
Hacker ZeroBytes behauptet Diebstahl von 678.000 französischen Steuerkonten, während Pariser Staatsanwaltschaft Ermittlungen aufnimmt
Ein als ZeroBytes bekannter Hacker behauptete den Diebstahl von Daten von 678.000 Konten auf der Plattform der französischen Steuerbehörde, was die Pariser Staatsanwaltschaft dazu veranlasste, am 15. August eine Cyberkriminalitätsermittlung einzuleiten.
Der Einbruch
Ende Juni 2026 drang ein Hacker in das interne Suchtool der französischen Generaldirektion für öffentliche Finanzen (DGFiP) ein, der Behörde, die das Steuersystem des Landes betreibt. Der Angreifer erlangte Zugang, indem er die Identität eines Mitarbeiters stahl, eine Methode, die der Cybersicherheitsexperte Damien Bancal als üblich beschrieb: Ein Mitarbeiter gibt Informationen im Internet preis, freiwillig oder unfreiwillig, und der Hacker findet und nutzt sie aus. Der Zugang wurde Ende Juni bei einer Überprüfung blockiert, aber nicht bevor der Eindringling Daten von Privatpersonen und Geschäftskunden einsehen und extrahieren konnte. Das französische Finanzministerium gab am 13. August eine Mitteilung heraus, in der der unbefugte Zugriff bestätigt wurde, und die DGFiP gab den Vorfall am 14. August öffentlich bekannt.
- Hacker greift auf internes Suchtool der DGFiP mit gestohlener Mitarbeiteridentität zu
- Zugang Ende Juni bei einer Überprüfung blockiert
- Französisches Finanzministerium gibt Mitteilung heraus, die den Einbruch bestätigt
- DGFiP gibt öffentlich bekannt, dass 678.000 Nutzer von dem Cyberangriff betroffen sind
- Cyberabteilung der Pariser Staatsanwaltschaft leitet Ermittlungen ein, übergibt Fall an Ofac
Ausmaß des Diebstahls
Die DGFiP bestätigte, dass Daten von 678.000 Nutzern, sowohl Privatpersonen als auch Unternehmen, gestohlen wurden. Bei Privatpersonen umfassen die kompromittierten Informationen Namen, Familienquotient, Referenzsteuereinkommen und den Quellensteuersatz, wie von der Generaldirektorin der DGFiP, Amélie Verdier, detailliert ausgeführt. Bei Unternehmen wurden die gestohlenen Daten als weniger sensibel beschrieben; sie umfassen die SIREN-Registrierungsnummer, die Geschäftsadresse und die Adresse des Mandatsinhabers. Die DGFiP betonte, dass die gestohlenen Daten keinen Zugriff auf gesicherte Konten auf impots.gouv.fr ermöglichen.
Der Hacker, der unter dem Namen ZeroBytes auftritt, behauptete gegenüber French Breaches, sein Zugriff sei weit umfassender gewesen, als die Behörde eingeräumt hat. Er behauptete, ein zweiter Angriff habe mehr als 2 Millionen Franzosen betroffen, was die DGFiP Stand 15. August nicht bestätigt hatte.
- Von DGFiP bestätigt
- 678000 Konten
- Von ZeroBytes behauptet (unbestätigt)
- 2000000 Konten
Ermittlungen laufen
Am Samstag, den 15. August, leitete die Cyberabteilung der Pariser Staatsanwaltschaft eine Untersuchung des Angriffs ein. Der Fall wurde dem Anti-Cyberkriminalitätsamt (Ofac) übertragen und umfasst die betrügerische Extraktion von Daten aus einem staatlich verwalteten System zur Verarbeitung personenbezogener Daten sowie die Beteiligung an einer kriminellen Vereinigung zur Vorbereitung einer Straftat, die mit mindestens fünf Jahren Haft bestraft wird. Die DGFiP erklärte, sie werde die Nationale Kommission für Informatik und Freiheiten (CNIL) informieren, Strafanzeige erstatten und über den Fortgang der Ermittlungen informieren. Betroffene Nutzer sollen zu Beginn der folgenden Woche individuell kontaktiert werden, mit spezifischen Informationen darüber, welche Daten eingesehen oder extrahiert wurden, und über zu treffende Vorsichtsmaßnahmen.
Motive des Hackers
ZeroBytes sagte gegenüber French Breaches, dass finanzieller Gewinn sein Hauptmotiv sei.
Geld ist die Hauptmotivation jedes Menschen, ebenso wie das Verlangen nach Macht. Ich habe keine politischen Motive, wie manche vielleicht denken, ich suche, ich finde und ich handle.
ZeroBytes hat zuvor die Verantwortung für Angriffe auf Intermarché Drive, EVA und den Französischen Handballverband übernommen.
Systemische Bedenken
Der Angriff hat die Sicherheitsprüfung der französischen Regierungsinformationssysteme erneuert. Die DGFiP beschrieb den Vorgang als ausgefeilter als frühere Vorfälle. In den letzten Wochen gab es weitere Verstöße, die France Travail, die Nationale Agentur für Sicherheitstitel (ANTS) und Insee betrafen. Olivier Brunelle, Generalsekretär der FO-DGFIP-Gewerkschaft, wies auf eine jahrelange chronische Unterinvestition hin.
Wovor wir seit einigen Jahren warnen, ist die IT-Verschuldung, die sich über die Jahre durch chronische Unterinvestitionen aufgebaut hat. Und wir wissen sehr gut, dass in der IT beim Sparen oft an den Sicherheitssystemen gespart wird, die besonders teuer sind.
Die DGFiP erklärte, sie habe sofort neue Beschränkungen eingeführt, um unbefugten Zugriff zu blockieren und weitere Verstöße zu verhindern.


