Um acesso ilícito aos sistemas da Direção-Geral das Finanças Públicas resultou na extração de dados de contas de contribuintes e empresas, numa intrusão ocorrida no fim de junho, e tornada pública na sexta-feira, 14.
O episódio, classificado como um grande vazamento de dados fiscais, levou à abertura de inquérito pela Procuradoria de Paris e à preparação de uma auditoria técnica pela Agência Nacional de Cibersegurança e Ciberdefesa, ANSSI.
Autoridades francesas planejam notificar individualmente os afetados e avaliar medidas adicionais de proteção, conforme informação divulgada pelo governo francês e reportada pela Bloomberg.
O que foi acessado e quantos foram afetados
O governo informou que os acessos ilegítimos foram usados para consultar e extrair dados fiscais como renda tributável de referência, quociente familiar e a alíquota de retenção na fonte. Também houve consulta a dados cadastrais relativos a endereços e a informações de imóveis, como áreas.
No caso de empresas, constam razão social e identificadores administrativos, como SIREN, segundo comunicação citada pela Bloomberg e trechos reproduzidos pelo site Livecoins.
O site especializado French Breaches estimou 678.437 pessoas afetadas, sendo 392.867 particulares e 285.570 profissionais, e afirmou que o ficheiro com os dados estaria à venda por vários milhares de euros, conforme relatos da CNN Portugal.
Investigação e medidas anunciadas
A Procuradoria de Paris abriu investigação criminal para apurar a invasão à DGFiP, sob condução da unidade de cibercrime da polícia francesa, com o objetivo de determinar a forma da intrusão, eventuais responsabilidades e se houve atuação de organização criminosa, crime que prevê pena mínima de cinco anos.
Paralelamente, o Ministério da Economia anunciou uma auditoria técnica liderada pela ANSSI, com conclusões a serem encaminhadas às comissões de Finanças da Assembleia Nacional e do Senado.
O gabinete do primeiro-ministro marcou uma reunião de crise interministerial para segunda-feira, 17, para avaliar o plano de comunicação aos afetados. As notificações individuais começarão a ser enviadas no mesmo dia, segundo o comunicado citado pela Bloomberg.
Declarações oficiais e cenário de segurança
A diretora-geral da DGFiP, Amélie Verdier, afirmou que o autor da intrusão utilizou a identidade de um agente público e que, inicialmente, a administração julgou não haver extração de dados, confirmação que veio após o alegado hacker se vangloriar do roubo em 12 de agosto.
Verdier disse ainda que não houve acesso a elementos que permitissem entrar nas contas pessoais dos contribuintes nem a declarações completas de imposto de renda, segundo a comunicação oficial.
O ministro David Amiel, em mensagem na rede X, apontou a proliferação de ataques a serviços públicos e alertou que, com o avanço da inteligência artificial, a ameaça tende a crescer. Entre as medidas citadas, estão autenticação de dois fatores para servidores com acesso a ficheiros, sistemas de detecção precoce de fugas e revisão dos protocolos de acesso a dados.
O que os afetados devem fazer agora
As autoridades informaram que os contribuintes impactados receberão comunicação individual especificando quais informações podem ter sido consultadas e as orientações de segurança a adotar.
Enquanto isso, especialistas recomendam que pessoas e empresas afetadas, e todas as que desejam se precaver, reforcem senhas, ativem autenticação de dois fatores onde possível, monitorem comunicações suspeitas e fiquem atentas a tentativas de phishing.
A continuidade das investigações e os resultados da auditoria da ANSSI devem esclarecer a extensão do vazamento de dados fiscais e orientar medidas adicionais para proteger os dados dos contribuintes.

Deixe um comentário