การแฮ็กฐานข้อมูลภาษีฝรั่งเศสเปิดเผยข้อมูลงบผู้เสียภาษิกราว 600,000 ราย

ที่มาภาพ: The Register

Security-อ่าน 8 นาทีThe Register

การแฮ็กฐานข้อมูลภาษีฝรั่งเศสเปิดเผยข้อมูลงบผู้เสียภาษิกราว 600,000 ราย

⚡ สรุป 30 วิ

DGFiP รายงานการโจมตีไซเบอร์ทำให้ข้อมูลส่วนบุคคลของผู้เสียภาษีกว่า 600,000 รายรั่วไหล รวมเลขประจำตัว ภพ., ที่อยู่และรายละเอียดครอบครัว…

การสำนักการคลังของฝรั่งเศส (DGFI​P) ยืนยันว่าการโจมตีไซเบอร์ที่เกิดขึ้นเมื่อสัปดาห์ก่อนได้ทำให้ข้อมูลส่วนตัวและข้อความส่วนตัวของผู้เสียภาษีจำนวน ประมาณ 600,000 รายรั่วไหล ทั้งนี้เหตุการณ์ดังกล่าวเป็นอีกหนึ่งกรณีที่เพิ่มความกังวลต่อระบบสารสนเทศของหน่วยงานรัฐในประเทศฝรั่งเศส

Overview

การแฮ็กครั้งนี้ทำให้ข้อมูลหลายประเภทถูกเปิดเผย รวมถึง ข้อความส่วนตัวระหว่างผู้เสียภาษีกับหน่วยงาน ซึ่งมีประมาณ 250 คนที่ข้อมูลข้อความของพวกเขาถูกขโมย ข้อมูลอื่น ๆ ที่รั่วไหลได้แก่หมายเลขประจำตัวผู้เสียภาษี (TIN), สถานภาพการสมรส, อีเมลและที่อยู่ไปรษณีย์ รวมถึงเบอร์โทรศัพท์ นอกจากนี้ยังมีข้อมูลรายละเอียดทางภาษีเช่นโครงสร้างครอบครัว จำนวนบุตรบุญธรรมหรือผู้พึ่งพา, ค่าผลตอบแทนตามส่วนของครอบครัว (family quotient), รายได้อ้างอิงเพื่อการคำนวณภาษี และอัตราการหัก ณ ที่จ่าย

จากข้อมูลที่ DGFI​P ให้มา ประมาณ 350,000 คนได้รับผลกระทบจากข้อมูลเหล่านี้ ส่วนผู้ประกอบการและวิชาชีพจำนวนประมาณ 250,000 ราย เพียงแต่ชื่อบริษัทและหมายเลขประจำตัวธุรกิจ SIREN ที่เป็นข้อมูลสาธารณะเท่านั้นที่ถูกรบกวน ไม่ได้มีการเปิดเผยรายละเอียดเชิงลึกของกิจการ

การแจ้งเตือนต่อผู้เสียภาษีจะดำเนินการผ่านอีเมลหรือไปรษณีย์ในสัปดาห์นี้โดยเฉพาะ ซึ่ง DGFI​P เน้นย้ำว่าพวกเขาจะไม่ขอข้อมูลสำคัญเช่น PIN หรือเอกสารประจำตัวทางโทรศัพท์, SMS หรืออีเมล และจะให้การส่งข้อมูลที่ต้องการผ่าน พอร์ทัลปลอดภัย ของหน่วยงานเท่านั้น

Details of Exposed Data

DGFI​P ระบุว่าข้อมูลที่เปิดเผยรวมถึง:

  • รายชื่อผู้เสียภาษีและเลขประจำตัวผู้เสียภาษี (TIN)
  • สถานภาพการสมรส, ที่อยู่อีเมล, ที่อยู่ไปรษณีย์, เบอร์โทรศัพท์
  • รายละเอียดทางภาษี เช่น โครงสร้างครอบครัว, จำนวนคนพึ่งพา, ค่าผลตอบแทนตามส่วนของครอบครัว, รายได้อ้างอิงและอัตราการหัก ณ ที่จ่าย

สำหรับผู้ประกอบการและวิชาชีพที่ได้รับผลกระทบ ข้อมูลที่รั่วไหลจำกัดอยู่ที่ ชื่อบริษัท และหมายเลข SIREN ซึ่งเป็นตัวระบุธุรกิจแบบ 9 หลักของฝรั่งเศส การเปิดเผยข้อมูลเหล่านี้ไม่ได้เพิ่มความเสี่ยงโดยตรงต่อการฉ้อโกงทางการเงิน แต่ยังคงเป็นข้อมูลส่วนบุคคลที่อาจถูกนำไปใช้ในแคมเปญฟิชชิง

นอกจากนี้ DGFI​P ยังระบุว่าข้อมูลทะเบียนที่ดิน (cadastral data) ที่รั่วไหลได้เพียง ที่อยู่และขนาดของทรัพย์สิน ซึ่งเป็นข้อมูลที่เคยเปิดเผยต่อสาธารณะแล้ว จึงไม่ได้สร้างความเสี่ยงใหม่แก่เจ้าของอสังหาริมทรัพย์

Response & Mitigation

DGFI​P เริ่มส่งการแจ้งเตือนให้ผู้เสียภาษีและธุรกิจที่อาจได้รับผลกระทบโดยทันทีผ่านช่องทางอิเล็กทรอนิกส์หรือไปรษณีย์ ทั้งนี้เพื่อให้ผู้รับสามารถตรวจสอบและระวังพฤติกรรมฟิชชิงได้ การสื่อสารชัดเจนเกี่ยวกับวิธีการตรวจสอบความปลอดภัยของบัญชีและการยืนยันตัวตนเป็นส่วนสำคัญของมาตรการป้องกัน

หน่วยงานยังให้คำแนะนำว่าผู้เสียภาษีไม่ควรเปิดเผย PIN, เอกสารประจำตัว หรือข้อมูลทางการเงินใด ๆ ผ่านโทรศัพท์, ข้อความหรืออีเมลที่ไม่ได้มาจากพอร์ทัลของ DGFI​P เท่านั้น นอกจากนี้ยังเตือนถึงรูปแบบการโจรกรรมเพิ่มเติม เช่น การแอบอ้างเป็น CEO (CEO fraud) หรือการหลอกให้ติดต่อ “ที่ปรึกษาธนาคารปลอม” เพื่อขโมยเงิน

ในส่วนของช่องโหว่ทางเทคนิคที่พบใน **Vacant Successions Portal (PSV) ซึ่งใช้สำหรับค้นหาทรัพย์สินที่ไม่มีผู้รับมรณภาพ การทำงานของระบบถูกระงับทันทีเพื่อป้องกันการเข้าถึงข้อมูลเพิ่มเติม แม้ว่ายังไม่พบหลักฐานว่ามีการรั่วไหลของข้อมูลส่วนบุคคลจากช่องโหว่นี้ แต่ DGFI​P ยังคงดำเนินการตรวจสอบต่อไป

Broader Context of French Cybersecurity Incidents

เหตุการณ์นี้เป็นส่วนหนึ่งของปีที่เต็มไปด้วยการโจมตีไซเบอร์ต่อภาครัฐฝรั่งเศสในช่วงหลายเดือนที่ผ่านมา:

  • กุมภาพันธ์ 2024 กระทรวงการคลังเปิดเผยว่ามีการแฮ็กฐานข้อมูลธนาคารของพลเมือง ส่งผลให้ข้อมูล 1.2 ล้าน คนรั่วไหล
  • มีนาคม 2024 กระทรวงสาธารณสุขรายงานว่าไฟล์บริหารจำนวน 15.8 ล้าน แฟ้ม (รวมบันทึกแพทย์ประมาณ 165,000) ถูกขโมยจากบริษัทเทคโนโลยีด้านสุขภาพ Cegedim Santé
  • เมษายน 2024 การโจมตีต่อ France Titres ที่จัดการเอกสารประจำตัวประชาชนทำให้ข้อมูลของ 18‑19 ล้าน คนอาจถูกเปิดเผย
  • มิถุนายน 2024 แพลตฟอร์มข้อความเข้ารหัสของรัฐบาล Tchap ถูกคาดว่าถูกแฮ็กโดยผู้โจมตีที่เข้าถึงบัญชีผู้ใช้ 73,000 ราย ข้อความ 643,000 ฉบับ และไฟล์สื่อประมาณ 60,000 ไฟล์

เมื่อรวมเหตุการณ์เหล่านี้ สะท้อนให้เห็นถึงช่องโหว่ด้านความปลอดภัยของระบบดิจิทัลในภาครัฐฝรั่งเศสที่ต้องการการปรับปรุงอย่างเร่งด่วน ทั้งในเรื่องของการป้องกัน การตรวจจับ และการตอบสนองต่อเหตุการณ์

Analysis of Impact

จากมุมมองของนักวิเคราะห์ความปลอดภัย ข้อกังวลหลักคือ ข้อมูลส่วนบุคคลที่สามารถใช้ในการสร้างแคมเปญฟิชชิงขั้นสูง เนื่องจากผู้โจมตีมีรายละเอียดเช่นหมายเลขภาษีและที่อยู่ ซึ่งทำให้การหลอกลวงดูเหมือนจริงมากขึ้น การเปิดเผยข้อความส่วนตัวของผู้เสียภาษีบางรายอาจเพิ่มความเสี่ยงต่อการคุกคามทางจิตใจหรือการบังคับข่ม

แม้ว่าข้อมูลธุรกิจจะจำกัดอยู่ที่ชื่อบริษัทและหมายเลข SIREN แต่การนำข้อมูลเหล่านี้ไปสร้าง **สเปียมฟิชชิง (spear‑phishing) ไปยังผู้จัดการระดับสูงขององค์กรอาจทำให้เกิดความเสียหายทางการเงินได้ การระงับบริการ PSV แสดงถึงการตอบสนองที่รวดเร็วต่อช่องโหว่เทคนิค แต่การตรวจสอบว่ามีข้อมูลใดบ้างที่อาจถูกใช้ในการโจมตีต่อเนื่องยังคงเป็นเรื่องสำคัญ

ในระดับนโยบาย การสื่อสารของ DGFI​P เกี่ยวกับวิธีการยืนยันตัวตนและช่องทางการติดต่ออย่างปลอดภัยถือเป็นแนวปฏิบัติที่ควรส่งเสริมให้หน่วยงานอื่น ๆ ในภาครัฐทำตาม เพื่อเพิ่มความเชื่อมั่นของประชาชนต่อระบบดิจิทัลของรัฐ

Summary

DGFI​P รายงานว่าการแฮ็กครั้งล่าสุดทำให้ข้อมูลส่วนบุคคลและข้อความของผู้เสียภาษีกว่า 600,000 คนรั่วไหล หน่วยงานได้แจ้งเตือนและให้คำแนะนำเพื่อป้องกันการฟิชชิงในขณะที่เหตุการณ์นี้สะท้อนถึงความเปราะบางของระบบสารสนเทศรัฐฝรั่งเศสที่ต้องการการปรับปรุงต่อเนื่อง.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
French tax authority says break-in exposed data of 600K, including some private messages
ผู้เขียน
Unknown
แหล่ง
The Register
วันที่เผยแพร่
20 สิงหาคม 2569 เวลา 19:33

Related

บทความที่เกี่ยวข้อง

ดรอนท์ทะเล K3 Scout ของกองทัพเรืออังกฤษส่งข้อมูลไปจีนโดยไม่เปิดเผยSecurity
12 สิงหาคม 2569 เวลา 17:30

ดรอนท์ทะเล K3 Scout ของกองทัพเรืออังกฤษส่งข้อมูลไปจีนโดยไม่เปิดเผย

กล้องบนดรอนท์ K3 Scout ของกองทัพเรือออังกฤษพบว่าส่วนประกอบจีนสั่งข้อมูลไปยังเซิร์ฟเวอร์ในประเทศนั้น กระทรวงกลาโหมอธิบายว่าเป็นสัญญาณ heartbeat…

Tom's Hardware7 นาที
ทรัมป์โทษ Tim Walz ผู้ว่าการมินนิโซตาเรื่องแฮ็กระบบน้ำ แม้หลักฐานชี้อิหร่านเป็นผู้กระทำSecurity
3 สิงหาคม 2569 เวลา 22:00

ทรัมป์โทษ Tim Walz ผู้ว่าการมินนิโซตาเรื่องแฮ็กระบบน้ำ แม้หลักฐานชี้อิหร่านเป็นผู้กระทำ

อดีตประธานาธิบดีโดนัลด์ ทรัมป์กล่าวหา Tim Walz ว่าเป็นผู้รับผิดชอบการโจมตีระบบน้ำของรัฐ มินนิโซตา แม้หลายหน่วยงานระบุว่าอิหร่านมีโอกาสสูงสุด…

The Verge5 นาที
ShinyHunters ใช้ OAuth เชื่อม Microsoft Maps ขโมยข้อมูล Salesforce อย่างเงียบ ๆSecurity
16 กรกฎาคม 2569 เวลา 13:00

ShinyHunters ใช้ OAuth เชื่อม Microsoft Maps ขโมยข้อมูล Salesforce อย่างเงียบ ๆ

ShinyHunters แทรกซึม Salesforce ผ่าน OAuth ของ Microsoft Maps ทำให้ข้อมูลลูกค้าและตำแหน่งถูกขโมยอย่างเงียบ ๆ โดยไม่ใช้ช่องโหว่ของระบบ.

The Hacker News6 นาที
สเปนจับผู้ต้องสงสัยแฮกติวิสต์สนับสนุนรัสเซียหลั่งข้อมูล FBISecurity
9 กรกฎาคม 2569 เวลา 14:31

สเปนจับผู้ต้องสงสัยแฮกติวิสต์สนับสนุนรัสเซียหลั่งข้อมูล FBI

สเปนจับผู้ต้องสงสัยในเมือง Palencia เชื่อมโยงกับกลุ่มแฮกติวิสต์รัสเซียหลายองค์กร ได้รับข้อมูลจาก FBI…

The Register7 นาที
คัดลอกลิงก์แล้ว!