Взлом французского сервиса раскрыл данные до 71 млн владельцев недвижимости
Хакеры выгрузили 149 млн записей с французского государственного сервиса, затронув личные данные до 71 млн владельцев недвижимости. Утечка имен, адресов и контактов открывает дорогу для масштабных фишинговых атак на граждан и сотрудников госструктур.
Хакер под псевдонимом ZeroBytes сообщил о взломе государственного сервиса Zéro Logement Vacant во Франции. Атакующий извлек около 149 млн необработанных строк данных, что подразумевает компрометацию информации от 48 до 71 млн человек в зависимости от метода дедупликации. Инцидент стал крупнейшим по масштабу утечкой персональных данных владельцев жилой недвижимости в Европе за последнее время.
Сервис Zéro Logement Vacant создан для выявления пустующих объектов и их возвращения на рынок. База формировалась на основе данных кадастровой карты и Главного управления государственных финансов Франции (DGFiP). Примечательно, что DGFiP уже подвергалось взлому летом 2026 года, что указывает на системные проблемы в защите государственных информационных ресурсов страны.
Состав украденной информации
Аналитики сайта Cyberattaque.org изучили образцы выведенных данных и подтвердили наличие чувствительной личной информации. В архивах обнаружены:
- Имена, фамилии и даты рождения владельцев.
- Почтовые адреса местоположения объектов недвижимости.
- Электронные почты и номера телефонов (встречаются в значительной части записей).
- Данные о правах собственности.
По результатам анализа 500 случайных строк:
- В 453 записях присутствовал номер телефона.
- В 274 — адрес электронной почты.
- В 423 — дата рождения.
Помимо данных граждан, хакеры получили доступ к учетным записям сотрудников местных органов власти, госслужб и подрядчиков. Утекли служебные e-mail, должности, государственные регистрационные номера организаций (SIREN), IP-адреса и сведения о последних сессиях. Пароли были защищены хэшированием (в основном алгоритмом bcrypt), что снижает риск их прямого использования, но не исключает попыток подбора или социальной инженерии.
Риски для пользователей
Наличие полных персональных данных (имя, адрес, детали недвижимости) создает идеальные условия для целевого фишинга. Мошенники смогут отправлять правдоподобные уведомления от имени налоговых служб или коммунальных предприятий, повышая шанс успешной атаки.
Для владельцев объектов во Франции возрастает риск:
- Целевых фишинговых рассылок: Поддельные письма о налогах, счетах за коммуналку или изменениях в регистрации права собственности.
- Социальной инженерии: Звонки с использованием личных данных для выманивания кодов подтверждения или денежных средств.
- Компрометации корпоративных аккаунтов: Если были украдены пароли сотрудников госструктур (даже в хэшированном виде), злоумышленники могут попытаться получить доступ к внутренним системам через переиспользование паролей или атаки на восстановление доступа.
Практические меры безопасности
- Повышенная бдительность: Проверять отправителей всех писем, касающихся налогов и недвижимости. Никогда не переходить по ссылкам из подозрительных сообщений.
- Смена паролей: Пользователи, использующие одни и те же пароли для разных сервисов, должны срочно сменить их, особенно если пароль мог быть переиспользован на государственном портале.
- Двухфакторная аутентификация: Убедиться, что 2FA включена для банковских приложений, электронной почты и государственных порталов.
Инцидент демонстрирует уязвимость централизованных государственных баз данных. Даже при наличии технических мер защиты (хэширование паролей) утечка исходных данных из смежных ведомств (DGFiP) способна привести к катастрофическим последствиям для миллионов граждан.
Подтверждение: infowatch.ru