Voucher MIMIT: il 50% della cybersecurity a fondo perduto, fino a 20.000 € — siamo fornitori abilitati Prepara il tuo voucher →
Cybersecurity

Bastavano le password: il furto al fisco francese è durato settimane, e nessuno ha visto uscire i dati

Il rapporto ANSSI del 29 settembre sull’attacco al fisco francese non descrive un attacco sofisticato: credenziali rubate da infostealer su PC personali, portali protetti dalla sola password, un SOC che non guardava tutto. Tre punti ciechi da cercare in casa propria, a ridosso della scadenza NIS2 sulle misure di base.

Nessuna vulnerabilità zero-day, nessun ransomware, nessuna tecnica d’avanguardia. Tra maggio e agosto 2026 un attaccante è entrato nei sistemi dell’amministrazione fiscale francese con decine di credenziali legittime dei dipendenti e ne è uscito con i dati di oltre 350.000 persone e 250.000 tra imprese e professionisti. Nessuno se n’è accorto: la notizia è arrivata il 12 agosto, quando è stato lui stesso a rivendicare il furto su un forum, sette settimane dopo la prima esfiltrazione.

Il 29 settembre l’ANSSI, l’agenzia francese per la sicurezza informatica, ha pubblicato il rapporto d’incidente chiesto dal governo. La conclusione è quasi disarmante: non è stato un attacco sofisticato. Ha funzionato perché ha trovato tre debolezze che conosciamo tutti, e che è facile ritrovare anche in un’azienda italiana.

La password non si ruba in ufficio

Le credenziali sono state prese altrove. Secondo l’ANSSI, gli identificativi sono stati raccolti in circa tre mesi, con ogni probabilità da infostealer — malware che copia in silenzio le password salvate nel browser — installati su computer non gestiti dall’amministrazione, verosimilmente dispositivi personali dei dipendenti. Non è uno scenario esotico: nel 2025 circa il 60% dei campioni malware analizzati dal CERT-AGID sul panorama italiano apparteneva proprio alla famiglia degli infostealer.

La password bastava. Due portali raggiungibili da Internet, tra cui quello di accesso remoto alla rete interna, chiedevano solo nome utente e password. Su un terzo, riservato ai professionisti esterni, un secondo fattore c’era, ma era un codice inviato via email: con il computer del professionista già compromesso, è stato aggirato. Per questo l’ANSSI non si limita a chiedere l’autenticazione a più fattori, ma un’autenticazione resistente alla compromissione del primo fattore, insieme al blocco dell’accesso alle risorse di lavoro dai dispositivi personali.

Esposto per comodità, isolato male

Il secondo punto cieco è architetturale. Il rapporto descrive applicazioni sensibili pubblicate su Internet «per rispondere a un’esigenza operativa», senza un isolamento adeguato, e raggiungibili anche passando da organizzazioni terze collegate alla stessa rete. È il tipo di eccezione che ogni IT conosce: un portale aperto per il lavoro da remoto o per un partner, pensato come temporaneo, che poi resta. Finché non compare in un inventario dei servizi esposti, nessuno lo rivede.

L’alert c’era, il contenimento no

Il terzo punto cieco è il più istruttivo, perché non riguarda l’assenza di strumenti. La sera del 23 giugno il SOC dell’amministrazione ha effettivamente ricevuto un alert su attività sospette. La mattina successiva la password dell’utenza coinvolta è stata reimpostata. Ma il reset ha chiuso la questione su un portale e non ha terminato la sessione che l’attaccante teneva aperta sull’accesso remoto: i dati hanno continuato a uscire per circa sedici ore. Tra il 22 e il 25 giugno sono usciti 11 GB, altri 3 GB a fine luglio.

Quel portale di accesso remoto non era sotto la supervisione del SOC. E nessun meccanismo metteva in relazione segnali che, presi insieme, erano eloquenti: connessioni notturne, volumi anomali, indirizzi IP malevoli o geolocalizzati all’estero, richieste massive.

Reimpostare una password è un gesto amministrativo. Contenere un incidente significa chiudere le sessioni, revocare i token e verificare che i dati abbiano smesso di uscire.

Tra le raccomandazioni dell’ANSSI ci sono infatti la revoca sistematica delle sessioni attive a ogni reinizializzazione delle credenziali, la supervisione di tutte le applicazioni e non solo dell’infrastruttura, e quote sui volumi di dati consultabili da ciascuna utenza.

Cosa c’entra con la scadenza NIS2 di ottobre

Per i soggetti NIS2 inseriti nell’elenco nel 2025, questo è il mese in cui le misure di sicurezza di base dell’ACN devono essere adottate. Riletto con quel documento accanto, il caso francese è un elenco di requisiti mancati:

  • PR.AA-03 chiede autenticazione multifattore almeno per i sistemi informativi e di rete rilevanti, secondo la valutazione del rischio;
  • PR.IR-01 chiede un elenco aggiornato dei sistemi accessibili da remoto, con le relative modalità di accesso;
  • PR.PS-04 chiede che tutti gli accessi da remoto e quelli con privilegi amministrativi siano registrati;
  • DE.CM-01 chiede strumenti in grado di rilevare tempestivamente gli incidenti significativi.

Sulla carta, molte organizzazioni risponderebbero «sì» a tutte e quattro. Il caso DGFiP mostra dove quel «sì» si incrina: l’MFA c’è, ma non su tutti i portali, o è un codice via email; l’inventario degli accessi remoti esiste, ma non comprende l’eccezione aperta per un partner; i log ci sono, ma nessuno li correla. Alcune domande aiutano a capire da che parte si sta:

  • quali applicazioni — webmail, portali HR, gestionali, VPN — sono raggiungibili da Internet con la sola password?
  • da quali dispositivi ci si può collegare, e quelli personali sono esclusi davvero o solo per policy?
  • quando si reimposta una credenziale compromessa, le sessioni aperte e i token vengono revocati?
  • il monitoraggio copre anche le applicazioni di business, e qualcuno sa quale volume di dati è normale per ciascuna utenza?

Il nostro punto di vista

Nei nostri assessment la domanda utile non è «avete l’MFA?», ma dove manca. Quasi sempre la risposta sta in un servizio pubblicato anni fa per un’esigenza precisa e mai più riesaminato. Per questo il lavoro di cybersecurity parte dall’esterno, da ciò che l’azienda espone davvero, e arriva a un piano di remediation che tratta l’identità come il nuovo perimetro.

Sul rilevamento, un attaccante con credenziali valide non genera alert di malware: genera anomalie. Un accesso alle tre di notte, una sessione che dura troppo, un’utenza che scarica dieci volte il suo volume abituale. Diventano un allarme solo se qualcuno le correla con continuità e, soprattutto, se il playbook di risposta va oltre il reset della password. È la funzione del SOC · Smart Care, ed è anche ciò che le misure di base del percorso NIS2 chiedono di poter dimostrare.

Il rapporto francese ha il merito della franchezza: nessuno di questi errori richiedeva un attaccante brillante. Ne bastava uno paziente.

Fonti
Approfondisci con ITCARMAT
SOC · Smart Care — monitoraggio e risposta agli incidenti 24/7 Direttiva NIS2 — il percorso di conformità Cybersecurity — vulnerability assessment, difesa e remediation
Tutti gli approfondimenti
Costruiamo insieme la vostra roadmap IT

Partiamo dal vostro
contesto attuale. Insieme.

Una prima call esplorativa, gratuita, senza impegno — per capire dove siete e come possiamo accelerare. Da lì costruiamo un piano su misura.

Chiamaci Scrivici