← Volver a las noticias
The Hacker News29 Sept 2026 · 3 min de lectura

La agencia tributaria francesa afirma que credenciales robadas permitieron una exposición de datos durante semanas

La administración tributaria de Francia ha revelado que atacantes utilizaron credenciales comprometidas de empleados para acceder a información de contribuyentes y empresas durante varias semanas, seg...

La administración tributaria de Francia ha revelado que atacantes utilizaron credenciales comprometidas de empleados para acceder a información de contribuyentes y empresas durante varias semanas, según una auditoría de la agencia nacional de ciberseguridad, ANSSI.

El incidente afectó a la Dirección General de Finanzas Públicas (DGFiP) y a su servicio de mensajería E-Contact. La DGFiP indicó que podría haberse accedido a información relacionada con más de 350.000 personas y más de 250.000 empresas. Las contraseñas de las cuentas de contribuyentes individuales no quedaron expuestas, afirmó la agencia.

Los datos potencialmente obtenidos incluían identificadores fiscales, información de contacto, datos del hogar, renta fiscal de referencia, tipos de retención en origen y metadatos relacionados con mensajes enviados a la administración. El contenido de los mensajes podría haber sido accedido en el caso de un subconjunto menor de personas y empresas.

Contraseñas comprometidas y controles de acceso deficientes

ANSSI indicó que la intrusión fue posible gracias a contraseñas robadas asociadas a cuentas de personal de la DGFiP. Los investigadores creen que las credenciales pudieron haber sido recopiladas mediante malware de robo de información desde dispositivos no gestionados, incluidos posiblemente ordenadores personales.

Según los informes, los atacantes utilizaron vías de acceso basadas únicamente en contraseñas para llegar a recursos internos gubernamentales y aplicaciones de la DGFiP. ANSSI determinó que algunas aplicaciones sensibles no estaban suficientemente segmentadas de la red interministerial más amplia, lo que permitía a cuentas sin privilegios elevados acceder a volúmenes considerables de información.

También se investigó una vía de acceso independiente que involucraba un portal utilizado por socios externos, entre ellos profesionales de la topografía. Las autoridades señalaron que un dispositivo potencialmente comprometido en una empresa privada pudo haber permitido a un atacante eludir un código de un solo uso entregado por correo electrónico.

Las deficiencias de detección prolongaron la actividad

La actividad se identificó públicamente por primera vez tras una reivindicación publicada en línea el 12 de agosto, aproximadamente siete semanas después de la recopilación inicial de datos. ANSSI indicó que la supervisión de seguridad existente detectó algunas búsquedas sospechosas y cuentas comprometidas, lo que llevó al restablecimiento de contraseñas. Sin embargo, esas medidas no finalizaron de forma sistemática las sesiones activas en otros sistemas.

La revisión concluyó que el centro de operaciones de seguridad de la DGFiP no supervisaba uno de los sistemas de acceso afectados. Tampoco correlacionaba indicadores como inicios de sesión nocturnos, uso de VPN, conexiones desde direcciones sospechosas, volúmenes elevados de solicitudes y actividad automatizada de extracción página por página. Según el informe, se transfirieron unos 11 GB de datos durante un período sin activar una alerta.

Medidas de remediación

La DGFiP ha suspendido el acceso del personal a los portales afectados y ha deshabilitado las cuentas vinculadas a la vía de socios externos. La administración también ha esbozado planes para ampliar el registro y la supervisión en todas las aplicaciones empresariales, implementar una autenticación más robusta y limitar el acceso masivo a los datos. ANSSI indicó que aún se necesita una auditoría más amplia para identificar todas las debilidades subyacentes.

Comparte este artículo:TwitterLinkedIn