
ที่มาภาพ: The Register
หน่วยงานภาษีฝรั่งเศสยอมรับการแฮกข้อมูล 2 ล้านคนโดยกลุ่ม ZeroBytes
⚡ สรุป 30 วิ
DGFiP รายงานว่าผู้โจมตีใช้วิธี MFA bypass ขโมยข้อมูลส่วนบุคคลของประมาณสองล้านผู้เสียภาษี กลุ่ม ZeroBytes อ้างว่าจะขายฐานข้อมูลดังกล่าว…
การกองภาษีสาธารณะของฝรั่งเศส (DGFiP) ยืนยันว่าได้รับการบุกรุกจากผู้ไม่ประสงค์ดีในเดือนมิถุนายน 2569 หลังจากผู้โจมตีใช้ชื่ออัยโล่ “ZeroBytes” โฆษณาฐานข้อมูลที่มีข้อมูลของผู้เสียภาษีกว่า 2 ล้านคน บนฟอรัมอาชญากรรมไซเบอร์ การเปิดเผยนี้ทำให้ความกังวลเกี่ยวกับการปกป้องข้อมูลส่วนบุคคลในหน่วยงานรัฐเพิ่มสูงขึ้นอย่างชัดเจน
Overview
DGFiP รายงานว่าเมื่อวันที่ 12 สิงหาคม 2569 มีผู้โจมตีอ้างว่าติดต่อเข้าถึงระบบสารสนเทศของกรมโดยใช้วิธี “MFA bypass” พร้อมข้อมูลประจำตัวที่ขโมยมา แม้ว่าการตรวจสอบเบื้องต้นจะพบว่าการเข้าถึงดังกล่าวถูกตัดการแล้วเมื่อสิ้นเดือนมิถุนายนตามขั้นตอนตรวจสอบภายใน แต่ผู้โจมตียังสามารถดูและดึงข้อมูลของบุคคลธรรมดาและองค์กรออกได้
ตามแถลงการณ์ของ DGFiP ผู้โจมตีไม่ได้รักษาสิทธิ์การเข้าถึงต่อเนื่องหลังจากที่ระบบถูกบล็อก “ZeroBytes” ยังอ้างว่าเขายังคงมีสิทธิ์เข้าใช้ระบบเพื่อขายข้อมูลพร้อมกับฐานข้อมูลที่ขโมยได้ อย่างไรก็ตาม DGFiP ปฏิเสธข้อกล่าวหานั้นและระบุว่าการเข้าถึงของผู้ไม่ประสงค์ดีถูกตัดขาดอย่างสมบูรณ์
เหตุการณ์นี้เป็นส่วนหนึ่งของชุดการโจมตีหลายกรณีที่เกิดขึ้นกับหน่วยงานภาครัฐฝรั่งเศสในปี 2569 ซึ่งทำให้ต้องมีการตรวจสอบและปรับปรุงมาตรการด้านความปลอดภัยของข้อมูลอย่างเร่งด่วน
Attack Details
ZeroBytes กล่าวว่าตนได้ใช้ credentials ที่ถูกขโมยมาจากเจ้าหน้าที่ระดับหนึ่งของ DGFiP ร่วมกับเทคนิคหลีกเลี่ยงระบบตรวจสอบแบบหลายปัจจัย (MFA) เพื่อเข้าสู่เครือข่ายภายใน การเข้าถึงครั้งแรกเกิดขึ้นในช่วงปลายเดือนมิถุนายน 2569 และต่อเนื่องจนถึงวันที่มีการตัดสิทธิ์โดยทีมงานรักษาความปลอดภัย
แม้ว่าผู้โจมตีจะอ้างว่าสามารถดึงข้อมูลได้หลายประเภท ทั้งข้อมูลส่วนบุคคลของผู้เสียภาษีและรายละเอียดทางธุรกิจของบริษัทที่ลงทะเบียนเสียภาษี แต่ DGFiP ยังไม่ได้เปิดเผยรูปแบบหรือจำนวนข้อมูลที่ถูกขโมยอย่างละเอียด นอกจากนี้ ZeroBytes ยังเสนอขายการเข้าถึงต่อเนื่องพร้อมฐานข้อมูลที่ได้มาซึ่งเป็นเหตุผลให้หน่วยงานต้องตอบสนองโดยเร็ว
ในแถลงของ DGFiP ระบุว่า “การเข้าถึงนี้ถูกตัดขาดแล้ว” และไม่มีหลักฐานชี้ว่าผู้โจมตียังคงสามารถเจาะระบบต่อไปได้ การสังเกตพฤติกรรมและลำดับเหตุการณ์จึงเป็นประเด็นสำคัญในการวิเคราะห์ความเสียหายจริง
Ongoing Investigation & Response
หลังจากได้รับแจ้งเหตุ DGFiP ได้ดำเนินการ จำกัดสิทธิ์เข้าถึง เพิ่มเติมเพื่อป้องกันการใช้งานโดยไม่ได้รับอนุญาต ทั้งนี้ได้มีการตรวจสอบระบบอย่างละเอียดและกำหนดมาตรการใหม่เพื่อเสริมความแข็งแกร่งของ MFA และการจัดการ credentials
DGFiP ยังแจ้งว่าจะรายงานเหตุการณ์ต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลแห่งฝรั่งเศส (CNIL) ตามกฎหมาย GDPR ของยุโรป พร้อมกับเตรียมการแจ้งผู้ที่อาจได้รับผลกระทบเมื่อระบุได้ชัดเจนว่าใครบ้างเป็นเหยื่อของการขโมยข้อมูล
การสอบสวนอย่างลึกซึ้งกำลังดำเนินต่อไปเพื่อพิจารณาว่าข้อมูลประเภทใดบ้างที่ถูกเปิดเผย รวมถึงจำนวนผู้ใช้จริงที่ได้รับผลกระทบ การสืบค้นหลักฐานเชิงเทคนิคและการติดตาม IP ของผู้โจมตีจะเป็นกุญแจสำคัญในการระบุแหล่งกำเนิดของเหตุการณ์
Recent Pattern of Public Sector Breaches in France
ในปี 2569 นี้ ฝรั่งเศสได้เผชิญกับการละเมิดข้อมูลหลายกรณีที่ส่งผลกระทบต่อหน่วยงานรัฐและประชาชนเป็นจำนวนมาก รายละเอียดสำคัญมีดังนี้
- กุมภาพันธ์: กรมคลังเงินของฝรั่งเศสเปิดเผยว่าผู้ไม่ประสงค์ดีได้เข้าถึงฐานข้อมูลธนาคารของพลเมืองจำนวน 1.2 ล้านคน
- เมษายน: กระทรวงสาธารณสุขยืนยันการโจมตีต่อผู้ให้บริการเทคโนโลยีสุขภาพ Cegedim Santé ทำให้ไฟล์แอดมินประมาณ 15.8 ล้านรายการ ถูกขโมย โดยมีบันทึกของแพทย์บางส่วนราว 165,000 รายการ
- เมษายน (ต่อ): กระทรวงมหาดไทยรายงานว่ามีการละเมิดข้อมูลในระบบ France Titres ซึ่งจัดเก็บเอกสารประจำตัวประชาชนและใบขับขี่ ส่งผลให้ข้อมูลของ 18‑19 ล้านคน** ถูกเปิดเผย
- มิถุนายน: ระบบส่งข้อความเข้ารหัสของรัฐบาล “Tchap” พบว่ามีผู้ไม่ประสงค์ดีเข้าถึงบัญชีผู้ใช้กว่า 73,000 รายการ, ข้อความ 643,000 ข้อความ และไฟล์สื่อประมาณ 60,000 ไฟล์
เหตุการณ์เหล่านี้แสดงให้เห็นถึงช่องโหว่ที่อาจเกิดขึ้นในระบบสารสนเทศของหน่วยงานรัฐ แม้ว่าจะมีมาตรการรักษาความปลอดภัยขั้นสูงก็ตาม
Implications for Data Protection and Policy
การโจมตีต่อ DGFiP ส่งสัญญาณเตือนให้เห็นว่ามาตรการ MFA และการจัดการ credentials ยังไม่เพียงพอในบางกรณี การพิจารณาใช้ระบบตรวจสอบแบบพฤติกรรม (behavioral analytics) เพื่อตรวจจับการเข้าถึงที่ผิดปกติอาจเป็นแนวทางหนึ่งในการลดความเสี่ยง
นอกจากนี้ ความจำเป็นในการแจ้งผู้เสียหายตามข้อกำหนดของ GDPR ทำให้หน่วยงานรัฐต้องเร่งกระบวนการระบุผู้ได้รับผลกระทบและจัดทำแผนรับมือเพื่อปกป้องข้อมูลส่วนบุคคล การละเมิดต่อเนื่องหลายกรณีอาจกระตุ้นให้สภาแห่งชาติพิจารณาบังคับใช้กฎหมายใหม่หรือเพิ่มบทลงโทษสำหรับการละเมิดความปลอดภัยของข้อมูล
สุดท้าย ความเชื่อมั่นของประชาชนต่อระบบราชการดิจิทัลอาจได้รับผลกระทบอย่างรุนแรง หากไม่มีการสื่อสารที่โปร่งใสและมาตรการแก้ไขที่ชัดเจน การฟื้นฟูความไว้วางใจจะต้องอาศัยเวลาและความพยายามร่วมกันจากทุกฝ่าย
Summary
DGFiP ยืนยันว่าการเข้าถึงของผู้ไม่ประสงค์ดีในเดือนมิถุนายน 2569 ถูกตัดขาดแล้ว และกำลังดำเนินการสอบสวนต่อไปเพื่อระบุข้อมูลที่ถูกเปิดเผย การละเมิดนี้เป็นส่วนหนึ่งของแนวโน้มการโจมตีต่อหน่วยงานรัฐฝรั่งเศสหลายกรณีในปีเดียวกัน ซึ่งทำให้ต้องเร่งปรับมาตรการรักษาความปลอดภัยและปฏิบัติตามข้อกำหนด GDPR อย่างเคร่งครัด.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- French tax authority admits data heist after crook touts 2M records
- ผู้เขียน
- Unknown
- แหล่ง
- The Register
- วันที่เผยแพร่
- 14 สิงหาคม 2569 เวลา 21:27



