Bij de Franse belastingdienst zijn gegevens van honderdduizenden belastingbetalers buitgemaakt. Het Franse ministerie van Financiën bevestigt dat een aanvaller eind juni toegang kreeg tot het informatiesysteem van de Direction générale des Finances publiques.
De inbraak werd pas deze week ontdekt. Woensdag meldde zich volgens het ministerie een “kwaadwillende speler” die claimde bij de fiscus te hebben ingebroken. Na onderzoek bevestigde Bercy, zoals het ministerie in Parijs doorgaans wordt genoemd, dat er inderdaad gegevens zijn ingezien en weggesluisd. Tussen de inbraak en de ontdekking zat bijna twee maanden.
Inkomens en adressen in het gestolen bestand
Het gespecialiseerde platform French Breaches, dat het bestand rechtstreeks van de aanvaller kreeg, komt uit op 678.437 gedupeerden: 392.867 particulieren en 285.570 professionals. Het ministerie heeft dat aantal niet bevestigd en zegt nog te onderzoeken om welke gegevens en om hoeveel gebruikers het precies gaat.
Volgens French Breaches gaat het om namen, geboortedata, adressen en gezinssituaties, aangevuld met fiscale gegevens als het aangegeven inkomen, het inhoudingstarief en het aantal personen ten laste. Het bestand werd volgens hetzelfde platform te koop aangeboden voor enkele duizenden euro’s.
Gedupeerden krijgen een persoonlijk bericht, laat het ministerie weten, waarin wordt gespecificeerd welke gegevens mogelijk zijn ingezien of geëxtraheerd en, waar nodig, welke voorzorgsmaatregelen zij moeten nemen.
Tweede datalek bij de Franse fiscus dit jaar
Het is dit jaar de tweede keer dat de Franse fiscus moet erkennen dat er in haar bestanden is gekeken. In februari maakte de DGFiP bekend dat een aanvaller vanaf eind januari toegang had tot Ficoba, het nationale register van bankrekeningen. Het ging om ongeveer 1,2 miljoen mensen, van wie rekeningnummers, naam, adres en in sommige gevallen het fiscale nummer werden ingezien.
Dat gebeurde volgens de DGFiP nadat de aanvaller de inloggegevens van een ambtenaar had overgenomen. De Banque de France riep rekeninghouders toen op alert te zijn op fraude en phishing. Ook in Nederland groeit de zorg over dit soort aanvallen: De Nederlandsche Bank waarschuwde in mei voor AI-gedreven cyberaanvallen op banken.
De DGFiP zegt de ongeautoriseerde toegang eind juni te hebben afgesloten. De aanvaller houdt vol nog altijd in de systemen te zitten. Het onderzoek naar de precieze omvang van het lek loopt nog.