Fuga masiva de datos de contribuyentes franceses: 678 000 registros en manos de un hacker

La agencia tributaria francesa (DGFiP) ha confirmado oficialmente una filtración de datos sin precedentes: un atacante obtuvo acceso a información sobre ingresos, direcciones y propiedades de 678 000 contribuyentes. Este evento, sin duda, se convertirá en una de las ciberamenazas más resonantes del año en Europa.
Detalles del incidente
El ataque a los sistemas informáticos de la DGFiP ocurrió entre junio y julio de 2026. Utilizando credenciales comprometidas de un empleado de la agencia tributaria y de un contratista externo, el hacker penetró en los servidores internos a través de una VPN. Logró activar una descarga automática de datos que solo se detuvo mediante la desconexión forzada del acceso. Es notable que la verificación inicial tras detectar actividad sospechosa no revelara rastros de intrusión, lo que indica la alta complejidad y sofisticación del ataque.
En manos del atacante cayeron declaraciones de impuestos de personas físicas, incluyendo ingresos de referencia, coeficiente familiar y tasas de retención, así como identificadores corporativos SIREN. El hacker también obtuvo acceso a información catastral: direcciones y superficies de propiedades inmobiliarias. Sin embargo, la DGFiP afirma que los nombres de usuario y contraseñas de las cuentas personales de los contribuyentes no fueron robados.
El incidente se hizo público el 12 de agosto, cuando un usuario bajo el seudónimo ZeroBytes puso la base de datos a la venta en un foro criminal. Afirmó que contenía 678 438 filas de datos, describiéndolas como solo una parte de lo robado. Un análisis de la muestra, realizado por el recurso FrenchBreaches, mostró que la base contiene información sobre 392 867 personas físicas y 285 570 entidades legales. Entre los afectados hay 26 805 personas con ingresos superiores a 100 000 €, 386 con ingresos superiores a 1 millón de € y ocho con ingresos que superan los 10 millones de €.
Amenaza para la comunidad cripto
Este incidente genera especial preocupación en el contexto del aumento de las llamadas wrench-attacks, ataques violentos contra tenedores de criptomonedas. Según Chainalysis, en el primer semestre de 2026 se registraron 30 de estos ataques en Francia, mientras que en todo 2025 solo hubo 19. El daño acumulado a nivel mundial superó los 30 millones de $. La filtración combinó dos elementos clave para preparar tales delitos: el nivel de ingresos y la dirección física de la víctima. Precisamente estos datos fueron señalados por los analistas como el principal catalizador del aumento de ataques.
Es ilustrativa la historia de 2024, cuando una empleada de la agencia tributaria de la región parisina vendía expedientes sobre acaudalados propietarios de activos digitales. Tras la divulgación de este caso en enero de 2026, la frecuencia de wrench-attacks aumentó de 1,9 a 4,6 casos al mes. Aunque en la filtración actual no hay indicios directos de tenencia de criptomonedas, los expertos advierten sobre un probable aumento del phishing dirigido.
Mi opinión profesional: esta filtración no es solo otro caso de robo de datos, sino un fallo sistémico en la protección de infraestructura estatal crítica. La combinación de información financiera con geolocalización crea condiciones ideales para delitos reales que van mucho más allá del ciberespacio. Los propietarios de activos digitales en Francia y Europa deberían revisar de inmediato sus protocolos de seguridad física.