Ağustos 2026’nın ortalarında Fransa’da kamu finansman altyapısını hedef alan kapsamlı bir veri ihlali yaşandığı doğrulandı. Fransa Kamu Finansmanları Genel Müdürlüğü’ne (DGFiP) bağlı vergi idaresinin bilgi sistemlerini etkileyen sızıntı nedeniyle soruşturma başlatıldı. Yaklaşık 678 bin bireysel kullanıcı ve işletmenin etkilendiği olayda; vergiye ilişkin referans gelir, aile katsayısı ve stopaj oranı gibi bilgilerin yanı sıra işletmelere ait şirket adı ve SIREN numarası gibi verilerin görüntülendiği ve dışa aktarıldığı tespit edildi. Gayrimenkullere ilişkin adres ve yüzölçümü bilgilerinin de erişilen veriler arasında olduğu belirtildi.
Yetkililer, bireysel ve kurumsal kullanıcıların impots.gouv.fr üzerindeki kişisel hesap alanlarının ihlal edilmediğini açıkladı. Bu nedenle saldırganların kullanıcı hesaplarına doğrudan erişim sağladığına ilişkin bir bulgu bulunmuyor.
İhlalin Anatomisi: Kimlik Taklidi ve İzinsiz Veri Dışa Aktarımı
Yetkililerin ilk değerlendirmelerine göre saldırganlar, bir DGFiP çalışanı ile yetkili bir üçüncü tarafın kimlik bilgilerinin ele geçirilmesi ve kötüye kullanılması yoluyla sistemlere erişim sağladı. İlk yetkisiz erişimlerin Haziran ve Temmuz 2026’da gerçekleştiği, tespit edilen erişimlerin daha sonra kesildiği belirtildi.
Yeni keşfedilmiş bir sıfır gün (zero-day) açığından yararlanıldığına ilişkin doğrulanmış bir bulgu bulunmuyor. Mevcut bilgiler, olayın ele geçirilen kimlik bilgilerinin kullanılmasıyla gerçekleştirildiğine işaret ediyor.
12 ve 13 Ağustos’ta bir tehdit aktörü, söz konusu saldırıları üstlendi. “ZeroBytes” adını kullanan aktörün iddialarının ardından yürütülen kapsamlı incelemelerde, yetkisiz erişimlerin kesilmesinden önce bazı verilerin görüntülendiği ve dışa aktarıldığı doğrulandı.
Bu izinsiz erişim veri hırsızlığına neden olurken, vergi mükelleflerinin impots.gouv.fr üzerindeki hesaplarının ele geçirildiğine veya vergi sisteminin işleyişine yönelik bir değişiklik yapıldığına ilişkin doğrulanmış bir bilgi paylaşılmadı.
Sızıntının Bilançosu: 678 Bin Mükellefin Verisi Etkilendi
Fransa Ekonomi ve Maliye Bakanlığı ile DGFiP, olayın yaklaşık 678 bin bireysel kullanıcı ve işletmeye ait verileri etkilediğini doğruladı. Yetkililer, etkilenen kişileri 17 Ağustos’tan itibaren bireysel olarak bilgilendirmeye başladı.
Erişilen ve dışa aktarılan bilgiler arasında bireyler için referans vergi geliri, aile katsayısı ve stopaj oranı; işletmeler için ise şirket adı ve SIREN numarası yer alıyor. Gayrimenkullere ilişkin adres ve yüzölçümü bilgilerinin de olay kapsamında erişilen veriler arasında bulunduğu bildirildi.
Paris savcılığının siber suç birimi tarafından adli soruşturma başlatıldı. DGFiP ayrıca olayla ilgili Fransa Ulusal Bilişim ve Özgürlükler Komisyonu’nu (CNIL) bilgilendirdi.
Sistemde tespit edilen yetkisiz erişimler kesilirken vergi idaresinin dijital operasyonlarının devam ettiği bildirildi. Yetkililer, etkilenen kişileri özellikle kimlik hırsızlığı ve hedefli oltalama (phishing) girişimlerine karşı uyardı.
SOC ve DFIR Perspektifinden Stratejik Çıkarımlar
Olay, devlete ait büyük veri tabanlarının ve vatandaşlara ilişkin hassas bilgileri barındıran kritik sistemlerin güvenliğinde erişim kontrollerinin ve veri erişiminin izlenmesinin önemini bir kez daha gündeme taşıdı. Kamu platformlarına yönelik yetkisiz erişimleri azaltmak için sıkı Kimlik ve Erişim Yönetimi (IAM) süreçleri ile Veri Kaybını Önleme (DLP) politikalarının uygulanması önem taşıyor.
Devasa veri tabanlarından gerçekleştirilen yetkisiz dışa aktarım (exfiltration) işlemlerinin tespitinde SOC (Güvenlik Operasyon Merkezi) ekiplerinin ağ ve veri tabanı hareketlerini anlık olarak izlemesi kritik önem taşıyor. Bu nedenle log kayıtlarının sürekli izlenmesi, tehdit istihbaratıyla desteklenen proaktif kontrollerin uygulanması ve olası bir veri sızıntısı sırasında DFIR (Dijital Adli Bilişim ve Olay Müdahale) planlarının hızlı şekilde devreye alınması önem taşıyor.
