Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Robo de datos fiscales en Francia mediante contraseñas de empleados pasó desapercibido durante siete semanas


Un atacante robó datos fiscales de unos 600,000 contribuyentes y empresas en Francia usando contraseñas robadas del personal administrativo. La agencia ANSSI señaló que el ataque no fue sofisticado, sino que tuvo éxito debido a una protección de acceso débil y fallos en la monitorización. Como respuesta, se implementarán medidas de autenticación fuerte y un control más riguroso de los accesos a las aplicaciones gubernamentales.







Un atacante utilizó contraseñas robadas del personal de la administración tributaria de Francia para extraer datos fiscales de cientos de miles de contribuyentes y empresas en junio y julio.

Ni la administración tributaria ni la agencia nacional de ciberseguridad de Francia detectaron la salida de los datos. El ataque no fue sofisticado, afirma la agencia ANSSI en un informe (en francés) publicado el martes: funcionó debido a una protección de inicio de sesión débil, redes mal separadas y lagunas en la supervisión.

La administración tributaria, conocida como DGFIP, gestiona el sitio web fiscal de Francia, impots.gouv.fr. Los datos proceden de E-Contact, la herramienta que utilizas para enviar mensajes a la administración tributaria.

Los datos robados afectan a poco más de 350.000 personas y a poco más de 250.000 empresas, según la DGFIP. Las cuentas y contraseñas en línea de los contribuyentes no se vieron comprometidas.

Para las personas físicas, los datos que pueden haber sido vistos o copiados incluyen su ID fiscal, datos de contacto, situación familiar, ingresos imponibles de referencia y tasa de retención de impuestos, además de una lista de los mensajes que intercambiaron con la DGFIP. Para menos de 250 personas, es posible que también se hayan llevado los mensajes mismos.

Para las empresas, incluye el nombre de la compañía, el número de registro SIREN, la dirección y detalles básicos de sus mensajes. Para menos de 2.076 empresas, es posible que se haya visto el contenido de dichos mensajes.

El robo se dio a conocer el 12 de agosto, cuando el atacante lo reivindicó en un foro en línea, siete semanas después de que se llevara el primer lote de datos. El primer ministro Sébastien Lecornu solicitó entonces a la ANSSI una auditoría exhaustiva. En agosto, el ministerio que supervisa la DGFIP ofreció una explicación diferente.

Dijo en aquel momento que los controles de acceso de la DGFIP no revelaron el robo "debido a la sofisticación del ataque" (traducido del francés).


Cómo entró el atacante



El atacante utilizó dos rutas separadas, según el informe. La primera comenzó con inicios de sesión sospechosos a principios de mayo y llevó a E-Contact.

La primera ruta se basó en varias docenas de contraseñas pertenecientes al personal de la DGFIP, robadas durante tres meses. Probablemente fueron obtenidas mediante infostealers, malware que copia silenciosamente los inicios de sesión guardados, desde ordenadores que la DGFIP no gestionaba, muy probablemente dispositivos personales del personal.

Dos portales que utilizó el atacante, PIGP y ADER, solo pedían una contraseña, por lo que una robada funcionó al instante. PIGP es un portal web que el personal de la DGFIP utilizaba para servicios de correo electrónico y RRHH. ADER proporciona acceso a ciertas aplicaciones de la DGFIP a través de la RIE, la red que conecta los ministerios del gobierno francés.

El atacante llegó a la RIE a través de sistemas comprometidos del ministerio de Educación conectados a ella. Las aplicaciones sensibles de la DGFIP no estaban separadas del resto de la RIE, lo que permitió acceder a ellas desde partes de la red sin necesidad aparente. Los investigadores también encontraron rastros de muchos intentos de moverse hacia otros organismos gubernamentales en la red.

Las cuentas que utilizó el atacante no tenían privilegios especiales y, aun así, pudieron acceder a una gran cantidad de datos. La ANSSI no analizó cómo se gestionaban los derechos de usuario para este informe.

La segunda ruta llevó a los datos del registro de la propiedad. Pasó a través de APEX, un portal para socios como notarios y agrimensores, que pedía una contraseña y un código de un solo uso enviado por correo electrónico.

La investigación de la DGFIP descubrió que el ordenador de un agrimensor en una empresa privada posiblemente había sido comprometido, permitiendo al atacante saltarse ese código. Los datos fueron sustraídos entre el 27 de julio y el 8 de agosto. Afecta a casi 435.000 hogares, según una nota del comité de finanzas del Senado, fechada el 4 de septiembre y reportada por Public Sénat.


Por qué nadie vio el robo



La DGFIP ya tenía una rutina para inicios de sesión de personal robados, dice la ANSSI. Su centro de operaciones de seguridad (SOC) es el equipo que vigila los ataques. Cuando el SOC detectaba una cuenta comprometida o un proveedor de inteligencia de amenazas señalaba una, se restablecía la contraseña.

Esa rutina detectó parte de la actividad del atacante, pero no el robo. El 7 de junio, unas búsquedas utilizando una cuenta robada activaron una alerta y un restablecimiento de contraseña el mismo día, pero el SOC no advirtió que el atacante se había movido de PIGP a ADER.

El 23 de junio, el proveedor señaló otra cuenta que el atacante estaba utilizando, y las búsquedas realizadas con ella abrieron un ticket en el SOC a las 20:50 hora de París. A las 4:26 a.m. del día siguiente, el atacante comenzó a extraer datos de E-Contact a través de ADER utilizando herramientas de scraping automatizado que copian los datos página por página.

El SOC gestionó el ticket a las 10:40 a.m. restableciendo la contraseña de la cuenta. El restablecimiento solucionó la alerta en PIGP, pero no terminó la sesión abierta del atacante en ADER. Los datos siguieron fluyendo durante casi 16 horas más, hasta las 2:31 a.m. del 25 de junio.

En julio, el SOC volvió a detectar las búsquedas del atacante, pero no el robo. El atacante reinició la extracción automatizada el 22 de julio con otra cuenta robada. El SOC detectó búsquedas sospechosas con esa cuenta al día siguiente y la restableció el 24 de julio.

El SOC de la DGFIP no estaba supervisando ADER en absoluto. Ningún sistema vinculó las señales de advertencia, como inicios de sesión nocturnos y conexiones desde VPN, desde direcciones en la India o desde direcciones conocidas por ser maliciosas. Los volúmenes de datos tampoco activaron ninguna alerta, incluidos los 11 GB intercambiados entre el 22 y el 25 de junio.

Tampoco se comprobó el número de solicitudes que realizaba cada usuario, aunque el scraping requiere una solicitud por página. Por sí solos, tales señales suelen causar muchas falsas alarmas, pero juntas podrían haber activado una alerta, dice la ANSSI.

La propia supervisión de la ANSSI también pasó por alto el robo. Sus sensores de detección se encuentran solo en los puntos de entrada y salida de la RIE e internet, y la agencia no tiene acceso a los registros de las aplicaciones.

Debido a que el atacante utilizó cuentas reales del personal, la supervisión de red de la ANSSI no vio la actividad. Aun así, el número total de solicitudes debería haber activado alertas, afirma la agencia.

El 9 de junio, el equipo de seguridad del ministerio de Educación informó a los equipos de seguridad de todos los ministerios sobre un incidente en su red, compartió 17 indicadores de compromiso y les pidió que vigilaran las conexiones desde las direcciones del ministerio. El atacante ya había utilizado una de esas direcciones y lo hizo de nuevo a finales de junio. La ANSSI dice que el tiempo dedicado a analizar y compartir tales indicadores debería haberse reducido al mínimo.

El 6 de agosto, la ANSSI transmitió a la DGFIP dos direcciones sospechosas que había encontrado buscando en sus datos históricos de sensores. La DGFIP las bloqueó y restableció cinco cuentas, pero ninguna agencia identificó el robo hasta que el atacante lo reivindicó el 12 de agosto.


Qué ha cambiado y qué recomienda la ANSSI



Cuando se escribió el informe, las cuentas del personal de la DGFIP habían sido excluidas de ADER desde el 13 de agosto y de PIGP desde el 18 de agosto. La DGFIP no prevé volver a abrir ninguno de los dos portales para ellos.

APEX fue bloqueado y la cuenta del agrimensor fue desactivada el 14 de agosto, y las otras cuentas de la empresa fueron desactivadas cuatro días después. Estos cortes interrumpieron significativamente algunos servicios de la DGFIP y organizaciones asociadas.

Se ha elaborado un plan de acción para extender la supervisión a todas las aplicaciones comerciales de la DGFIP, implementar una autenticación fuerte y establecer límites en la cantidad de datos a los que se puede acceder. La ANSSI dice que solo una auditoría más completa, ya planificada, identificará todas las debilidades que podrían ser explotadas.

E-Contact, que no tenía un segundo paso de inicio de sesión, tendrá uno, y se desplegarán herramientas para detectar volúmenes inusuales de datos vistos o copiados, según la nota del Senado. Para el momento de la nota, el personal ya no podía acceder a las herramientas de la DGFIP desde sus dispositivos personales.

Las recomendaciones de la ANSSI para la DGFIP incluyen:

* Revocar cada sesión activa, en todas las aplicaciones y portales, siempre que se restablezca una contraseña.
* Cuando se informe que una cuenta ha sido comprometida, comprobar qué hizo desde la fecha probable del compromiso.
* Usar autenticación de múltiples factores (MFA) en cada aplicación, con un segundo factor que proteja la cuenta si la contraseña es robada. Un código de un solo uso enviado por correo electrónico no es suficiente si la misma contraseña abre el buzón. Se prefieren los tokens de hardware o las aplicaciones de autenticación, idealmente en un dispositivo separado.
* Supervisar cada aplicación comercial en un SIEM, un sistema que recopila registros de seguridad. Establecer cuotas sobre los registros accedidos, las solicitudes realizadas y los datos intercambiados durante un período determinado.
* No permitir que los dispositivos personales accedan a los recursos de trabajo.

Fuente:
THN

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.