Die französische Regierung wird erneut von einer schwerwiegenden Sicherheitslücke erschüttert. Die Services and Payment Agency (ASP), die öffentliche Einrichtung, die im Namen des Staates für die Auszahlung zahlreicher Hilfsgelder verantwortlich ist, hat bestätigt, dass sie Opfer eines Einbruchs geworden ist. Daten von mehr als 143.000 Menschen, allesamt Nutznießer des „Energy Boost“-Systems in der Île-de-France wurden gestohlen. Dies ist die zweite Sicherheitsverletzung für diese Organisation in knapp fünf Monaten.

Welche konkreten Daten wurden gestohlen und wer sind die Opfer?

Der Angriff ereignete sich Ende August 2026 und ähnelt einem Cyberangriff in gutem Zustand, ermöglichte es Hackern, vollständige Zahlungsmitteilungen zu beschlagnahmen aus den Jahren 2023 und 2024. Diese Dokumente sind eine wahre Goldgrube für Betrüger. Sie enthalten den Vor- und Nachnamen, die Postanschrift, die Begünstigtennummer und die vollständigen Bankdaten (IBAN und BIC) und sogar die genaue Höhe der erhaltenen Hilfe, also 250 Euro.

Die Opfer sind einkommensschwache Haushalte in der Île-de-France, deren Einkommen weniger als 14.802 Euro pro Jahr und Person beträgt. Somit sind fast 90 % der 160.000 Begünstigten des Programms betroffen. Diese Bevölkerung ist bereits finanziell anfälligwird zum Hauptziel für raffinierte Betrügereien. Die Informationen wurden von der spezialisierten Website FrenchBreaches veröffentlicht, bevor sie vom ASP in einer an die Betroffenen gesendeten Benachrichtigung bestätigt wurden.

Wie sind die Piraten vorgegangen und welche konkreten Risiken bestehen?

Laut Aussage eines Hackers in einem Fachforum erfolgte der Einbruch dank einer Schwachstelle vom Typ IDOReine alte und bekannte Schwachstelle, die auf Portalen, die sensible Daten verarbeiten, nicht mehr vorhanden sein sollte. Die ASP ihrerseits beschwört nüchterner ein „ betrügerischer Zugriff auf ein Benutzerkonto » auf dem Hilfeportal, ohne die genaue Art des Fehlers zu bestätigen. Die Agentur gibt an, die Schwachstelle behoben und die CNIL wie gesetzlich vorgeschrieben benachrichtigt zu haben.

Bei solch einer Fülle an Daten sind die Risiken vielfältig. Betrüger können äußerst glaubwürdige Phishing-Kampagnen starten, indem sie sich als Bank oder Regierung ausgeben und genaue persönliche Daten angeben, um das Vertrauen des Opfers zu gewinnen. Das direkteste Risiko mit einer IBAN und eine Identität bleibt die Umsetzung von SEPA-Lastschriftmandaten betrügerisch, was eine direkte Abhebung von Bankkonten ermöglicht.

Wie kann man sich schützen und was tun, wenn man betroffen ist?

Wenn Sie vom „Energieschub“ profitiert haben, ist höchste Wachsamkeit geboten ist erforderlich. Seien Sie vorsichtig bei verdächtigen Anrufen, Textnachrichten oder E-Mails, die sich auf diese Hilfe oder Ihre Bankdaten beziehen. Klicken Sie nicht auf Links und geben Sie Ihre Passwörter oder Validierungscodes nicht weiter. Die erste Maßnahme besteht darin, Ihre Kontoauszüge genau zu überwachen.

Im Falle einer unberechtigten Abholungist es wichtig, schnell zu handeln. Das Gesetz gibt Ihnen 13 Monate Zeit, die Transaktion bei Ihrer Bank anzufechten und eine vollständige Rückerstattung zu verlangen. Dieses neue Datenleck ist Teil einer düsteren Serie für französische öffentliche Dienste im Jahr 2026, bei der Angriffe auf Unternehmen wie ANTS, Parcoursup oder sogar die FICOBA-Bankdatei abzielen und eine besorgniserregende systemische Schwachstelle aufzeigen.

Quelle :
Französische Verstöße