียภาษี (TIN), สถานภาพการสมรส, อีเมลและที่อยู่ไปรษณีย์ รวมถึงเบอร์โทรศัพท์ นอกจากนี้ยังมีข้อมูลรายละเอียดทางภาษีเช่นโครงสร้างครอบครัว จำนวนบุตรบุญธรรมหรือผู้พึ่งพา, ค่าผลตอบแทนตามส่วนของครอบครัว (family quotient), รายได้อ้างอิงเพื่อการคำนวณภาษี และอัตราการหัก ณ ที่จ่าย
จากข้อมูลที่ DGFIP ให้มา ประมาณ 350,000 คนได้รับผลกระทบจากข้อมูลเหล่านี้ ส่วนผู้ประกอบการและวิชาชีพจำนวนประมาณ 250,000 ราย เพียงแต่ชื่อบริษัทและหมายเลขประจำตัวธุรกิจ SIREN ที่เป็นข้อมูลสาธารณะเท่านั้นที่ถูกรบกวน ไม่ได้มีการเปิดเผยรายละเอียดเชิงลึกของกิจการ
การแจ้งเตือนต่อผู้เสียภาษีจะดำเนินการผ่านอีเมลหรือไปรษณีย์ในสัปดาห์นี้โดยเฉพาะ ซึ่ง DGFIP เน้นย้ำว่าพวกเขาจะไม่ขอข้อมูลสำคัญเช่น PIN หรือเอกสารประจำตัวทางโทรศัพท์, SMS หรืออีเมล และจะให้การส่งข้อมูลที่ต้องการผ่าน พอร์ทัลปลอดภัย ของหน่วยงานเท่านั้น
Details of Exposed Data
DGFIP ระบุว่าข้อมูลที่เปิดเผยรวมถึง:
- รายชื่อผู้เสียภาษีและเลขประจำตัวผู้เสียภาษี (TIN)
- สถานภาพการสมรส, ที่อยู่อีเมล, ที่อยู่ไปรษณีย์, เบอร์โทรศัพท์
- รายละเอียดทางภาษี เช่น โครงสร้างครอบครัว, จำนวนคนพึ่งพา, ค่าผลตอบแทนตามส่วนของครอบครัว, รายได้อ้างอิงและอัตราการหัก ณ ที่จ่าย
สำหรับผู้ประกอบการและวิชาชีพที่ได้รับผลกระทบ ข้อมูลที่รั่วไหลจำกัดอยู่ที่ ชื่อบริษัท และหมายเลข SIREN ซึ่งเป็นตัวระบุธุรกิจแบบ 9 หลักของฝรั่งเศส การเปิดเผยข้อมูลเหล่านี้ไม่ได้เพิ่มความเสี่ยงโดยตรงต่อการฉ้อโกงทางการเงิน แต่ยังคงเป็นข้อมูลส่วนบุคคลที่อาจถูกนำไปใช้ในแคมเปญฟิชชิง
นอกจากนี้ DGFIP ยังระบุว่าข้อมูลทะเบียนที่ดิน (cadastral data) ที่รั่วไหลได้เพียง ที่อยู่และขนาดของทรัพย์สิน ซึ่งเป็นข้อมูลที่เคยเปิดเผยต่อสาธารณะแล้ว จึงไม่ได้สร้างความเสี่ยงใหม่แก่เจ้าของอสังหาริมทรัพย์
Response & Mitigation
DGFIP เริ่มส่งการแจ้งเตือนให้ผู้เสียภาษีและธุรกิจที่อาจได้รับผลกระทบโดยทันทีผ่านช่องทางอิเล็กทรอนิกส์หรือไปรษณีย์ ทั้งนี้เพื่อให้ผู้รับสามารถตรวจสอบและระวังพฤติกรรมฟิชชิงได้ การสื่อสารชัดเจนเกี่ยวกับวิธีการตรวจสอบความปลอดภัยของบัญชีและการยืนยันตัวตนเป็นส่วนสำคัญของมาตรการป้องกัน
หน่วยงานยังให้คำแนะนำว่าผู้เสียภาษีไม่ควรเปิดเผย PIN, เอกสารประจำตัว หรือข้อมูลทางการเงินใด ๆ ผ่านโทรศัพท์, ข้อความหรืออีเมลที่ไม่ได้มาจากพอร์ทัลของ DGFIP เท่านั้น นอกจากนี้ยังเตือนถึงรูปแบบการโจรกรรมเพิ่มเติม เช่น การแอบอ้างเป็น CEO (CEO fraud) หรือการหลอกให้ติดต่อ “ที่ปรึกษาธนาคารปลอม” เพื่อขโมยเงิน
ในส่วนของช่องโหว่ทางเทคนิคที่พบใน **Vacant Successions Portal (PSV) ซึ่งใช้สำหรับค้นหาทรัพย์สินที่ไม่มีผู้รับมรณภาพ การทำงานของระบบถูกระงับทันทีเพื่อป้องกันการเข้าถึงข้อมูลเพิ่มเติม แม้ว่ายังไม่พบหลักฐานว่ามีการรั่วไหลของข้อมูลส่วนบุคคลจากช่องโหว่นี้ แต่ DGFIP ยังคงดำเนินการตรวจสอบต่อไป
Broader Context of French Cybersecurity Incidents
เหตุการณ์นี้เป็นส่วนหนึ่งของปีที่เต็มไปด้วยการโจมตีไซเบอร์ต่อภาครัฐฝรั่งเศสในช่วงหลายเดือนที่ผ่านมา:
- กุมภาพันธ์ 2024 กระทรวงการคลังเปิดเผยว่ามีการแฮ็กฐานข้อมูลธนาคารของพลเมือง ส่งผลให้ข้อมูล 1.2 ล้าน คนรั่วไหล
- มีนาคม 2024 กระทรวงสาธารณสุขรายงานว่าไฟล์บริหารจำนวน 15.8 ล้าน แฟ้ม (รวมบันทึกแพทย์ประมาณ 165,000) ถูกขโมยจากบริษัทเทคโนโลยีด้านสุขภาพ Cegedim Santé
- เมษายน 2024 การโจมตีต่อ France Titres ที่จัดการเอกสารประจำตัวประชาชนทำให้ข้อมูลของ 18‑19 ล้าน คนอาจถูกเปิดเผย
- มิถุนายน 2024 แพลตฟอร์มข้อความเข้ารหัสของรัฐบาล Tchap ถูกคาดว่าถูกแฮ็กโดยผู้โจมตีที่เข้าถึงบัญชีผู้ใช้ 73,000 ราย ข้อความ 643,000 ฉบับ และไฟล์สื่อประมาณ 60,000 ไฟล์
เมื่อรวมเหตุการณ์เหล่านี้ สะท้อนให้เห็นถึงช่องโหว่ด้านความปลอดภัยของระบบดิจิทัลในภาครัฐฝรั่งเศสที่ต้องการการปรับปรุงอย่างเร่งด่วน ทั้งในเรื่องของการป้องกัน การตรวจจับ และการตอบสนองต่อเหตุการณ์
Analysis of Impact
จากมุมมองของนักวิเคราะห์ความปลอดภัย ข้อกังวลหลักคือ ข้อมูลส่วนบุคคลที่สามารถใช้ในการสร้างแคมเปญฟิชชิงขั้นสูง เนื่องจากผู้โจมตีมีรายละเอียดเช่นหมายเลขภาษีและที่อยู่ ซึ่งทำให้การหลอกลวงดูเหมือนจริงมากขึ้น การเปิดเผยข้อความส่วนตัวของผู้เสียภาษีบางรายอาจเพิ่มความเสี่ยงต่อการคุกคามทางจิตใจหรือการบังคับข่ม
แม้ว่าข้อมูลธุรกิจจะจำกัดอยู่ที่ชื่อบริษัทและหมายเลข SIREN แต่การนำข้อมูลเหล่านี้ไปสร้าง **สเปียมฟิชชิง (spear‑phishing) ไปยังผู้จัดการระดับสูงขององค์กรอาจทำให้เกิดความเสียหายทางการเงินได้ การระงับบริการ PSV แสดงถึงการตอบสนองที่รวดเร็วต่อช่องโหว่เทคนิค แต่การตรวจสอบว่ามีข้อมูลใดบ้างที่อาจถูกใช้ในการโจมตีต่อเนื่องยังคงเป็นเรื่องสำคัญ
ในระดับนโยบาย การสื่อสารของ DGFIP เกี่ยวกับวิธีการยืนยันตัวตนและช่องทางการติดต่ออย่างปลอดภัยถือเป็นแนวปฏิบัติที่ควรส่งเสริมให้หน่วยงานอื่น ๆ ในภาครัฐทำตาม เพื่อเพิ่มความเชื่อมั่นของประชาชนต่อระบบดิจิทัลของรัฐ
Summary
DGFIP รายงานว่าการแฮ็กครั้งล่าสุดทำให้ข้อมูลส่วนบุคคลและข้อความของผู้เสียภาษีกว่า 600,000 คนรั่วไหล หน่วยงานได้แจ้งเตือนและให้คำแนะนำเพื่อป้องกันการฟิชชิงในขณะที่เหตุการณ์นี้สะท้อนถึงความเปราะบางของระบบสารสนเทศรัฐฝรั่งเศสที่ต้องการการปรับปรุงต่อเนื่อง.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- French tax authority says break-in exposed data of 600K, including some private messages
- ผู้เขียน
- Unknown
- แหล่ง
- The Register
- วันที่เผยแพร่
- 20 สิงหาคม 2569 เวลา 19:33



