El robo de datos fiscales en Francia pasó siete semanas sin ser detectado

Contraseñas robadas de empleados permitieron acceder durante semanas a datos de más de 350.000 particulares y 250.000 empresas a través de sistemas de la administración tributaria francesa.

Protección de datos
El robo de datos fiscales en Francia pasó siete semanas sin ser detectado

El 29 de septiembre de 2026, ANSSI informó de que un atacante utilizó contraseñas robadas de empleados de la administración tributaria francesa, DGFIP, para acceder a datos fiscales durante junio y julio. El incidente no fue detectado hasta el 12 de agosto, cuando el atacante reivindicó el robo en un foro en línea.

Los datos procedían de E-Contact, la herramienta que utilizan los contribuyentes para comunicarse con la DGFIP, y afectaban a algo más de 350.000 personas y 250.000 empresas. En el caso de los particulares, podían incluir el identificador fiscal, datos de contacto, situación familiar, renta imponible de referencia, tipo de retención y el listado de mensajes intercambiados. El contenido de los mensajes pudo quedar expuesto para menos de 250 personas.

En el caso de las empresas, la información incluía el nombre, el número de registro SIREN, la dirección y datos básicos de sus comunicaciones. El contenido de los mensajes pudo ser visto en menos de 2.076 empresas. Las cuentas y contraseñas personales de los contribuyentes no fueron comprometidas.

Según ANSSI, el ataque no fue sofisticado. Varias decenas de contraseñas de empleados, probablemente obtenidas mediante infostealers en dispositivos no gestionados por la DGFIP, permitieron acceder a los portales PIGP y ADER, que solo requerían contraseña. La segmentación insuficiente de la red RIE y la falta de supervisión sobre ADER facilitaron el acceso a E-Contact.

Las alertas sobre cuentas comprometidas provocaron reinicios de contraseñas, pero no cerraron las sesiones abiertas ni relacionaron indicios como accesos nocturnos, conexiones desde VPN, direcciones en India, infraestructura maliciosa y volúmenes anómalos de solicitudes. Entre el 22 y el 25 de junio se intercambiaron 11 GB de datos sin que se generara una alerta por volumen.

La DGFIP bloqueó ADER y PIGP en agosto y también deshabilitó cuentas asociadas a otro acceso a datos del registro de la propiedad mediante APEX. El plan de medidas contempla extender la monitorización a las aplicaciones de negocio, implantar autenticación robusta, limitar el volumen de datos accesible y revocar todas las sesiones activas al restablecer una contraseña.

La información fue publicada por The Hacker News: https://thehackernews.com/2026/09/french-tax-data-theft-using-stolen.html.

Fuente: The Hacker News

Compartir

WhatsApp X Telegram Email