1730187105
2024-10-28 08:00:00
今年の納税シーズンの真っ最中に、カナダ歳入庁は、国内最大の納税準備会社の 1 つである H&R ブロック カナダが使用していた機密データをハッカーが入手したことを発見しました。
CBCの調査によると、詐欺師らは同社の機密資格情報を利用して、数百のカナダ人の個人CRA口座に不正アクセスし、直接預金情報を変更し、虚偽の申告書を提出し、公的資金から600万ドル以上の偽の払い戻し金を手に入れたという。 第五の身分 そしてラジオ・カナダが発見した。
あるケースでは、ハッカーは正当な郵便番号を使用して申告書を提出しましたが、存在しないトマト通りに偽の住所を記載していました。
ケベックシティのラヴァル大学のアンドレ・ラロー准税務教授はインタビューで、「明らかに扉は開いており、一部の人々がシステムに侵入している」と語った。 「しかし、CRAはドアをロックする鍵を見つけられなかったようです。」
関係者によると、危機を受けてCRAはマリー=クロード・ビボー歳入大臣事務所に連絡を取ったという。
同庁は、H&Rブロックのデータ侵害や、なぜ同庁が詐欺師に何百万ドルも支払ったのかといった疑問が生じた場合に備えて、問い合わせに応じるメディアラインを用意した。
結局、国民はこの計画について知らされることはなかった。
ビボーは断った 第五の身分/Radio-Canadaからのインタビューのリクエスト。
H&R Blockは声明で、漏洩がそれによるものであるという証拠はないと述べた。
同税務署は、「包括的な内部調査」の結果、同社の「データ、システム、ソフトウェア、セキュリティ」のいずれも侵害されていないと結論付けたと述べた。 H&Rブロックは、情報漏えいの影響を受けたカナダの納税者が自社の顧客であったことは承知していないと述べた。
関係者によると、CRAはハッカーの特定には失敗したが、独自のシステムへの侵害や内部関係者の関与の可能性は排除したという。結局のところ、誰がそのデータをどこからハッキングしたかは不明のままです。
歳入大臣とCRAの報道担当局はいずれも、H&R Blockのデータ侵害に関する質問に回答しなかった。
第五の身分 ラジオ・カナダは公に話す権限がないため、情報源を特定していない。
議会への違反報告が大幅に増加
による調査 第五の身分 そしてラジオ・カナダは、H&Rブロックのデータ侵害は、CRAを圧倒する多くの事件の一例に過ぎないことを明らかにした。監査役や調査官らは、納税者の税金と個人情報を保護する任務を負った政府機関に対する国民の信頼を失うのではないかと懸念しているからだ。
政府機関がいわゆる脅威アクターへの対処に内部で奔走している中、 第五の身分/ラジオ・カナダの調査により、盗まれた驚くべき金額と、詐欺行為を発見する当局の大きな欠陥について、国民はほとんど秘密にされていることが判明した。
ラロー氏は、問題の「規模」を判断するために議会調査を開始し、CRAと大臣に回答を強要すべきだと述べた。
「彼らは皆、何が起こったのかを正確に話すべきだ [and] どれだけのお金が関係しているのか」と彼は語った。
CRAはまた、納税者のアカウントに対する「重大な」違反を議会に直接報告するプライバシー委員に報告する義務も負っている。

プライバシー委員会は6月の議会への報告書で、2024年3月31日までの会計年度にCRAで71件の侵害があったと報告した。過去3年間で42件のプライバシー侵害が報告されていた。
それ以来、その数は爆発的に増加しました。
からの質問への回答では、 第五の身分/Radio-Canada によると、CRA は、2020 年 3 月から 2023 年 12 月までに 31,468 件以上の「重大な」プライバシー侵害を受け、カナダの個人納税者 62,000 人に影響を与えたと認めました。
議会には通知されていない
プライバシー委員のフィリップ・デュフレーヌ氏も取材を拒否した。
同氏の事務所は電子メールの中で、プライバシー侵害の大幅な増加を議員らへの2024年6月の報告書から除外するという決定を擁護した。長官事務所は、CRAが2024年3月の報告期間後に情報を送信し、来年の年次報告書に新しい数字を含めると述べて決定を正当化した。
CRAは、3万1,468件のプライバシー侵害を遡って報告しただけだと述べた。

からの質問に答えて、 第五の身分/Radio-Canadaによると、同庁は、「無許可の第三者」がカナダ人の納税口座にアクセスし、直接預金情報を変更し、「不正な納税情報伝票」を作成し、不正申告を行う「外部データ侵害とサイバー脅威の顕著な増加」に気づいたと述べた。
CRAは、違反が発生した場合には個々の納税者に通知が行われ、「必要に応じて信用保護」が提供されること、カナダ人の納税情報の保護を「非常に真剣に」受け止めていると述べた。
CRAは、プライバシー侵害の件数が議会に過少報告されていたことをいつどのようにして知ったのかについては答えず、報告された総数を年ごとに内訳も明らかにしなかった。
フィフス・エステートとラジオ・カナダの調査により、ハッカーが数千のカナダ歳入庁口座にアクセスし、直接預金情報を変更し、虚偽の申告書を提出し、偽の払い戻しで数千万ドルを手に入れたことが明らかになった。
2020年に財務委員会は、同年のCRAサイバー攻撃が制御下に置かれたと報告した。 2022年、連邦政府のプライバシー侵害をめぐる集団訴訟の裁判官は、12,700のCRA口座の直接入金情報が詐欺師によって変更されたと結論づけた。
CRAは金曜夕方に出した2回目の声明で、2020年から2024年10月初旬までの「確認された」プライバシー侵害事件に関連した偽の支払い1億9000万ドル以上を誤って承認していたと発表した。
同庁は、そのほとんどが新型コロナウイルス感染症(COVID-19)パンデミックのさなかの2020年に発生しており、近年では「大幅に減少」していると述べた。
同庁は声明の中で、2024年に詐欺師に総額300万ドルを支払ったと述べた。関係者によると、この数字は今年のH&Rブロックのデータ侵害だけで失われた600万ドルとは相容れないようだ。
情報筋によると、CRAにはまだ「確定」症例として報告されていない疑わしい症例が未処理のまま残っているという。
H&R ブロックの認証情報が小宇宙を侵害する
CRA に対するすべての計画がプライバシー侵害に関与していたわけではありません。詐欺師は自分のアカウントを使用して偽の主張を行うことがよくあります。
情報筋によると、H&Rブロックが関与した事件は、CRAが多数の納税申告詐欺を検知できないことを利用してハッカーや詐欺師がはびこる、圧倒され、リソースが不足し、裏をかかれた政府機関の縮図であるという。
関係者によると、不正申告を取り締まる当局の取り組みを複雑にしているのは、CRA内部で「支払って追いかける」文化として知られているもので、これは国民にできるだけ早く税金を還付し、後で不一致を監査するという意図的な政策だという。
ラロー氏は、CRAは「できるだけ早く」返品を回収する「効率的な」代理店という「イメージ」を促進することを好むと述べた。
このアプローチでは、詐欺師がはびこる大きな穴が残されている、と関係者が語った。 第五の身分/ラジオカナダ。
当局関係者は、4月に違法に入手したH&Rブロックのデータを販売するというダークウェブ上の投稿に気づき、最初に何かが間違っていることに気づいたようだ。

ハッカーたちは、CRA が提供する H&R ブロックの電子申告資格情報、つまり会社の会計士が納税者に代わって申告書を提出するために使用する機密電子キーを入手していました。
最終的には、盗まれた H&R ブロック情報が、偽者がカナダ人の納税申告書にアクセスし、銀行情報や住所さえも変更して、偽の還付や税額控除を請求するのに役立っていたことが明らかになりました。
関係者によると、CRAは同じ銀行口座に無関係な偽の払い戻しを複数回行っていたことに気づいたという。
CRA監査人は、騙されて2024年に600万ドル以上を支払わされた後、さらに1,400万ドルが詐欺師に支払われるのを阻止したと結論づけた。
代理店内外のコミュニケーション不足
関係者によると、CRAは、詐欺師が銀行口座を使用している疑いがある場合でも、必ずしも重要な情報を金融機関と共有するとは限らないという。
関係者らは、当局は内部コミュニケーションの欠如によりハッカーの捜索が遅れることも懸念していると付け加えた。
CRAは声明の中で、報告された侵害の急増は2020年と新型コロナウイルス感染症(COVID-19)緊急給付金の導入に遡ると述べた。同庁は、個人の納税者の口座に対する保護を強化し、オンラインサービスを保護することで対応したと述べた。
CRAの広報担当者は、侵害が発生した場合に「納税者情報と納税者のアカウントに対する脅威に迅速に対応し、軽減するためのプロセスと手順が整備されている」と述べた。
同庁の広報担当者キム・ティフォール氏は、「詐欺師がその手法を適応させるにつれて、CRAも適応する」と述べた。
- この記事のトピックに関するヒントがある場合は、[email protected] または [email protected] に電子メールを送信するか、416-526-4704 に電話してください。
#CRAが偽の還付金を繰り返し支払ったため数万の納税者の口座がハッキングされた
