Siber Güvenlik

Fransa'da çalınan personel şifreleriyle vergi verisi çalınması yedi hafta fark edilmedi

Fransa'da çalınan personel şifreleriyle vergi verisi çalınması yedi hafta fark edilmedi
İngilizcenizi Malta'da eğlenerek geliştirmek ister misiniz? Bilgi al →

Saldırgan, Fransa'nın vergi dairesi personelinin çalınan şifrelerini kullanarak haziran ve temmuz aylarında yüz binlerce vergi mükellefi ve şirketin vergi verisine ulaştı.

Ne vergi dairesi ne de Fransa'nın ulusal siber güvenlik ajansı verinin dışarı çıktığını gördü. Saldırı sofistike değildi; ajans ANSSI, salı günü Fransızca yayımlanan raporunda bunun zayıf giriş koruması, yetersiz ağ ayrımı ve izlemedeki boşluklar yüzünden gerçekleştiğini söylüyor.

Vergi dairesi DGFIP, Fransa'nın vergi sitesi impots.gouv.fr'ü işletiyor. Veriler, mükelleflerin vergi dairesiyle mesajlaştığı E-Contact aracından geldi.

Çalınan veriler DGFIP'e göre biraz üzerinde 350 bin bireyi ve biraz üzerinde 250 bin şirketi kapsıyor. Mükelleflerin kendi çevrimiçi hesapları ve şifreleri tehlikeye girmedi.

Bireyler için görüntülenmiş ya da kopyalanmış olabilecek veriler arasında vergi kimlik numarası, iletişim bilgileri, aile durumu, referans vergilendirilebilir gelir ve vergi kesinti oranı ile DGFIP'le değiş tokuş ettikleri mesajların listesi yer alıyor. 250'den az kişi için mesajların kendilerinin de alınmış olması mümkün.

Şirketler için şirket adı, SIREN kayıt numarası, adres ve mesajlarının temel detayları yer alıyor. 2 bin 76'dan az şirket için bu mesajların içeriği görülmüş olabilir.

Hırsızlık 12 Ağustos'ta saldırganın çevrimiçi bir forumda iddiasını ortaya atmasıyla, verinin ilk partisinin alınmasından yedi hafta sonra öğrenildi. Başbakan Sébastien Lecornu ardından ANSSI'den derinlemesine denetim istedi. Ağustos'ta DGFIP'i denetleyen bakanlık farklı bir açıklama yapmıştı.

O dönemde DGFIP'in erişim kontrollerinin hırsızlığı "saldırının sofistike olması" nedeniyle ortaya çıkarmadığını söylemişti.

Saldırgan Nasıl Girdi

Rapora göre saldırgan iki ayrı yol kullandı. İlki mayıs başında şüpheli girişlerle başladı ve E-Contact'a ulaştı.

İlk yol, DGFIP personelinin üç ay içinde çalınan birkaç düzine şifresine dayanıyordu. Bunlar muhtemelen infostealer olarak bilinen, sessizce kaydedilmiş girişleri kopyalayan kötü amaçlı yazılımlarla, DGFIP'in yönetmediği bilgisayarlar üzerinden, büyük olasılıkla personelin kendi cihazlarından alındı.

Saldırganın kullandığı iki portal PIGP ve ADER sadece şifre soruyordu, bu yüzden çalınan şifre hemen işe yaradı. PIGP, DGFIP personelinin e-posta ve insan kaynakları hizmetleri için kullandığı web portalı. ADER, Fransa hükümet bakanlıklarını birbirine bağlayan RIE ağı üzerinden belirli DGFIP uygulamalarına erişim sağlıyor.

Saldırgan, RIE'ye RIE'ye bağlı Eğitim Bakanlığı sistemlerinin ele geçirilmesi yoluyla ulaştı. Hassas DGFIP uygulamaları RIE'nin geri kalanından ayrılmamıştı ve ağın açıkça ihtiyacı olmayan bölümlerinden erişilebiliyordu. Soruşturmacılar ağdaki diğer hükümet kurumlarına geçiş girişimlerinin izlerini de buldu.

Saldırganın kullandığı hesapların özel ayrıcalıkları yoktu, yine de geniş miktarda veriye ulaşabiliyordu. ANSSI bu rapor için kullanıcı haklarının nasıl yönetildiğini incelemedi.

İkinci yol tapu verilerine ulaştı. Bu yol, noterler ve arazi ölçüm uzmanları gibi ortakların kullandığı, şifre ve e-posta ile gönderilen tek kullanımlık kod isteyen APEX portalından geçti.

DGFIP'in soruşturmasında özel bir firmanın arazi ölçüm uzmanına ait bilgisayarın muhtemelen ele geçirildiği, saldırganın bu kodu atlatmasını sağladığı belirlendi. Veriler 27 Temmuz ile 8 Ağustos arasında alındı. 4 Eylül tarihli ve Public Sénat tarafından bildirilen Senato mali komitesi notuna göre yaklaşık 435 bin haneyi ilgilendiriyor.

Neden Kimse Hırsızlığı Gözlemlemedi

ANSSI'ye göre DGFIP'in çalınan personel girişleri için zaten bir rutini vardı. Saldırıları izleyen güvenlik operasyon merkezi SOC, tehlikeye atılmış bir hesap tespit ettiğinde ya da tehdit istihbaratı sağlayıcısı bir hesabı işaretlediğinde şifreyi sıfırlıyordu.

Bu rutin saldırganın bazı faaliyetlerini yakaladı ama hırsızlığı yakalayamadı. 7 Haziran'da çalınan bir hesapla yapılan aramalar alarmı tetikledi ve aynı gün şifre sıfırlandı, ancak SOC saldırganın PIGP'den ADER'e geçtiğini kaçırdı.

23 Haziran'da sağlayıcı saldırganın kullandığı başka bir hesabı işaretledi ve bu hesapla yapılan aramalar Paris saatiyle 20.50'de SOC bileti açtı. Ertesi gün saat 04.26'da saldırgan ADER üzerinden E-Contact'tan otomatik kazıma araçlarıyla sayfa sayfa veri çekmeye başladı.

SOC bileti saat 10.40'ta hesabın şifresini sıfırlayarak ele alındı. Sıfırlama PIGP'deki uyarıyı giderdi ama saldırganın ADER'deki açık oturumunu sonlandırmadı. Veri 25 Haziran saat 02.31'e kadar neredeyse 16 saat daha aktı.

Temmuz'da SOC yine saldırganın aramalarını yakaladı ama hırsızlığı yakalayamadı. Saldırgan 22 Temmuz'da başka bir çalınan hesapla otomatik çıkarmayı yeniden başlattı. SOC ertesi gün bu hesapla şüpheli aramaları fark etti ve 24 Temmuz'da şifresini sıfırladı.

DGFIP'in SOC'su ADER'i hiç izlemiyordu. Gece girişleri, VPN bağlantıları, Hindistan'daki adresler ya da kötü amaçlı olduğu bilinen adresler gibi uyarı işaretlerini ilişkilendiren bir sistem yoktu. 22-25 Haziran arasında değişen 11 GB dahil veri hacimleri de alarm vermedi.

Her kullanıcının yaptığı istek sayısı da kontrol edilmiyordu; kazıma her sayfa için bir istek gerektirir. Tek başlarına bu sinyaller genellikle çok sayıda yanlış alarm oluşturur, ancak birlikte bir uyarı oluşturabilirdi, ANSSI diyor.

ANSSI'nin kendi izlemesi de hırsızlığı kaçırdı. Tespit sensörleri yalnızca RIE'nin ve internetin giriş-çıkış noktalarında bulunuyor ve ajansın uygulama günlüklerine erişimi yok.

Saldırgan gerçek personel hesapları kullandığı için ANSSI'nin ağ izlemesi faaliyeti görmedi. Yine de toplam istek sayısının alarm oluşturması gerekirdi, ajans belirtiyor.

9 Haziran'da Eğitim Bakanlığı güvenlik ekibi tüm bakanlıkların güvenlik ekipleriyle ağında bir olay olduğunu paylaştı, 17 tehdit göstergesi verdi ve bakanlık adreslerinden gelen bağlantıları izlemelerini istedi. Saldırgan zaten bu adreslerden birini kullanmıştı ve haziran sonlarında tekrar kullandı. ANSSI bu tür göstergelerin analiz ve paylaşım süresinin en aza indirilmesi gerektiğini söylüyor.

6 Ağustos'ta ANSSI, geçmiş sensör verilerini tarayarak bulduğu iki şüpheli adresi DGFIP'e iletti. DGFIP bunları engelledi ve beş hesabın şifresini sıfırladı, ancak her iki ajans da saldırganın 12 Ağustos'ta iddiasını ortaya atana kadar hırsızlığı tespit edemedi.

Neler Değişti ve ANSSI Ne Öneriyor

Rapor yazıldığında DGFIP personel hesapları 13 Ağustos'tan beri ADER'e, 18 Ağustos'tan beri PIGP'ye erişemiyordu. DGFIP'in her iki portalı da personele yeniden açmayı planlamadığı belirtiliyor.

APEX 14 Ağustos'ta kilitlendi ve ölçüm uzmanının hesabı devre dışı bırakıldı, firmanın diğer hesapları dört gün sonra devre dışı bırakıldı. Bu kesintiler bazı DGFIP hizmetlerini ve ortak kuruluşları önemli ölçüde aksattı.

Tüm DGFIP iş uygulamalarını izlemeye genişletmek, güçlü kimlik doğrulama uygulamak ve erişilebilecek veri miktarına sınır koymak için bir eylem planı hazırlandı. ANSSI, sömürülebilecek tüm zayıflıkları tespit etmenin zaten planlanan daha kapsamlı bir denetimle mümkün olacağını söylüyor.

E-Contact'ta ikinci bir giriş adımı yoktu; Senato notuna göre bir adım eklenecek ve görüntülenen ya da kopyalanan veri hacimlerindeki olağandışı durumları tespit edecek araçlar devreye alınacak. Notun yazıldığı zamana kadar personel kişisel cihazlarından DGFIP araçlarına ulaşamıyordu.

ANSSI'nin DGFIP için önerileri arasında:

Şifre sıfırlandığında tüm uygulamalarda ve portalarda her aktif oturumu sonlandır.

Bir hesap tehlikeye atılmış olarak bildirildiğinde, muhtemel tehlikeye atılma tarihinden itibaren ne yaptığını kontrol et.

Her uygulamada çok faktörlü kimlik doğrulama kullan; şifre çalınsa bile hesabı koruyan ikinci bir faktör olsun. Aynı şifre posta kutusunu da açıyorsa e-posta ile gönderilen tek kullanımlık kod yeterli değil. Donanım tokenları ya da doğrulayıcı uygulamalar, mümkünse ayrı bir cihazda tercih ediliyor.

Her iş uygulamasını SIEM'de izle; SIEM güvenlik günlüklerini toplayan bir sistem. Belirli bir dönemde erişilen kayıtlar, yapılan istekler ve değiş tokuş edilen veriler için kota belirle.

Kişisel cihazların iş kaynaklarına erişmesine izin verme.

Malta'da garsonluk gibi işlerle çalışarak İngilizceni geliştir. Başvur →

Kaynak: The Hacker News