Franse belastingdienst ontdekt hack pas nadat hackers zich melden

De Franse belastingdienst is gehackt. Een hackersgroep zou de gegevens van bijna 700.000 burgers hebben gestolen. De hackers zaten al sinds juni in de systemen en werden pas recent opgemerkt.

Dat laat de Direction générale des Finances publiques (DGFiP) weten in een persbericht, al geeft de Franse fiscus daar weinig concrete informatie over. De instantie zegt nog onderzoek te doen.

De belastingdienst ontdekte de inbraak op woensdag, nadat hackers zich meldden. De DGFiP zegt niet waarom de hackers dat deden, maar vermoedelijk gaat het om een ransomwaresituatie. Onduidelijk is of er ook systemen zijn versleuteld. De website frenchbreaches.com zegt dat er gegevens van minstens 678.438 belastingbetalers zijn gestolen.

Opvallend is dat de criminelen al eind juni in de systemen zouden zijn gekomen, nadat ze een account hadden overgenomen. De toegang daartoe is inmiddels afgesloten, zegt de belastingdienst. Wel blijft de vraag hoe criminelen zó lang in de systemen konden blijven zonder opgemerkt te worden.

De belastingdienst heeft de inbraak gemeld bij nationale autoriteiten, zoals het agentschap voor cyberveiligheid en het ministerie van Defensie en Veiligheid. Ook heeft de fiscus een melding gedaan bij de Commission nationale de l'informatique et des libertés (CNIL), de Franse nationale privacytoezichthouder.

Hack. Bron: Sarayut Thaneerat via Getty Images

Door Tijs Hofmans

Nieuwscoördinator

14-08-2026 • 15:39

48

Submitter: Anonymoussaurus

Reacties (48)

Sorteer op:

Weergave:

bruuuh💀

er zijn ook nog eens sterke signalen van een tweede, nog grotere datalek binnen dezelfde systemen: https://frenchbreaches.com/blog/fuites-de-donnees-a-la-dgfip-apres-les-impots-les-donnees-de-2-millions-de-proprietaires-visees

deze aanval kan ook gevolgen hebben voor NLers of belgen met een tweede huis, onderneming of officiële fiscale status in FR...
Wel blijft de vraag hoe criminelen zó lang in de systemen konden blijven zonder opgemerkt te worden.
Omdat er geen of te weinig detectie methoden waren uiteraard.
Er is alleen helemaal geen geijkte manier om dat te detecteren.
Het is geen databaseveld wat op 1 staat als je gehackt bent ofzo.
Als ze uit logging weet te blijven en een beetje "normaal gebruik" kunnen emuleren enzo kan het lang duren.

[Reactie gewijzigd door Polderviking op 14 augustus 2026 16:10]

Toegang vanaf onbekende/rare ip-addressen. Een account wat veel opvraagt of zaken waar het account geen toegang toe heeft, .....

Er zijn best mogelijkheden voor detectie, maar is wel lastig.
..., buiten kantoortijd inloggen. "

Je kan gedecteerd worden als jij je abnormaal gedraagt dus. Dan is het dus niet meer "normaal gebruik" emuleren. Deze hackers hebben het dus weten te omzeilen.

Dus of het abnormale gebruik is niet gedetecteerd, of ze hebben zich "gedragen" waardoor het niet opviel.
Gegevens van 700.000 mensen downloaden zou nooit onder normaal gebruik moeten vallen denk ik.
Ik kan makkelijk verschillende situatie bedenken waarbij makkelijk dat aantal word verwerkt.

De simpelste is rapportage. De informatie van de inwoners van een district met informatie of ze wel of niet betaald hebben.

Mensen kunnen maar moeilijk schaal begrijpen. 700.000 mensen verwerken is gewoon geen bijzondere situatie meer tegenwoordig. Alles word door automatische processen verwerkt en getransformeerd.

De hackers kunnen simpelweg een dashboardje hebben gepakt dat een volledig legaal doel dient.
Daarom ook tussen aanhalingstekens. En het woord emuleren er achter.

[Reactie gewijzigd door Schway op 14 augustus 2026 18:41]

..., buiten kantoortijd inloggen. "
Of "binnen kantoortijd inloggen". Ik vermoed dat een groot percentage mensen juist savonds inlogt omdat belasting dingen prive zijn en je dat niet op je werk doet. Als het een admin account was dan zou het mogelijk wel zinnig zijn. Uberhaupt zat er waarschijnlijk geen MFA op.

Daarnaast wordt er gezegd "rare ip adressen blokkeren", maar alle IPs zijn getallen. Welke is raar? Een IP-landen-tabel werkt ook al jaren niet meer. Met IPV6 is dat niet te doen (teveel adressen) en die van IPV4 is al snel achterhaald door handel in IP adressen en het groeiende aantal mensen dat via een NAT achter hetzelfde adres zit. Mijn IP komt uit Denemarken momenteel volgens Google, maar daar zit ik niet bijvoorbeeld.

Wel kun je het aantal aanvragen bijhouden. Maar wie weet hebben ze de data op een andere manier binnengehaald. Veel admin schermen zijn minder goed beveiligd* dan normale schermen waar een gewone user naar kijkt. Misschien is dat niet gebruikt om data op te halen, maar juist als punt om iets te injecteren. Wanneer je remote code execution kunt doen en ook bij de database kan, dan ga je dat niet zomaar zien. Enkel in toegenomen dataverkeer wellicht. Wanneer ze al weken toegang hebben is zelfs dat niet zomaar te zien. Wat ze precies konden doen is mij niet bekend, maar er is vanalles mogelijk.

*Bron: persoonlijke ervaring met hackplatformen als HackerOne.
Per definitie kan een account geen zaken opvragen waar het geen toegang toe heeft.

Als je het kan opvragen heb je per definitie toegang. Bepalen of die toegang terecht is, is geen eenvoudige klus
LOL Echt wel, dat noemen ze een SOC met een SIEM of SOAR
En DLP …

Je kan nog zoveel detectie tools hebben maar dan moeten ze ook zo ingericht zijn om alle scenario’s te detecteren (en ook nog eens zonder al te veel false positives).

De hackers hebben zich blijkbaar niet ongewoon genoeg gedragen voor de al dan niet ingerichte detectie scenario’s. En wellicht gezocht naar diverse extractie routes om detectie te voorkomen. Ze hadden ook ruim de tijd om net al te snel alle data te verzamelen zodat het blijkbaar niet op viel.

Het kan ook nog een gerichte actie zijn voor specifieke informatie en is de 700k persoonsgegevens een rookgordijn.
Er zijn weldegelijk tools en methoden om dat te detecteren, maar eenvoudig is het niet.
De meeste van die tools genereren enorme ladingen false positives.
Frankrijk heeft dan ook nog steeds niet de NIS 2 richtlijn omgezet in nationale wetgeving, waarin termijnen zijn vastgelegd voor onder meer vroegtijdige detectie en melding aan CSIRT, alsmede bestuursaansprakelijkheid als stok achter de deur. In Nederland is de NIS 2 overigens sinds kort in werking getreden, hoewel dit natuurlijk ook geen garantie is dat er geen hacks plaats vinden.
In Nederland is de NIS 2 overigens sinds kort in werking getreden
Bijna. NIS 2 is hier als de "Cyberbeveiligingswet" geïmplementeerd, en die gaat morgen in ;)
Ik vraag me af hoeveel "we" eigenlijk gehackt worden zonder dat we het doorhebben. Maar daar zullen we nooit achterkomen :)
In dit geval kwamen ze erachter omdat de hackers het vertelden, maar dat zijn dus hackers die het voor het geld doen; staatshackers zullen dat niet doen, die houden het geheim als 'wapen' als het eens nodig is.

Maar ik geloof ook dat het wel wat meevalt uiteindelijk; in theorie zouden de Russische staatshackers alle IT systemen van Oekraine platgooien als onderdeel van de oorlog, maar dat lijkt niet te gebeuren.
Het lukt ze niet, dat is wst anders. Tuurlijk gebeurt het.
Hacken / bespioneren is van alle tijden, dat hoef je je niet af te vragen. Wel het systeem zodanig ontwerpen dat het geen domino toegang opleverd.
Vergeet niet dat digitaal hacken maar 1 optie is. Een corrupte medewerker kan ook prima. Social engineering kan ook. Iets van een scherm of ander papier overschrijven.

Lekken kan op duizenden manieren en is van alle tijden.
Franse overheidsdienst voor digitale zaken stapt over van Windows naar Linux - Tweakers

Je kan dus wel raden dat bepaalde broodnodige investeringen niet meer uitgevoerd werden "want het is niet meer nodig" en de deur wagenwijd open stond.
Ik zie de relatie met dat artikel en jouw reactie totaal niet?
Nee hoor, je moet altijd je gekregen potje geld opmaken. Anders krijg je volgend jaar minder. :P
Meeh te kort door de bocht. Zowel in Linux als Microsoft omgevingen kunnen beveiligingsproblemen zijn. Al zeker een common issue : de gebruiker.
Misschien was het nog een oud windows systeem. Je hebt niet de nodige informatie voor ook maar iets van een zinnige claim te maken.

Wie weet is gewoon een corrupte medewerker met een usb stick naar buiten gelopen met data waar hij rechten op had.
De vraag is natuurlijk of de Nederlandse belastingdienst ook gehackt is, of dat gewoon al jaren niet door heeft :)
De Nederlandse Belastingdienst upload al onze gegevens vrijwillig naar Amerikaanse SaaS diensten, dus een hack is niet meer nodig.
Volgens mij wel, ik betaal al veel te lang teveel belasting :+
Precies. Die hackers gooien er een paar procent bovenop en boeken het verschil naar hun eigen rekening.
https://www.forbes.com/sites/digital-assets/2026/02/14/france-crypto-kidnappings-leaks-and-zero-convictions-fuel-the-crisis/

Afhankelijk van de aard van de gelekte gegevens kan Frankrijk nog wel eens nog onprettiger worden voor de crypto well-to-do afdeling.
ze stonden bij de hackers in de wachtrij voor verdere actie. “Er zijn nog 26 gehakten voor u. Even geduld s.v.p”
Het is wel weer duidelijk; de mens blijft en blijk keer op keer de zwakste schakel .....
Iedereen hier haten op de Franse regering, en terecht. Maar wat ik me vooral afvraag is wie er de ballen heeft om op deze manier Frankrijk aan te pakken.

Want laten we eerlijk zijn, als dit een groepje nerds is hebben ze morgen het foreign legion op de stoep.

Om te kunnen reageren moet je ingelogd zijn