← Alle artikelen

DGFiP-hack: gestolen logins, geen MFA, niets gezien (29-09-2026)

Gepubliceerd op 6 oktober 2026 · 7 min lezen · CyberNovaLabs.io

De Franse cyberwaakhond ANSSI publiceerde op 29 september 2026 zijn incidentrapport over de aanvallen op de Franse belastingdienst. Geen zeldzame techniek: wachtwoorden gestolen van prive-computers, een tweede factor per e-mail, gevoelige applicaties zonder segmentatie en een portaal waar niemand naar keek. Alle vier de schakels zitten ook in het mkb.

Kort gezegd

Op 29 september 2026 publiceerde ANSSI het incidentrapport over de cyberaanvallen op de Franse belastingdienst DGFiP, gedateerd 23 september 2026 met kenmerk 3033/ANSSI/SDO/NP[1][2]. Het ANSSI-rapport over de DGFiP-hack beschrijft kwaadaardige activiteit van mei tot augustus 2026, met twee geautomatiseerde exfiltratiegolven - 11 GB op 24 en 25 juni, 3 GB op 21 en 22 juli - en daarna toegang tot kadastrale gegevens tussen 27 juli en 8 augustus[1]. Voor het mkb zit de waarde van dit document niet in de omvang van het lek: de aanvalsketen die erin staat vraagt geen bijzondere vaardigheid en werkt precies zo bij een bedrijf van tien mensen.

Vier schakels, allemaal alledaags

De eerste schakel is identiteit. Het rapport beschrijft dat in drie maanden tijd enkele tientallen inloggegevens van legitieme medewerkers zijn gestolen, vermoedelijk via infostealer-malware op computers die niet door de organisatie werden beheerd, als gevolg van het gebruik van prive-apparaten[1].

De tweede schakel is authenticatie. Twee portalen dwongen geen sterke authenticatie af, en waar wel een tweede factor bestond, noemt ANSSI die ontoereikend: het ging om een eenmalige code per e-mail[1]. Een code die aankomt in een mailbox die de aanvaller al beheert, is geen tweede factor maar dezelfde factor twee keer.

De derde schakel is de architectuur. Gevoelige applicaties waren bereikbaar vanaf het Franse interministeriele netwerk zonder segmentatie, wat de blootstelling vergrootte en lateraal verkeer vanuit systemen van derden mogelijk maakte[1]. De aanvaller kwam op dat netwerk binnen via een gehackt ander ministerie, dat van onderwijs[1]. Oftewel: de buitenrand van de buurman werd de voordeur.

De vierde schakel is detectie. Tijdens het incident hield het security operations center van de DGFiP geen toezicht op het ADER-portaal - juist het portaal waarlangs is geexfiltreerd - en geen enkel mechanisme legde de verdachte signalen naast elkaar: nachtelijke logins, afwijkende volumes, kwaadaardige IP-adressen en het op industriele schaal leegtrekken van pagina's[1].

Wat dit betekent voor het mkb

Elk van de vier schakels heeft een tegenhanger in een klein bedrijf, en geen ervan is duur om te dichten.

Accountantskantoren, fiduciaires en softwareleveranciers staan vooraan

Het rapport becijfert het E-Contact-deel op bijna 353.000 particulieren en 252.000 professionals[1]. Kantoren die elektronisch aangifte doen voor hun klanten en leveranciers die aan belastingportalen hangen, bundelen de gegevens van tientallen bedrijven in een enkel account: de waarde van een gestolen login daar staat los van de grootte van het kantoor. De Franse privacytoezichthouder CNIL, bij wie het datalek is gemeld, stelt dat gebruikersnamen en wachtwoorden van particulieren en professionals naar verwachting niet zijn geraakt, maar waarschuwt voor phishing die is opgebouwd uit de gelekte fiscale en adresgegevens[3]. De aanvaller claimde daarnaast twee miljoen Fransen voor het kadastrale deel - dat is een claim van de aanvaller, geen door ANSSI bevestigd cijfer[1]. Hoor je bij deze groep, lees dan onze analyse van de NIS2-scope voor accountantskantoren in Frankrijk.

En als het lek bij jou begint?

De vier landen waar CyberNovaLabs.io werkt, hanteren dezelfde AVG, met verschillende toezichthouders en dezelfde termijn van 72 uur om een datalek met risico te melden.

LandPrivacytoezichthouderCyberautoriteit
NederlandAutoriteit PersoonsgegevensNCSC-NL / RDI
BelgieGBA / APDCCB
FrankrijkCNILANSSI / CERT-FR
LuxemburgCNPDILR

Valt je onderneming onder NIS2, dan komt er boven op de AVG-melding een melding bij het bevoegde CSIRT: een vroegtijdige waarschuwing binnen 24 uur en daarna een incidentmelding binnen 72 uur. Controleer je scope voor het incident, niet tijdens. Ons artikel over het melden van een datalek na het Jims-lek beschrijft de procedure en wat erin moet staan.

Deze week doen

  1. Zet alle zakelijke portalen op een rij (bank, belasting, salaris, CRM, facturatie) en noteer per portaal welke tweede factor echt actief is.
  2. Vervang elke eenmalige code per e-mail door een authenticator-app of een fysieke sleutel.
  3. Verbied schriftelijk toegang tot zakelijke tools vanaf een onbeheerde prive-computer, en bied het alternatief aan.
  4. Zet waarschuwingen aan voor ongebruikelijke aanmeldingen en massale downloads in mail en opslag.
  5. Maak een lijst van leveranciers met toegang tot je systemen en haal eraf wie je niet meer gebruikt.
  6. Controleer dat een elders gelekt wachtwoord bij jou niets opent: geen login die je over twee diensten hergebruikt.
  7. Leg op een A4 vast wie wie belt, in welke volgorde, op de dag dat een lek wordt vastgesteld - en welke toezichthouder je binnen 72 uur meldt.

Bij CyberNovaLabs.io

Wij toetsen precies deze vier schakels bij mkb-bedrijven in Nederland, Belgie, Frankrijk en Luxemburg: inventarisatie van toegangen, de werkelijke staat van multifactorauthenticatie, blootstelling van applicaties en een minimale set detectiemeldingen. De aanpak staat op onze cybersecuritypagina, en onze B2B-teams laten daarnaast afspraken maken in Brussel. Wil je binnen een half uur weten welke van de vier schakels bij jou openstaat, laten we daar in een eerste gesprek over praten.

Bronnen

  1. ANSSI - Rapport d'incident n° 3033/ANSSI/SDO/NP sur les cyberattaques ayant touche la DGFiP (date du 23/09/2026, publie le 29/09/2026)
  2. ANSSI - L'ANSSI publie le rapport d'incident sur les cyberattaques ayant touche la DGFiP (29/09/2026)
  3. CNIL - Piratage du systeme d'information des impots : les verifications sont en cours (18/08/2026)
CyberNovaLabs.io

Gekwalificeerde afspraken, zonder looptijd.

Criteria vooraf op papier, betalen per afspraak of per maand, stoppen met een simpele e-mail.

→ Afspraken laten inplannen

Lees ook

Newsletter · CyberNovaLabs.io

Security Briefing

Eén e-mail per maand: een cijfer uit onze barometer, de NIS2- en CRA-data die ertoe doen in Nederland, België en Luxemburg, en één praktische gids. In het Engels. Afmelden met één klik.

→ Afspraken laten inplannen