Für Privatpersonen umfassen die möglicherweise eingesehenen oder kopierten Daten Steuernummer, Kontaktangaben, Familiensituation, Referenzeinkommen und Steuersatz sowie eine Liste des Schriftverkehrs mit der DGFIP. Bei weniger als 250 Personen könnten auch die Nachrichteninhalte selbst abgeflossen sein. Bei Unternehmen betrifft es Firmenname, SIREN-Nummer, Adresse und Eckdaten der Nachrichten; bei weniger als 2.076 Unternehmen auch deren Inhalt.
Laut Bericht nutzte der Angreifer zwei getrennte Wege. Der erste begann mit auffälligen Anmeldungen Anfang Mai und stützte sich auf mehrere Dutzend Passwörter von DGFIP-Beschäftigten, die über drei Monate hinweg gestohlen worden waren — wahrscheinlich durch Infostealer auf Rechnern, die die DGFIP nicht verwaltete, vermutlich private Geräte der Mitarbeiter. Die Portale PIGP (E-Mail und Personaldienste) und ADER verlangten allein ein Passwort, ein gestohlenes genügte also sofort. ADER erschließt DGFIP-Anwendungen über das RIE, das Netz zwischen den französischen Ministerien. Dorthin gelangte der Angreifer über kompromittierte Systeme des Bildungsministeriums. Sensible DGFIP-Anwendungen waren vom übrigen RIE nicht abgetrennt; Ermittler fanden zudem Spuren zahlreicher Versuche, in weitere Behörden im Netz vorzudringen. Die verwendeten Konten hatten keine besonderen Rechte, konnten aber große Datenmengen erreichen.
Der zweite Weg führte über das Partnerportal APEX zu Katasterdaten. APEX verlangt Passwort und Einmalcode per E-Mail; die DGFIP-Untersuchung ergab, dass der Rechner eines Vermessungsingenieurs in einem privaten Büro möglicherweise kompromittiert war, wodurch der Code umgangen werden konnte. Diese Daten wurden zwischen dem 27. Juli und 8. August entnommen und betreffen laut einem vom Senatsfinanzausschuss datierten Vermerk vom 4. September, über den Public Sénat berichtete, fast 435.000 Haushalte.
Die DGFIP hatte durchaus eine Routine für gestohlene Zugänge: Meldete das Security Operations Center oder ein Threat-Intelligence-Anbieter ein kompromittiertes Konto, wurde das Passwort zurückgesetzt. Am 7. Juni löste eine Suche mit einem gestohlenen Konto einen Alarm samt Reset aus — dass der Angreifer von PIGP auf ADER gewechselt war, entging dem SOC. Am 23. Juni meldete der Anbieter ein weiteres Konto, um 20:50 Uhr Pariser Zeit entstand ein Ticket. Um 4:26 Uhr begann der Angreifer, E-Contact über ADER mit automatisierten Scraping-Werkzeugen seitenweise auszulesen. Der Reset um 10:40 Uhr griff nur auf PIGP und beendete die offene ADER-Sitzung nicht: Die Daten flossen fast 16 weitere Stunden bis 2:31 Uhr am 25. Juni. Im Juli wiederholte sich das Muster — Neustart der Extraktion am 22. Juli, Zurücksetzen erst am 24. Juli.
ADER überwachte das SOC überhaupt nicht. Kein System verknüpfte Warnzeichen wie nächtliche Anmeldungen, VPN-Verbindungen, Zugriffe aus Indien oder von bekannt bösartigen Adressen. Auch Datenmengen lösten keinen Alarm aus, einschließlich der 11 GB zwischen dem 22. und 25. Juni; die Zahl der Anfragen pro Nutzer wurde nicht geprüft. Einzeln erzeugten solche Signale viele Fehlalarme, gemeinsam hätten sie einen Alarm auslösen können, so ANSSI.
Auch die Agentur selbst übersah den Diebstahl: Ihre Sensoren sitzen nur an den Ein- und Ausgängen von RIE und Internet, auf Anwendungsprotokolle hat sie keinen Zugriff. Am 9. Juni hatte das Bildungsministerium allen Ministerien einen Vorfall gemeldet und 17 Kompromittierungsindikatoren geteilt; eine der Adressen hatte der Angreifer bereits genutzt und tat es Ende Juni erneut. Am 6. August übergab ANSSI der DGFIP zwei verdächtige Adressen, die blockiert und fünf Konten zurückgesetzt wurden — erkannt wurde der Diebstahl dennoch erst durch das Bekenntnis des Angreifers.
Seit dem 13. August sind DGFIP-Konten für ADER gesperrt, seit dem 18. August für PIGP; eine Wiederöffnung ist nicht vorgesehen. APEX wurde am 14. August gesperrt, was DGFIP-Dienste und Partnerorganisationen erheblich beeinträchtigte. Ein Aktionsplan sieht Überwachung aller Fachanwendungen, starke Authentifizierung und Zugriffsobergrenzen vor; E-Contact erhält laut Senatsvermerk einen zweiten Anmeldeschritt, und auf DGFIP-Werkzeuge kann von Privatgeräten nicht mehr zugegriffen werden.
