Franse belastingdienst ontdekt hack pas nadat hackers zich melden

De Franse belastingdienst is gehackt. Een hackersgroep zou de gegevens van bijna 700.000 burgers hebben gestolen. De hackers zaten al sinds juni in de systemen en werden pas recent opgemerkt.

Dat laat de Direction générale des Finances publiques (DGFiP) weten in een persbericht, al geeft de Franse fiscus daar weinig concrete informatie over. De instantie zegt nog onderzoek te doen.

De belastingdienst ontdekte de inbraak op woensdag, nadat hackers zich meldden. De DGFiP zegt niet waarom de hackers dat deden, maar vermoedelijk gaat het om een ransomwaresituatie. Onduidelijk is of er ook systemen zijn versleuteld. De website frenchbreaches.com zegt dat er gegevens van minstens 678.438 belastingbetalers zijn gestolen.

Opvallend is dat de criminelen al eind juni in de systemen zouden zijn gekomen, nadat ze een account hadden overgenomen. De toegang daartoe is inmiddels afgesloten, zegt de belastingdienst. Wel blijft de vraag hoe criminelen zó lang in de systemen konden blijven zonder opgemerkt te worden.

De belastingdienst heeft de inbraak gemeld bij nationale autoriteiten, zoals het agentschap voor cyberveiligheid en het ministerie van Defensie en Veiligheid. Ook heeft de fiscus een melding gedaan bij de Commission nationale de l'informatique et des libertés (CNIL), de Franse nationale privacytoezichthouder.

Hack. Bron: Sarayut Thaneerat via Getty Images

Door Tijs Hofmans

Nieuwscoördinator

14-08-2026 • 15:39

76

Submitter: Anonymoussaurus

Reacties (76)

Sorteer op:

Weergave:

bruuuh💀

er zijn ook nog eens sterke signalen van een tweede, nog grotere datalek binnen dezelfde systemen: https://frenchbreaches.com/blog/fuites-de-donnees-a-la-dgfip-apres-les-impots-les-donnees-de-2-millions-de-proprietaires-visees

deze aanval kan ook gevolgen hebben voor NLers of belgen met een tweede huis, onderneming of officiële fiscale status in FR...
Wel blijft de vraag hoe criminelen zó lang in de systemen konden blijven zonder opgemerkt te worden.
Omdat er geen of te weinig detectie methoden waren uiteraard.
Er is alleen helemaal geen geijkte manier om dat te detecteren.
Het is geen databaseveld wat op 1 staat als je gehackt bent ofzo.
Als ze uit logging weet te blijven en een beetje "normaal gebruik" kunnen emuleren enzo kan het lang duren.

[Reactie gewijzigd door Polderviking op 14 augustus 2026 16:10]

Toegang vanaf onbekende/rare ip-addressen. Een account wat veel opvraagt of zaken waar het account geen toegang toe heeft, .....

Er zijn best mogelijkheden voor detectie, maar is wel lastig.
..., buiten kantoortijd inloggen. "

Je kan gedecteerd worden als jij je abnormaal gedraagt dus. Dan is het dus niet meer "normaal gebruik" emuleren. Deze hackers hebben het dus weten te omzeilen.

Dus of het abnormale gebruik is niet gedetecteerd, of ze hebben zich "gedragen" waardoor het niet opviel.
Gegevens van 700.000 mensen downloaden zou nooit onder normaal gebruik moeten vallen denk ik.
Ik kan makkelijk verschillende situatie bedenken waarbij makkelijk dat aantal word verwerkt.

De simpelste is rapportage. De informatie van de inwoners van een district met informatie of ze wel of niet betaald hebben.

Mensen kunnen maar moeilijk schaal begrijpen. 700.000 mensen verwerken is gewoon geen bijzondere situatie meer tegenwoordig. Alles word door automatische processen verwerkt en getransformeerd.

De hackers kunnen simpelweg een dashboardje hebben gepakt dat een volledig legaal doel dient.
Dat aantal verwerken snap ik prima. Dat aantal inzien of downloaden zou niet moeten kunnen.
Er is geen technisch verschil tussen verwerken en downloaden. Dat is iets wat consumenten denken. Er is ook geen verschil tussen streamen en downloaden. In alle gevallen gaat de data over de lijn. Het enige verschil is in presentatie en bewaar termijn.

Als een rapportage op je scherm staat, heb je de data ondanks dat het geen "Download" is.
Er is zeker wel verschil. Als ik software een bewerking op 700.000 records laat doen gebeurd dat als je het goed opzet op een server, niet op je eigen pc. Voor je werk hoef je niet die data zelf over de lijn te halen. En kun je dus niet bij die brondata.
Het resultaat gaat nog steeds over de lijn naar je display. Een klanten lijst, een drill down matrix voor wie wel en niet betaald heeft, client side caching. Alles wat afgebeeld kan worden kan gestolen worden. Die belasting dienst werkt met miljoenen burgers. 700.000 is maar een kleine subset.
Geen enkel resultaat met 700.000 regels hoeft naar een display. Als mens heb je daar niks aan. Dat zijn 7000 schermen vol met 100 regels per scherm. Juist met dit soort informatie doe je dat niet en laat je alleen de top 50 of aggregaties inzien.
Dat hoeft helemaal niet zo te zijn. Ik kan prima een API maken welke kan zeggen "er zijn 100,000 mensen met een zwembad" zonder dat je alle gegevens van die 100,000 hoeft te downloaden. Dan laat je de database gewoon het werk doen, en die kan je prima afschermen. Ik neem aan dat niet het account van de beheerder is gehacked, maar van een belastingdienst werknemer: dan zou je prima kunnen blokkeren dat gegevens in bulk worden gedownload, en kan je ook prima iets verzinnen dat na 1000 downloads in een minuut alarm belletjes gaan rinkelen.

Of het systeem zo gemaakt is: waarschijnlijk niet. Maar verwerken is zeker niet downloaden, en je kan prima gegevens afschermen. Het zou juist gigantisch inefficient zijn om eerst van miljoenen mensen de gegevens te downloaden om daarna "te verwerken" -> daarvoor heb je een database die die acties veel sneller zal kunnen uitvoeren.
En wat als de vraag is geef mij de adressen en rekening nummers van alle wanbetalers? Er is altijd wel een vraag te bedenken waar je het wel nodig hebt. Al het het maar een foto van pagina per pagina het komt wel buiten. Alles wat een medewerker kan zien kan naar buiten.
En wat als de vraag is geef mij de adressen en rekening nummers van alle wanbetalers?
Maar is dat een 'gewone' vraag?

Je wanbetalers kun je per account of per factuur afhandelen.
Waarom zou iemand in één keer alle wanbetalers moeten hebben?

Misschien dat je soms een speciale actie hebt maar dat lijkt me dan weer iets uitzonderlijks.
Dan kun je uitzonderingen vastleggen voor bepaalde tijden of bepaalde personen.

En als je regelmatig je wanbetalers deelt met een andere dienst (bijvoorbeeld de politie voor ANPR) dan is dat een vast proces met vaste gebruikers op vaste tijden en naar vaste bestemmingen.
Het is maar een enkel voorbeeld. Ze kunnen zelfs gewoon screenshots maken van iedere burger 1 voor 1 . elke dag 1 naar buiten.....

Of met pen en papier.

Het punt is dat de data bekeken kan worden door mensen en dus ook naar buiten gebracht worden. Een film kan je nog zo goed beveiligen, je houd niemand tegen die een camera voor het scherm zet en de film zo opneemt. Een film die niet gekeken kan worden is geen film. Een film kan dus altijd worden gekopieerd. Zelfs de sterkste beveiliging valt daarvoor. Je kan de film alleen tonen in een bewaakte zaal. Maar dan gaat het publiek naar buiten 1 persoon met een fotografisch geheugen kan hem daarna opnieuw tekenen. Een extreem voorbeeld natuurlijk. Maar het idee dat data niet kan vertrekken is gewoon fout. Geen enkele beveiliging is perfect omdat er mensen in het proces zitten.
Maar gaat het er niet ook om hoe moeilijk het wordt om data naar buiten te brengen?

1 voor 1 personen opzoeken is veel handmatig werk.
Meer dan alle personen ineens ophalen en buiten het systeem brengen.

En 1 voor 1 personen opzoeken is ook een verdacht patroon.
Dat zou opgemerkt kunnen voordat iemand 'Aafjes' voorbij is.

En alle personen ophalen om daar op je scherm doorheen te scrollen zou ook op moeten vallen.

Zo kun je ls snel voorkomen dat eenvoudige klantenservicemedewerkers, die zich steeds met 1 willekeurig persoon bezig zouden moeten houden, er met je data vandoor gaan.
"zou op moeten vallen"

uiteindelijk kom je uit op het loggen van elke toets elk scherm, elk request. De audit data daarvan word enorm, laat staan dat je het in basis hebt over elke werknemer continue monitoren.

Ja het gaat over het moeilijker maken, dat is correct. Maar te veel hier denken dat ze het onmogelijk kunnen maken. Maar dat is gewoon niet waar. De enige veilige computer is er een die uit staat. En zelf dan kan die gestolen worden :)
Dus een adres van wanbetalers wat er bij de Belastingdienst best veel kunnen zijn, zou bij jou magisch niet over de lijn als een medewerker die afbeeld? Even wat fotos maakt een verkoopt om het maar simpel te houden. En dat is maar 1 optie. De data is er omdat iemand het verwerkt een mens

Zoals jij redeneert ben ik nog een betere programmeur dan jij want ik kan een super veilige API maken die niets afgeeft. Je hebt er niets aan, maar het is wel veilig.

Het is niet anders dan met film kopiëren, dat deden ze vroeger door gewoon een camera voor het scherm te zetten. In de digitale wereld kan dat nog steeds. Als je het recht hebt om de data op te vragen kan je het stelen.

Ik word en beetje moe van mensen die denken dat je perfecte systemen hebt die geen data geven maar wel alles wat je nodig hebt tonen.
Daarom ook tussen aanhalingstekens. En het woord emuleren er achter.

[Reactie gewijzigd door Schway op 14 augustus 2026 18:41]

Dat doen ze waarschijnlijk ook niet in 1 keer, dat zou meestal wel opvallen voor monitoring.

Als de hackers sinds juni al in het systeem zijn binnengedrongen, kunnen ze elke minuut 7 records ophalen van de API/DB en op die manier ongemerkt alle 700.000 records ophalen. Geautomatiseerde monitoring triggert niet altijd op langdurige acties waar slechts een klein aantal records per uur worden gedownload. Als het bedrijf de logs ook niet handmatig checkt, is het dus voor de hackers mogelijk om al die 700.000 records in een paar maanden tijd op te halen zonder dat ze opgemerkt worden.

[Reactie gewijzigd door smarthome1 op 15 augustus 2026 04:56]

Elke minuut iets ophalen is heel gemakkelijk te detecteren als niet menselijk gedrag.
Het hoeft niet menselijk gedrag te zijn, er zijn waarschijnlijk ook legitieme geautomatiseerde processen die de data nodig hebben.
Dat zal vast, maar die zouden niet op je eigen PC moeten draaien. En dus heb je nog steeds die data niet als gewone gebruiker.
Maar zouden die dan niet gedocumenteerd zijn?

En als ik op eigen houtje zonder die documentatie elke minuut 7 records ga opvragen dan zou er toch eens iemand mogen komen vragen waar ik mee bezig ben?

Als wat ik doe dan legitiem blijkt dan kan dat alsnog gedocumenteerd worden.
..., buiten kantoortijd inloggen. "
Of "binnen kantoortijd inloggen". Ik vermoed dat een groot percentage mensen juist savonds inlogt omdat belasting dingen prive zijn en je dat niet op je werk doet. Als het een admin account was dan zou het mogelijk wel zinnig zijn. Uberhaupt zat er waarschijnlijk geen MFA op.

Daarnaast wordt er gezegd "rare ip adressen blokkeren", maar alle IPs zijn getallen. Welke is raar? Een IP-landen-tabel werkt ook al jaren niet meer. Met IPV6 is dat niet te doen (teveel adressen) en die van IPV4 is al snel achterhaald door handel in IP adressen en het groeiende aantal mensen dat via een NAT achter hetzelfde adres zit. Mijn IP komt uit Denemarken momenteel volgens Google, maar daar zit ik niet bijvoorbeeld.

Wel kun je het aantal aanvragen bijhouden. Maar wie weet hebben ze de data op een andere manier binnengehaald. Veel admin schermen zijn minder goed beveiligd* dan normale schermen waar een gewone user naar kijkt. Misschien is dat niet gebruikt om data op te halen, maar juist als punt om iets te injecteren. Wanneer je remote code execution kunt doen en ook bij de database kan, dan ga je dat niet zomaar zien. Enkel in toegenomen dataverkeer wellicht. Wanneer ze al weken toegang hebben is zelfs dat niet zomaar te zien. Wat ze precies konden doen is mij niet bekend, maar er is vanalles mogelijk.

*Bron: persoonlijke ervaring met hackplatformen als HackerOne.
Ik vermoed dat een groot percentage mensen juist savonds inlogt omdat belasting dingen prive zijn en je dat niet op je werk doet.
Een belastingmedewerker die zijn belastingwerk doet is niet privé bezig en niet met zijn eigen gegevens.
Die zou dat dan onder werktijd moeten doen en niet daarbuiten.

Je eigen privé belastingen kun je inderdaad thuis doen.
Maar met je privé burger-account zou je alleen je eigen gegevens mogen zien.
Per definitie kan een account geen zaken opvragen waar het geen toegang toe heeft.

Als je het kan opvragen heb je per definitie toegang. Bepalen of die toegang terecht is, is geen eenvoudige klus
LOL Echt wel, dat noemen ze een SOC met een SIEM of SOAR
En DLP …

Je kan nog zoveel detectie tools hebben maar dan moeten ze ook zo ingericht zijn om alle scenario’s te detecteren (en ook nog eens zonder al te veel false positives).

De hackers hebben zich blijkbaar niet ongewoon genoeg gedragen voor de al dan niet ingerichte detectie scenario’s. En wellicht gezocht naar diverse extractie routes om detectie te voorkomen. Ze hadden ook ruim de tijd om net al te snel alle data te verzamelen zodat het blijkbaar niet op viel.

Het kan ook nog een gerichte actie zijn voor specifieke informatie en is de 700k persoonsgegevens een rookgordijn.
Je kan lol roepen en met een wat afkortingen gooien alsof ik iets achterlijks zeg maar dat is geen kwestie van een magische applicatie in je netwerk installeren en op die manier je security afvinken.

Nuttige informatie uit je logs halen en afwijken gebruik detecteren kan je op afstuderen.

En dan gaat dat er nog steeds van uit dat er uberhaupt afwijkend gebruik is om te detecteren.

Tot dusver blijkt dat bij al die salesforce omgevingen waar incidenten hebben plaatsgevonden ook lastig.

[Reactie gewijzigd door Polderviking op 17 augustus 2026 10:01]

Er zijn weldegelijk tools en methoden om dat te detecteren, maar eenvoudig is het niet.
De meeste van die tools genereren enorme ladingen false positives.
Frankrijk heeft dan ook nog steeds niet de NIS 2 richtlijn omgezet in nationale wetgeving, waarin termijnen zijn vastgelegd voor onder meer vroegtijdige detectie en melding aan CSIRT, alsmede bestuursaansprakelijkheid als stok achter de deur. In Nederland is de NIS 2 overigens sinds kort in werking getreden, hoewel dit natuurlijk ook geen garantie is dat er geen hacks plaats vinden.
In Nederland is de NIS 2 overigens sinds kort in werking getreden
Bijna. NIS 2 is hier als de "Cyberbeveiligingswet" geïmplementeerd, en die gaat morgen in ;)
Ik vraag me af hoeveel "we" eigenlijk gehackt worden zonder dat we het doorhebben. Maar daar zullen we nooit achterkomen :)
In dit geval kwamen ze erachter omdat de hackers het vertelden, maar dat zijn dus hackers die het voor het geld doen; staatshackers zullen dat niet doen, die houden het geheim als 'wapen' als het eens nodig is.

Maar ik geloof ook dat het wel wat meevalt uiteindelijk; in theorie zouden de Russische staatshackers alle IT systemen van Oekraine platgooien als onderdeel van de oorlog, maar dat lijkt niet te gebeuren.
Het lukt ze niet, dat is wst anders. Tuurlijk gebeurt het.
Hacken / bespioneren is van alle tijden, dat hoef je je niet af te vragen. Wel het systeem zodanig ontwerpen dat het geen domino toegang opleverd.
Vergeet niet dat digitaal hacken maar 1 optie is. Een corrupte medewerker kan ook prima. Social engineering kan ook. Iets van een scherm of ander papier overschrijven.

Lekken kan op duizenden manieren en is van alle tijden.
Franse overheidsdienst voor digitale zaken stapt over van Windows naar Linux - Tweakers

Je kan dus wel raden dat bepaalde broodnodige investeringen niet meer uitgevoerd werden "want het is niet meer nodig" en de deur wagenwijd open stond.
Ik zie de relatie met dat artikel en jouw reactie totaal niet?
Nee hoor, je moet altijd je gekregen potje geld opmaken. Anders krijg je volgend jaar minder. :P
Volgend jaar krijg je sowieso minder. Dat heet bezuinigen volgens de kaasschaafmethode.
Meeh te kort door de bocht. Zowel in Linux als Microsoft omgevingen kunnen beveiligingsproblemen zijn. Al zeker een common issue : de gebruiker.
Misschien was het nog een oud windows systeem. Je hebt niet de nodige informatie voor ook maar iets van een zinnige claim te maken.

Wie weet is gewoon een corrupte medewerker met een usb stick naar buiten gelopen met data waar hij rechten op had.
De vraag is natuurlijk of de Nederlandse belastingdienst ook gehackt is, of dat gewoon al jaren niet door heeft :)
De Nederlandse Belastingdienst upload al onze gegevens vrijwillig naar Amerikaanse SaaS diensten, dus een hack is niet meer nodig.
Het was het plan om Office365 te gaan gebruiken, met alle toeters en bellen. Maar wordt nu opnieuw overwogen, nadat er een 'beetje' ophef om kwam. Nu gebruiken ze nog alles on-prem.
En dat is alleen de bestandomgeving voor door de medewerkers zelf gegenereerde word- en Excelbestanden. De belastinggegevens zelf staan allemaal op eigen servers.
Volgens mij wel, ik betaal al veel te lang teveel belasting :+
Precies. Die hackers gooien er een paar procent bovenop en boeken het verschil naar hun eigen rekening.
ze stonden bij de hackers in de wachtrij voor verdere actie. “Er zijn nog 26 gehakten voor u. Even geduld s.v.p”
Het is wel weer duidelijk; de mens blijft en blijk keer op keer de zwakste schakel .....
Als je hiermee doelt op de mens die geen extra measure heeft ingesteld om verdachte handelingen op te merken in het systeem dan ben ik het met je eens.

Maar ik denk dat je iets anders bedoelt. En laten we wel wezen: Hier hadden een hoop zaken ingeregeld kunnen en moeten zijn om dit op zijn minst te kunnen signaleren en zelfs voorkomen.

We automatiseren onder andere om het risico van de menselijke factor te minimaliseren. In dit geval kunnen we nu al vaststellen dat dat hier ver onder de maat is.
Er is een account overgenomen en vervolgens is dat niet gedetecteerd. Je zou toch denken dat dit eerder opgemerkt zou moeten zijn. Overheidsdiensten lopen achter de feiten aan als het om beveiliging gaat, zelfs het inhuren van een FoxIT is blijkbaar niet voldoende. Ik ken de details niet, maar medewerkers zouden meer getraind moeten worden op verdachte zaken en ook moeten leren dat je niet zomaar acties kan uitvoeren die mogelijk impact hebben op de veiliheid(van het klikken van links tot openen van bijlagen, tot half gare wachtwoorden, en social hacking/engineering) ...... Dus mijn opmerking is idd gelaagd, en kent onderliggende vragen.
Dan zijn we het zeker wel op veel punten eens.

Ik zie het vooral de taak van de organisatie om zaken zo in te regelen dat er gedetecteerd wordt en ook dat medewerkers sterke wachtwoorden moeten gebruiken en regelmatig moeten veranderen.
Iedereen hier haten op de Franse regering, en terecht. Maar wat ik me vooral afvraag is wie er de ballen heeft om op deze manier Frankrijk aan te pakken.

Want laten we eerlijk zijn, als dit een groepje nerds is hebben ze morgen het foreign legion op de stoep.
Even los van wat er op security gebied mogelijk allemaal mis ging (hoe kwamen de hackers binnen, waarom is het niet opgemerkt) ljikt er dus uberhaupt geen/slechte auditing/alerting te zijn? Hoe bestaat het dat 1 account gegevens van bijna 700.000 mensen opvraagt en er nergens een alarm afgaat en hoe heb je autorisatie tot zoveel burgergegevens?
Het gaat ten eerste over een periode van enkele maanden.

Ten tweede, denk je dat ze bij de Franse belastingdienst één behandelende ambtenaar hebben voor elke 1000 inwoners, zodat elke medewerker maar bij de gegevens van 1000 personen kan?
Elke medewerker die bv. de inkomstenbelasting behandeld, zal toegang hebben tot de inkomstenbelastinggegevens van alle Fransen. Nu zal dat niet via een systeem zijn waarbij al die gegevens in één keer opgevraagd kunnen worden, maar wanneer je de gegevens één voor één op kan vragen en dat via een script kan automatiseren kom je al een heel eind.
Al die opvragingen zullen ongetwijfeld ergens gelogd worden, maar dat is dan vaak meer om achteraf terug te kunnen zoeken wie bepaalde gegevens heeft opgezocht (bv. wanneer er een printje bij een crimineel wordt gevonden). Op een oud systeem, dat daar nooit voor is ingericht een detectie voor abnormale hoeveelheden opvragingen inbouwen is vaak erg complex. En het kleine beschikbare budget gebruiken om de wetswijzigingen voor volgend jaar in te bouwen heeft altijd prioriteit boven dit soort zaken.

Om te kunnen reageren moet je ingelogd zijn