Dataintrång

Franska skattemyndigheten bekräftar intrång mot 678 000 skattebetalare

French Tax Authority Confirms Breach Exposing 678,000 Taxpayer Records

Frankrikes skattemyndighet, Direction Générale des Finances Publiques, bekräftade den 14 augusti 2026 att angripare hade brutit sig in i myndighetens informationssystem och stulit uppgifter om 678 000 skattebetalare. De komprometterade uppgifterna innehåller både personuppgifter och företagsdata. DGFIP uppgav att intrånget inte gav angriparna tillgång till skyddade skattekonton, men det ger begränsad anledning till lung: de stulna uppgifterna är tillräckligt detaljerade för att möjliggöra riktade phishing-kampanjer och företagsidentitetsbedrägeri.

Reuters bekräftade intrånget genom ett uttalande från finansministeriet. Le Monde rapporterade att en kriminell aktör hade lagt ut datasetet till försäljning innan DGFIP offentligt erkände händelsen, vilket är ett mönster myndigheten hade föredragit att styra. The Record från Recorded Future News rapporterade att angriparen initialt uppgav att 600 000 personer var drabbade. DGFIP bekräftade siffra på 678 000 är alltså högre. The Register noterade att angriparen annonserade upp till 2 miljoner poster, något DGFIP inte har bekräftat. Behandla siffran 2 miljoner som overifierad tills finansministeriet lämnar en fullständig redovisning.

Franska åklagare inledde en formell förundersökning den 15 augusti 2026, enligt RFI. Inget gripande har tillkännagivits.

Vad som stals – och vad som inte stals

DGFIP bekräftade att personuppgifter och företagsdata exfiltrerades. Myndigheten har inte publicerat en fullständig fält-för-fält-redovisning av de stulna posterna, vilket försvårar en precis riskbedömning för drabbade privatpersoner. Utifrån de datakategorier DGFIP hanterar för skattebetalare inkluderar exponeringen sannolikt namn, adresser, skatteidentifikationsnummer och deklarationsuppgifter, men ministeriet har inte bekräftat detta specifikt.

DGFIP var tydlig på en punkt: angriparna fick inte tillgång till skyddade skattekonton. Det innebär att lösenord och direkta inloggningsuppgifter inte ingår. Det innebär däremot inte att de stulna uppgifterna är ofarliga. Skatteuppgifter innehåller tillräckligt verifierad personlig och finansiell information för att göra bedrägerförsök mycket övertygande, särskilt mot företagare och egenföretagare vars uppgifter kombinerar personlig identitet med företagets ekonomi.

Inga CVE:er har offentliggjorts. Angreppsvektorn har inte bekräftats offentligt av DGFIP eller franska åklagare.

Gapet mellan angriparens påstående och det officiella antalet

Skillanden mellan 600 000, 678 000 och 2 miljoner poster är värd att granska. Angripare som annonserar stulna dataset blåser regelmässigt upp volymer för att höja försäljningsvärdet. DGFIP:s bekräftade siffra på 678 000 bygger förmodligen på myndighetens egen forensiska genomgång av vad som faktiskt nåtts, och det är den siffran som ska rapporteras. The Registers uppgift om 2 miljoner poster, hämtad från angriparens egen annons, har inte bekräftats av någon statlig källa. Att återge den som ett faktum vore felaktigt.

Förundersökningen befinner sig i ett tidigt skede. Det bekräftade antalet drabbade kan förändras när den forensiska utredningen fortskrider.

Ingen attribution har fastställts

Franska åklagare har inlett en förundersökning men har inte offentligt pekat ut någon misstänkt eller kopplat angreppet till en specifik grupp eller stat. Källmaterialet beskriver detta som ett sofistikerat angrepp. Den formuleringen är inte användbar utan teknisk grund. Ingen säkerhetsforskare eller myndighet har publicerat tekniska indikatorer som kopplar intrånget till en känd angripare. Attributionspåståenden som dyker upp de närmaste dagarna bör behandlas med skepsis tills de grundas i forensiska bevis snarare än spekulation om vem som angriper fransk statlig infrastruktur.

Åtgärder för privatpersoner och företag i det drabbade datasetet

DGFIP har ännu inte publicerat formell vägledning för drabbade utöver att bekräfta intrånget. Tills dess är de omedelbara åtgärderna praktiska.

  • All kommunikation som de närmaste veckorna påstår sig komma från den franska skattemyndigheten bör verifieras direkt via impots.gouv.fr innan någon åtgärd vidtas. De stulna uppgifterna gör det enkelt att konstruera trovärdiga spear-phishing-försök.
  • Företag med fransk skatteregistrering bör informera sina ekonomiteam om att bedräglig korrespondens som utger sig för att komma från DGFIP är en konkret risk på kort sikt.
  • Privatpersoner bör kontrollera franska kreditupplysningstjänster för avvikande aktivitet, särskilt om deras uppgifter inkluderar företagsregistreringsdetaljer.

DGFIP:s officiella kommunikation om intrånget publiceras på impots.gouv.fr. Följ den sidan för uppdateringar i stället för att förlita dig på sammanfattningar från tredje part.

Nordiska företag med verksamhet i Frankrike

Källmaterialet antyder att nordiska företag verksamma i Frankrike kan vara drabbade. Det är rimligt möjlighet, men kan inte anges som bekräftat faktum: DGFIP har inte publicerat någon uppdelning efter nationalitet eller företagets jurisdiktion, och inget namngivet nordiskt företag har identifierats i det stulna datasetet. Om ditt företag lämnar skattedeklarationer i Frankrike och har ett DGFIP-konto kan dina uppgifter ingå. Samma phishing- och bedrägerisrisker som gäller för franska inhemska företag gäller i lika hög grad för utländska enheter registrerade hos DGFIP.

Nordiska företag som de närmaste månaderna tar emot korrespondens från franska skattemyndigheter bör verifiera äktheten via officiella kanaler innan pengar överförs eller ytterligare uppgifter lämnas ut.

Referenser

  1. French Taxpayers’ Data Stolen in Cyber Attack, French Finance Ministry Says
  2. French Taxpayers’ Data Stolen in Hack of Finance Ministry
  3. France Investigates Tax Authority Breach After Hacker Claims 600,000 Victims
  4. French Tax Authority Admits Data Heist After Crook Touts 2M Records
  5. France Probes Unprecedented Cyberattack After Tax Data of 678,000 Users Stolen
  6. Sophisticated Cyberattack Exposes Data of 678,000 French Taxpayers

This post is also available in: English

Erik Berg

Erik Berg is CTO and Principal Security Architect at eBuilder Security, with more than a decade in blue team security operations across the private and public sectors, and a focus on emerging threats including the security risks that come with AI.