La ANSSI, agencia francesa de ciberseguridad, ha publicado su investigación sobre los robos de datos sufridos este verano por la administración tributaria. Su conclusión: ningún ataque sofisticado, sino contraseñas robadas, ausencia de autenticación multifactor y ninguna detección. Tres debilidades que comparten muchas empresas.
Qué pasó
El 12 de agosto de 2026 un grupo que se hace llamar Zerobytes reivindicó el robo de datos de la plataforma impots.gouv.fr: unos 353.000 particulares y 252.000 empresas, extraídos de una herramienta de relación con los contribuyentes. Al día siguiente reivindicó un segundo lote, datos catastrales en poder de la DGFiP. Por encargo del primer ministro, la ANSSI investigó y acaba de publicar su informe.
Las conclusiones son duras. La primera exfiltración se produjo siete semanas antes de la reivindicación, tras semanas de exploración. Ni la supervisión de la DGFiP ni los sensores de la ANSSI detectaron nada: 11 GB descargados en tres días en junio y 3 GB en julio no generaron ninguna alerta.
Cómo entraron los atacantes
- Contraseñas robadas: decenas de credenciales reales de empleados, reunidas durante tres meses, muy probablemente mediante malware de robo de información en ordenadores personales no gestionados por la administración.
- Sin autenticación fuerte en dos portales, uno de ellos con acceso a recursos sensibles.
- Un segundo factor débil: para los datos catastrales se comprometió el ordenador de un topógrafo de un despacho privado, y el código de un solo uso enviado por correo no detuvo al atacante.
- Una red sin segmentar: aplicaciones sensibles accesibles desde la red común del Estado, en la que el atacante entró a través de otro ministerio comprometido.
La ANSSI lo resume sin rodeos: no fue un ataque sofisticado, sino la explotación de debilidades en identidad, arquitectura y detección.
Lecciones para su empresa
- MFA fuerte en todo lo expuesto — VPN, webmail, paneles de administración, portales de negocio — con una aplicación de autenticación o una llave física en lugar de códigos por correo o SMS.
- Considere comprometidos los dispositivos no gestionados: una contraseña escrita en un ordenador personal o de un socio puede acabar a la venta. Vigile las filtraciones de credenciales, pero no confíe solo en ello.
- Segmente: socios y subcontratistas solo deben acceder a lo que necesitan, con límites por cuenta sobre el volumen de datos consultables.
- Supervise cada aplicación, no solo el perímetro, y genere alertas ante las señales evidentes que enumera el informe: volúmenes inusuales, ráfagas de peticiones, conexiones nocturnas, direcciones IP de VPN o maliciosas.
Nuestra opinión
Este patrón — una contraseña robada, sin segundo factor y nadie revisando los registros — es el que encontramos en la mayoría de incidentes en pymes. La buena noticia es que las soluciones son conocidas y asequibles; solo hace falta alguien que las implante y las mantenga.
Fuentes
- ANSSI — L’ANSSI publie le rapport d’incident sur les cyberattaques ayant touché la DGFiP
- ANSSI — Rapport d’incident DGFiP (PDF, TLP:CLEAR)
- The Hacker News — French Tax Data Theft Using Stolen Staff Passwords Went Undetected for Seven Weeks
¿Le preocupa que sus servidores estén expuestos? Nuestro equipo audita, parchea y supervisa infraestructuras Linux y cloud 24/7.
Hablar con un experto