Fast 700.000 Daten französischer Steuerzahler*innen bei Cyberangriff auf Steuerbehörde gestohlen
Ein Cyberangriff hat fast 700.000 Daten französischer Steuerzahler*innen kompromittiert, wobei Informationen aus den Systemen der Steuerbehörde gestohlen wurden, was ernsthafte Sicherheitsbedenken aufwirft.

Von
Das französische Wirtschafts- und Finanzministerium hat bestätigt, dass ein Cyberangriff den Diebstahl von Steuerzahlerdaten sowohl von Privatpersonen als auch von Unternehmen ermöglicht hat.
Ein „bösartiger Akteur“, der unter dem Namen ZeroBytes auftritt, behauptete am 12. August, er habe im späten Juni 2026 nach einem Identitätsdiebstahl unautorisierten Zugriff auf die Systeme der Direktion General der öffentlichen Finanzen (Direction générale des Finances publiques, DGFiP), die impots.gouv.fr betreiben, erlangt.
Untersuchungen des Ministeriums haben den Eindringversuch bestätigt, der die Einsichtnahme und den Export persönlicher und geschäftlicher Steuerzahlerinformationen ermöglichte.
Der unautorisierte Zugriff wurde Ende Juni während routinemäßiger Sicherheitsprüfungen entdeckt und unterbrochen, jedoch waren die Daten bereits entnommen worden. Die Verwaltung gab zu diesem Zeitpunkt keine Ankündigung bekannt und enthüllte den Vorfall erst, nachdem die Behauptung in einem kriminellen Forum aufgetaucht war.
Das Ministerium teilte mit, dass tiefere Untersuchungen in Zusammenarbeit mit der nationalen Cybersicherheitsbehörde Agence nationale de la sécurité des systèmes d’information (ANSSI) fortgesetzt werden, um genau festzustellen, welche Daten kompromittiert wurden und wie viele Personen betroffen sind.
Es wurde erklärt, dass jeder betroffene Steuerzahler individuell benachrichtigt wird, mit Details zu den möglicherweise eingesehenen oder extrahierten Informationen sowie zu erforderlichen Vorsichtsmaßnahmen. Ein Zeitplan wurde nicht genannt.
Laut der spezialisierten Überwachungsplattform FrenchBreaches, die Informationen der mutmaßlichen Hacker zitierte, wurden etwa 678.000 Datensätze gestohlen.
Betroffen waren etwa 393.000 Privatpersonen und 286.000 Unternehmen.
Das Ministerium hat diese Zahlen nicht bestätigt. Gemeldete Daten umfassen Namen, Adressen, Geburtsdaten, Referenzsteuereinkommen, Quellensteuersätze, Familienstand und in einigen Fällen immobilienbezogene Details.
Die von FrenchBreaches untersuchte Stichprobe enthielt zudem interne Steuerkennzeichen, die Anzahl der Angehörigen und ein Protokoll früherer Interaktionen mit der Verwaltung. Der Datensatz soll für mehrere tausend Euro zum Verkauf angeboten worden sein.
ZeroBytes gab an, der Einstiegspunkt seien gestohlene berufliche Zugangsdaten gewesen, die Zugriff auf ein virtuelles privates Netzwerk und anschließend auf ein internes Suchwerkzeug ermöglichten. Die DGFiP hat diese Darstellung nicht bestätigt.
Die DGFiP hat bereits die Zugangskontrollen verstärkt, um weitere unautorisierte Zugriffe zu verhindern.
Das Ministerium erklärte, den Vorfall der französischen Datenschutzbehörde, der Commission nationale de l’informatique et des libertés (CNIL), zu melden und eine formelle Beschwerde einzureichen.
Eine zweite Behauptung, die Katasterdaten betrifft, hat ebenfalls kursiert, wurde jedoch von den Behörden nicht bestätigt. Sie bezieht sich auf einen Eindringversuch vom 29. Juli in den professionellen Katasterdaten-Server der DGFiP und auf 252.149 Datensätze, die etwas mehr als zwei Millionen Grundbesitzer abdecken.
Der jüngste Vorfall bei der Steuerbehörde ist Teil einer Reihe von Cyberangriffen auf französische öffentliche Institutionen, die Fragen zur Fähigkeit des Staates aufwerfen, sensible Bürgerdaten zu schützen.
Im Dezember 2025 bestätigte das Innenministerium bestätigte, dass Hacker Zugriff auf E‑Mail‑Server und eine begrenzte Anzahl vertraulicher Dateien erlangt hatten, darunter Elemente von Strafregistersystemen. Die Polizeidatenbank und das Register gesuchter Personen wurden eingesehen, und ein 22‑jähriger Verdächtiger wurde festgenommen.
Dem folgte im Februar 2026 die unautorisierte Einsicht von Daten, die mit etwa 1,2 Millionen Bankkonten im nationalen FICOBA‑Register verknüpft sind, nachdem ein Angreifer gestohlene offizielle Zugangsdaten verwendet hatte. Die DGFiP erklärte, es gebe keinen bekannten Zusammenhang zwischen diesem Fall und dem jüngsten.
Im April 2026 gab die Nationale Agentur für sichere Titel (ANTS), die für Personalausweise, Reisepässe und Führerscheine zuständig ist, ein Datenleck bekannt, das persönliche Details aus Millionen von Datensätzen preisgab. Das Innenministerium schätzte die betroffene Kontenzahl auf 11,7 Millionen und ein 15‑jähriger wurde später festgenommen und angeklagt.
Dieser Fall veranlasste Premierminister Sébastien Lecornu, am 30. April einen Cybersicherheitsplan in Höhe von 200 Millionen € anzukündigen, finanziert aus dem Investitionsprogramm France 2030 und verbunden mit Vorschlägen für eine neue staatliche Digitalbehörde.
Lecornu sagte, Frankreich habe seit Anfang 2026 etwa drei Datenklau‑Fälle pro Tag verzeichnet.


