A ANSSI, agência nacional de cibersegurança da França, publicou em 29 de setembro o relatório de incidente sobre as intrusões que atingiram a Direção-Geral das Finanças Públicas (DGFIP) entre maio e agosto de 2026. O documento atribui ao grupo criminoso Zerobytes a exfiltração de dados da plataforma impots.gouv.fr, com impacto sobre cerca de 353 mil pessoas físicas e 252 mil profissionais, e conclui que a invasão não dependeu de um ataque sofisticado: ela explorou fraquezas em três frentes — gestão de identidade, arquitetura de rede e capacidade de detecção. A ação prioritária para qualquer equipe de defesa é imediata: verificar se o reset de uma senha encerra todas as sessões ativas do usuário e se algum portal sensível ainda aceita senha como fator único de autenticação.
O caminho da invasão
Segundo o relatório, o atacante recolheu, ao longo de três meses, dezenas de credenciais pertencentes a agentes legítimos da DGFIP, provavelmente roubadas por infostealers — programas que copiam logins salvos — em computadores não geridos pela administração, equipamentos pessoais onde funcionários usavam contas corporativas. Com essas credenciais, o invasor entrou em dois portais que exigiam apenas senha: o PIGP, usado pelos agentes para e-mail e serviços de recursos humanos, e o ADER, que dá acesso a aplicações da DGFIP por meio do RIE, a rede que interliga os ministérios franceses.
O acesso ao RIE veio de um terceiro comprometido: sistemas do Ministério da Educação Nacional conectados à mesma rede interministerial. Aplicações sensíveis da DGFIP ficavam acessíveis a partir do RIE sem isolamento, o que abriu caminho para movimentação lateral a partir de um organismo que não tinha qualquer necessidade de tocá-las. As contas usadas não tinham privilégios especiais e, ainda assim, alcançaram um volume enorme de dados: a partir da ferramenta E-Contact, que os contribuintes usam para trocar mensagens com o fisco, o atacante extraiu com raspagem automatizada identificadores fiscais, estado civil, contatos, composição familiar, rendimento de referência e taxa de retenção na fonte. Para menos de 250 pessoas, o conteúdo das próprias mensagens foi visualizado. Entre empresas, os dados envolvem razão social, número SIREN, endereço e metadados das mensagens; para menos de 2.076 delas, o teor das mensagens pode ter sido lido. As contas e senhas dos próprios contribuintes não foram comprometidas.
Houve uma segunda rota, independente da primeira: pelo portal APEX, destinado a parceiros externos como notários e geometras, a falha começou fora do governo. O computador de um geometra de um escritório privado foi comprometido e permitiu contornar o código de uso único enviado por e-mail, um segundo fator que protege pouco quando a mesma senha abre a caixa de entrada. Entre 27 de julho e 8 de agosto, o atacante exfiltrou dados cadastrais; nota do comitê de finanças do Senado francês estima o alcance em quase 435 mil domicílios.
Por que ninguém detectou
A parte mais incômoda do relatório é a cronologia da resposta. O SOC da DGFIP tinha uma rotina para contas comprometidas: ao detectar atividade suspeita, resetava a senha. Em 7 de junho, buscas feitas com uma conta roubada geraram alerta e reset no mesmo dia, mas ninguém notou que o atacante já tinha migrado do PIGP para o ADER. Em 23 de junho, um fornecedor de inteligência sinalizou outra conta usada pelo invasor; o ticket aberto às 20h50 só foi tratado às 10h40 do dia seguinte, com reset da senha. O reset cortou o acesso no PIGP, mas não encerrou a sessão aberta no ADER. Às 4h26 daquela madrugada, antes mesmo da intervenção, a extração automatizada já corria; ela só parou às 2h31 de 25 de junho, quase 16 horas depois do reset que deveria conter o incidente.
A razão estrutural é direta: o SOC não monitorava o portal ADER, exatamente o caminho usado para exfiltrar os dados de E-Contact. Nenhum mecanismo correlacionou os sinais disponíveis — logins noturnos, conexões vindas de VPNs, endereços da Índia e endereços já conhecidos como maliciosos. O volume também não disparou alerta: 11 GB circularam entre 22 e 25 de junho sem objeção, e o número de requisições por usuário não era limitado, embora raspagem exija uma requisição por página. Os sensores da ANSSI, por sua vez, cobrem apenas os pontos de entrada e saída do RIE e da internet, sem acesso a logs de aplicação. A descoberta real veio de fora: em 12 de agosto, o atacante reivindicou o roubo em um fórum. A DGFIP confirma que o furto ocorreu após a usurpação de credenciais de agentes públicos, que os acessos fraudulentos foram fechados em junho e julho e que o roubo em si só pôde ser estabelecido a partir de 12 de agosto, quando a administração comunicou a CNIL, registrou queixa e iniciou a informação individual das pessoas afetadas.
O que a ANSSI recomenda
As recomendações da agência valem para qualquer organização com portais internos acessíveis por senha. Primeiro: revogar todas as sessões ativas, em todas as aplicações e portais, sempre que uma senha for resetada — reset que deixa sessão viva é contenção pela metade. Segundo: quando uma conta for reportada como comprometida, reconstruir o que ela fez desde a data provável da compromissão, em vez de apenas bloqueá-la. Terceiro: exigir um segundo fator em toda aplicação, escolhendo um mecanismo que continue protegendo a conta mesmo com a senha roubada — código enviado por e-mail não atende a esse critério; token de hardware ou aplicativo autenticador, idealmente em dispositivo separado, é o padrão esperado, na direção do que o NIST recomenda para tokens de acesso. Quarto: levar toda aplicação de negócio ao SIEM, com cotas de registros acessados, requisições feitas e volume de dados trocado por período. Quinto: impedir que dispositivos pessoais acessem recursos corporativos.
Contenção e plano de ação
O relatório também registra a contenção, feita com corte seco: contas de agentes foram bloqueadas no ADER em 13 de agosto e no PIGP em 18 de agosto, medidas que a DGFIP não pretende reverter e que causaram impacto significativo em serviços próprios e em entidades parceiras. O APEX foi trancado em 14 de agosto, o compte do geometra desativado no mesmo dia e as demais contas do escritório quatro dias depois. Um plano de ação definido com a ANSSI prevê estender o monitoramento a todas as aplicações da DGFIP, implantar autenticação forte e limitar volumes de acesso — reconhecendo que a detecção falhou exatamente onde o atacante operou.
Sinais a verificar nos logs
Antes de qualquer coisa nova, vale caçar nos logs o padrão que passou despercebido em Paris: contas consultando registros de forma serializada, página por página, em horários incomuns; sessões que sobrevivem a reset de senha; logins do mesmo usuário por portais distintos em sequência curta; volumes de saída desproporcionais ao histórico da conta; e uso de credenciais corporativas a partir de endereços IP ou VPNs sem relação com o perfil do funcionário. Cada sinal isolado gera falso positivo; combinados, eles descrevem raspagem industrial de dados — e foram ignorados por semanas.
Ações prioritárias para equipes
A tabela abaixo traduz o episódio em trabalho concreto, ordenado por prioridade:
| Prioridade | Ação | Critério de pronto |
|---|---|---|
| P1 | Revogar todas as sessões ativas em todos os portais ao resetar senha | Nenhuma sessão sobrevive a um reset |
| P1 | Implantar segundo fator resistente ao roubo de senha em portais com dados sensíveis | Nenhum portal crítico aceita apenas senha |
| P1 | Monitorar aplicações de negócio no SIEM, não só o perímetro de rede | Logs ativos de toda aplicação que expõe dados de clientes |
| P2 | Definir cotas de registros, requisições e volume por conta e por período | Alerta automático ao extrapolar a cota |
| P2 | Correlacionar sinais fracos: horário, origem, volume e sequência de acessos | Regra de correlação testada em exercício de resposta |
| P2 | Bloquear dispositivos pessoais não geridos em recursos internos | Acesso apenas de endpoints geridos |
O caso francês mostra que o elo mais frágil não foi um bug explorado em silêncio, mas um conjunto de decisões de arquitetura e operação consideradas aceitáveis até o dia em que deixaram de ser. Identidade sem segundo fator efetivo, rede sem isolamento e monitoramento que ignora a camada de aplicação formam uma combinação que qualquer atacante com credenciais compradas consegue repetir.