67.8 萬納稅人個資外洩:法國稅務總局遭 ZeroBytes 駭侵事件解析
駭客冒用身分穿越法國稅務總局內部 VPN,竊取約 67.8 萬納稅人資料並以 ZeroBytes 名義上架出售——一場暴露數位國家安全結構性弱點的資安事件。
2026 年 8 月 13 日,法國經濟部證實:負責全國稅務的「公共財政總局」(Direction Générale des Finances Publiques,DGFiP)遭遇網路攻擊,個人與企業的敏感財稅資料外洩。隨後,一個化名 ZeroBytes 的威脅行為者在駭客論壇上,將約 67.8 萬筆納稅人資料庫公開求售。這起入侵早在 6 月底就被內部稽核發現並阻斷——但在此之前,攻擊者已從容提取資料長達一段時間。
這不只是又一則資安新聞。DGFiP 是法國國家財政機器的核心,而被竊資料的豐富程度罕見地高:姓名、稅籍編號、所得與收入細節、家庭狀況、聯絡資訊,乃至與稅務官員的往來信件紀錄。這些資訊不像密碼可以重設、不像信用卡可以掛失——它們將在未來數年持續成為針對法國民眾的釣魚、身分盜用與精密詐騙的燃料,而且是在法國政府資安已然風雨飄搖的一年。
事件經過
根據經濟部聲明(BFMTV 與路透社均引述),攻擊者於 6 月底「竊取或冒用某人的身分」後,取得 DGFiP 系統的未授權存取權。安納杜魯通訊社(Anadolu Agency)引述官方說法補充了關鍵技術細節:入侵途徑涉及一條遭滲透的內部 VPN。進入之後,攻擊者使用一款內部納稅人查詢工具——原本設計給授權公務員使用的軟體——搜尋並提取個人與企業資料。
這條未授權連線在 6 月底的內部稽核中被偵測並切斷。此後六週,事件並未對外公開,調查持續進行。直到本週稍早有駭客在論壇張貼入侵聲明、公開求售贓物資料,整起事件才曝光。輿論壓力迫使 DGFiP 出面:經濟部在 8 月 13 日(週四)晚間證實入侵屬實,稅務機關也隨即對內部存取路徑施加額外限制,防止再次入侵。
追蹤法國資料外洩的網站 FrenchBreaches 將這起攻擊歸於化名 ZeroBytes 的駭客。該駭客宣稱受害者在 60 萬人以上;路透社等媒體目前引用的數字約為 67.8 萬名受影響使用者,涵蓋個人與專業納稅人。《世界報》(Le Monde)報導,出售的檔案包含略超過 60 萬筆紀錄,每筆對應一名納稅人或一家企業,賣家張貼的樣本資料看來與真實提取內容一致。
值得注意的是,法國官方並未獨立證實駭客的說法,也未將攻擊歸因於特定行為者。官方證實的是入侵本身:調查「確認了這起入侵,且入侵得以查閱並提取個人與企業資料」。
外洩了什麼
綜合各媒體報導,曝光資料的清單宛如一份身分盜用工具包:
- 姓名與家庭狀況(婚姻、扶養親屬)
- 住址、電話號碼與電子郵件
- 稅籍編號
- 所得與收入細節,包括預扣稅率
- 與稅務官員的往來信件紀錄
- 企業納稅人的商業登記號碼
當局尚未確認完整的外洩欄位清單,部分早期報導曾認為潛在規模可能達數百萬人,直到稽核才縮小估計。一項重要的減損事實是:根據 BFMTV 報導,外洩資料不包含任何帳號密碼,impots.gouv.fr 入口網站本身也未被直接攻破。攻擊者是從後門(內部系統)進來,而不是正門。
官方回應
DGFiP 提出了相當標準的災後應變方案,但直接程度罕見:
- 個別通知。 資料遭竊的民眾將收到個別通知,說明哪些資訊可能曝光、應採取哪些防範措施——而不是從駭客論壇得知自己受害。
- 通報 CNIL。 法國資料保護機關已接獲正式通報,為 GDPR 架構下的監理審查與潛在裁罰鋪路。
- 刑事告訴。 稅務機關將提出正式刑事告訴,啟動司法調查。
- 強化存取控制。 在事件公開後,已對內部存取路徑施加額外限制。
這套回應能否滿足 CNIL——該機關對公共機構開罰的意願逐年升高——仍是未知數。依 GDPR,大規模侵害基本權利的資料外洩可能招致與機關預算成比例的罰鍰;而從偵測(6 月底)到公開證實(8 月 13 日)之間長達六週的時間差,也勢必引發監理機關與國會的關注。
是模式,不是偶發
DGFiP 事件是法國政府系統今年一連串攻擊中的最新一起:
- 2026 年 4 月 — ANTS(安全文件局): 負責護照、身分證、居留證與駕照申請的機構遭駭,駭客宣稱竊得高達 1,900 萬筆紀錄並求售;France Titres 其後證實身分文件資料庫至少 1,800 萬筆紀錄外流。
- 2026 年 4 月 — 教育部: 管理學生帳號的系統遭攻擊,學生個資曝光。
- 2026 年 2 月 — 全國銀行帳戶檔案: 駭客入侵法國銀行帳戶資料庫的一部分,在超過 3 億筆紀錄中,約 120 萬筆帳戶的關聯資訊外洩。
- 2026 年 — 落網: 法國警方逮捕一名 20 歲男子,涉嫌對政府機關、體育聯盟與民營企業發動數十起資料竊案。
七個月內四起重大事件——身分證件、學生資料、銀行帳戶,如今再加上稅務檔案——指向的是結構性問題,而非一連串倒楣。其中多起案件的共同點在於:攻擊者不是破解加密或利用稀有零時差漏洞,而是找到穿越內部工具與受信賴存取路徑的方法。在 DGFiP 案中,初始入侵向量就是身分冒用——攻擊者冒充或竊取了某位原本就擁有合法權限者的憑證。
為什麼稅務資料特別危險
稅務紀錄在外洩資料光譜上佔據特殊位置。被盜的信用卡幾分鐘就能停用,外洩的密碼可以重設;但「姓名+住址+稅籍編號+所得水準+家庭狀況」的組合是永久、可驗證、且高度具脈絡的。資安研究者很快點出後續風險:
- 帶有完美背景的精準釣魚。 知道你的所得級距、婚姻狀況、甚至你與稅務機關往來歷史的攻擊者,能寫出幾可亂真的「官方」訊息。
- 財富鎖定。 Cryptopolitan 指出,這批外洩讓高資產人士——包括曾申報加密貨幣所得、公開持有比特幣的族群——面臨鎖定攻擊、勒索與實體闖空門的風險升高。
- 長尾詐騙。 付款卡資料傾倒在幾週內就會貶值,稅務資料的犯罪效用卻可維持多年,因為它描述的事實不會改變。
還有一層國安考量。若外國情報單位取得 67.8 萬筆法國稅務紀錄——或在存取被切斷前接觸過完整的內部查詢工具——就能勾勒官員、企業主管、記者與軍職人員的財務輪廓。法國當局尚未對動機定調,論壇求售的型態也暗示圖財而非情報動機;但無論買家是誰,這個能力確實存在過。
更大的圖像:政府成為新前線
DGFiP 事件發生在 全球政府機構淪為首選目標的一年。身分冒用的入侵向量對 AI 時代的資安團隊尤其發人深省:當代理式系統(agents)越來越依賴長效憑證與 API 金鑊、以公民的名義採取行動時,「偷一個身分、直達一切」的攻擊模式,其規模化能力早已超過單一 VPN 跳板時代的想像。
對法國而言,政治時機格外敏感。這起外洩曝光的同週,歐盟 AI Act 的透明度義務剛於 8 月 2 日生效,國內也正激辯資料中心擴張與數位主權。每一次事件都在侵蝕民眾對法國花了十年打造的數位國家基礎建設——impots.gouv.fr、France Identité、France Titres——的信任。DGFiP 是全歐洲最數位化的稅務機關之一,線上報稅普及率極高;這次事件證明,服務面的成熟並不自動等於對「內部路徑攻擊」的免疫力。
調查現在聚焦兩個問題:ZeroBytes 實際提取(相對於宣稱)的紀錄到底有多少,以及被冒用的身分能否追溯到釣魚行動、資訊竊取木馬的傾倒日誌,或更接近內部的来源。檢方、CNIL 與國家反網路犯罪檢察署(Parquet national anti-cybercriminalité)會各自給出答案。而對 67.8 萬名正等待個別通知的納稅人來說,務實建議與任何高含金量資料外洩後相同:提防措辭流利的法文釣魚信、透過官方入口網站而非信中連結驗證任何稅務通知,並且對任何能精確說出你所得或家庭狀況的不速聯絡保持警覺。
Sources
- [1] https://www.reuters.com/legal/litigation/french-taxpayers-data-stolen-cyber-attack-french-finance-ministry-says-2026-08-14/
- [2] https://therecord.media/french-tax-authority-dgfip-confirms-data-breach
- [3] https://www.lemonde.fr/en/pixels/article/2026/08/14/french-taxpayers-data-stolen-in-hack-of-finance-ministry_6756510_13.html
- [4] https://www.aa.com.tr/en/europe/cyberattack-targets-france-s-public-finance-system-economy-ministry/4026917
- [5] https://brusselssignal.eu/2026/08/nearly-700000-french-taxpayers-data-stolen-in-cyberattack-on-tax-authority/
- [6] https://darkwebinformer.com/french-tax-administration-allegedly-breached-via-internal-vpn-678-000-taxpayer-records-offered/