Коротко: Хакерская группировка ZeroBytes дважды проникла в системы налоговой службы Франции (DGFiP) — в июне и июле 2026 года — и похитила финансовые данные минимум 678 тысяч граждан и организаций. В базе — доходы, налоговые ставки, адреса и состав семей. 12 августа данные выставлены на продажу на хакерском форуме. Французские власти начали уголовное расследование.
Как хакеры дважды проникли в налоговую
Французская налоговая служба (Direction générale des finances publiques, DGFiP) — одно из центральных ведомств страны: через неё проходят налоговые декларации, расчёты доходов и данные о недвижимости всех граждан Франции. Именно она стала целью двойной атаки летом 2026 года.
Согласно расследованиям изданий Хакер и SecurityLab, первый взлом произошёл в конце июня 2026 года. Злоумышленник использовал украденные учётные данные сотрудника и обошёл двухфакторную аутентификацию (2FA). Второй инцидент повторился в конце июля по схожей схеме. Каждый раз несанкционированный доступ обнаруживался только в ходе планового аудита, а не оперативного мониторинга — это означает, что хакер провёл в системах значительное время незамеченным.
Для тех, кто следит за безопасностью своих аккаунтов, важна конкретная механика: 2FA сама по себе не является непробиваемой защитой. Когда злоумышленник уже располагает действующим паролем, он может использовать push-бомбинг или перехват OTP-кодов. О том, как именно работают подобные атаки на 2FA, мы рассказывали в материале об MFA-усталости.
Что именно было похищено
По официальному заявлению DGFiP, атака затронула 678 тысяч физических лиц и организаций. К 18 августа ведомство уведомило более 350 тысяч из них. Хакер ZeroBytes, в свою очередь, заявил о базе на 2 млн+ записей — расхождение в оценках типично для подобных инцидентов.
В слитой базе содержится:
- Имена и фамилии налогоплательщиков;
- Размер расчётного дохода;
- Семейный коэффициент (состав домохозяйства);
- Ставка налога, удерживаемого у источника выплаты;
- Кадастровые данные: адрес и площадь недвижимости;
- Для юридических лиц — название компании и регистрационный номер SIREN.
Ключевой момент: это не просто контактные данные. Злоумышленник получил точную финансовую «анкету» каждой жертвы — сколько человек зарабатывает, сколько членов его семьи, какая у него недвижимость. Такой набор исключительно ценен для таргетированного мошенничества.
12 августа: данные выставлены на продажу
12 августа 2026 года данные появились на форуме PwnForums — известной площадке торговли похищенными базами. Группировка ZeroBytes предлагала не только саму базу, но и якобы сохраняющийся доступ к инфраструктуре DGFiP — то есть возможность продолжать получать свежие данные. Парижская прокуратура открыла уголовное расследование. Премьер-министр Франции Себастьен Лекорню поручил Национальному агентству кибербезопасности (ANSSI) провести аудит систем ведомства.
Зачем нужны налоговые данные хакерам
На первый взгляд может показаться, что налоговые данные — это «скучная» информация, далёкая от реальных угроз. Но именно такие данные делают социальную инженерию убедительной:
- Персонализированный фишинг: мошенник звонит жертве и называет точную сумму её налогового возврата или ставку НДФЛ — это мгновенно создаёт иллюзию официального обращения.
- Шантаж: информация о доходах используется в схемах «вас уличили в уклонении от налогов», особенно если жертва не полностью декларировала доходы.
- Мошенничество с недвижимостью: адреса и площадь собственности дают опорные точки для схем с поддельными документами.
- Корпоративный шпионаж: номера SIREN и данные компаний позволяют строить карту деловых связей и готовить целевые атаки на конкретные организации.
Полный разбор того, как проверить, попали ли ваши данные в утечку, и что делать дальше, читайте в статье «Утечка персональных данных: как проверить и защититься».
Как защитить себя
Взлом DGFiP — это история о государственной системе, которая не справилась с защитой данных граждан. Предотвратить взлом самого ведомства вы не можете, но можете минимизировать риски от последствий утечки:
- Будьте готовы к фишингу: после подобных утечек резко растёт количество звонков «из налоговой», «из банка», «от государственных служб». Официальные органы никогда не просят продиктовать код из SMS или перевести деньги по телефону.
- Проверьте свои пароли: взлом DGFiP начался с украденных учётных данных сотрудника. Если вы используете одинаковые пароли на разных сервисах — это ваша уязвимость вне зависимости от того, являетесь ли вы гражданином Франции.
- Усильте 2FA: вместо SMS-кодов и push-уведомлений используйте аппаратные ключи (YubiKey) или TOTP-приложения (Authenticator). Они значительно сложнее для обхода.
- Шифруйте трафик: использование LiMP VPN скрывает ваш IP-адрес и шифрует соединение, снижая риск перехвата данных в сетях, которые вы не контролируете. Подробнее о технологиях защиты.
