El pirateo a la DGFiP: 678.000 fichas fiscales al descubierto
El viernes 14 de agosto por la noche, la directora general de finanzas públicas francesa, Amélie Verdier, confirmó lo que un usuario bajo el alias ZeroBytes llevaba días revendiendo en el foro de hackers PwnForums: una intrusión en los sistemas de la DGFiP (Direction Générale des Finances Publiques) que terminó con la exfiltración de datos de 678.000 contribuyentes, entre particulares y profesionales. El paquete incluía nombre y apellidos, cociente familiar, ingreso fiscal de referencia, tasa de retención en origen y, para empresas, razón social y número SIREN. Un análisis posterior del sitio FrenchBreaches añadió dirección postal, teléfono, correo electrónico y número de personas a cargo.
La DGFiP y el Ministerio de Economía francés insistieron en que las cuentas de usuarios, contraseñas e identificadores no se vieron comprometidos, y que la intrusión se ejecutó mediante la usurpación del login de un agente interno y de un tercero autorizado. ANSSI (la agencia nacional de ciberseguridad) participa en la investigación, y la CNIL (el regulador de datos francés) ya fue notificada.
Cronología: por qué se supo seis semanas después
El acceso del atacante fue cortado a finales de junio, según la propia DGFiP. Pero la exfiltración no se detectó entonces. La fuga solo salió a la luz el 12 de agosto, cuando ZeroBytes puso la base de datos a la venta en un foro del submundo digital. Es decir: entre el corte del acceso y la confirmación pública hubo casi dos meses en los que nadie en la administración supo que los datos ya habían salido del perímetro.
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidadEsto es, probablemente, lo más grave del incidente: el problema no es que un atacante lograra entrar —eso puede pasar—, sino que una vez dentro, la alarma tardó tanto en saltar que los datos ya estaban circulando. La propia DGFiP lo reconoce al afirmar que "los controles de acceso realizados en ese momento no detectaron que estas intrusiones habían derivado en el robo de datos, debido a la sofisticación del ataque", según reportó Bleeping Computer.
Segunda intrusión al catastro: 252.149 líneas sobre 2 millones de propietarios
El mismo ZeroBytes reivindicó pocos días después una segunda intrusión, esta vez contra el SPDC, el servidor profesional de datos catastrales de la propia DGFiP, donde se cruzan direcciones, superficies de inmuebles e identificación de parcelas. Según el atacante, de los cerca de 20 millones de franceses registrados en ese sistema logró extraer 252.149 registros que afectan, siempre según su versión, a más de dos millones de propietarios. La administración confirmó la "consulta" del SPDC, aunque no las cifras exactas. Según Mediapart, ZeroBytes aseguró a la agencia AFP que parte de los datos ya se vendieron a dos compradores por "varios miles de euros".
El cruce de ambos archivos —datos fiscales de la primera intrusión más patrimonio inmobiliario del catastro— convierte el paquete en una mina de oro para el fraude dirigido: phishing personalizado con datos reales, robos selectivos en domicilios de contribuyentes con alto poder adquisitivo, y posibles intentos de suplantación ante bancos o notarías.
Más allá de los impuestos: un Estado francés bajo asedio
El pirateo a la DGFiP no es un caso aislado. El medio digital Cybernetica documenta al menos seis incidentes relevantes en lo que va de año contra administraciones francesas:
- 774.000 estudiantes del CNOUS (marzo de 2026).
- 1,5 millones de personas en la Secretaría General de la Enseñanza Católica.
- 243.000 agentes de la Educación Nacional, antes de las dos intrusiones adicionales detectadas en julio.
- Filtración masiva de ÉduConnect (alumnos) en abril.
- Pirateo al sistema de formación del personal docente entre el 25 y el 26 de julio —el tercero contra el Ministerio de Educación desde enero—.
- La intrusión a la DGFiP de junio y la del catastro de julio.
A esto se suma lo reportado por Mediapart: en 2025 Francia registró 17.600 ciberdelitos, un 4% más que en 2024, y los ataques a instituciones públicas crecieron un 19% interanual.
¿Por qué ocurre una y otra vez? El modelo de "confianza una vez adentro"
El análisis del incidente apunta a tres capas de problema:
1. Arquitectura legada sin cero trust. Muchos sistemas del Estado francés se diseñaron cuando el acceso físico (edificio, tarjeta, máquina controlada, red interna) bastaba como barrera. Ese modelo "una vez dentro, se confía" es exactamente lo contrario del principio de zero trust, que exige verificación continua. Aplicarlo a sistemas antiguos exige reescribirlos en profundidad, algo que no se ha hecho de forma generalizada.
2. El COVID estiró el perímetro sin reconstruirlo. El teletrabajo masivo abrió al exterior sistemas pensados para redes cerradas vía VPN. La urgencia operativa hizo que se extendieran accesos sin revisar el modelo de confianza subyacente. El resultado: cualquier credencial robada se convierte en llave maestra.
3. Dependencias interministeriales no supervisadas. La intrusión inicial a la DGFiP, según la reconstrucción periodística, se apoyó en una VPN usada por agentes de impuestos y un login de un funcionario con acceso a ficheros en el marco de intercambios interministeriales. Es el mismo patrón que en octubre de 2025 llevó al robo de datos de casi un millón de federados en armas de fuego de la Fédération française de tir —y a los robos posteriores en domicilios de tiradores en Niza, París, Limoges y Décines, donde los ladrones se hacían pasar por policías para pedir las armas—.
El precedente búlgaro de 2019 es la base jurídica: tras el pirateo a la agencia tributaria búlgara, que expuso datos de seis millones de personas, el Tribunal de Justicia de la UE dictaminó el 14 de diciembre de 2023 que la sola temor a un uso abusivo de los datos basta como daño indemnizable, que la carga de la prueba se invierte sobre la administración, y que el hecho de que el atacante sea un tercero no exime automáticamente al Estado. Esa jurisprudencia, basada en el RGPD, se aplica también en Francia.
NIS2: la ley que Europa exige y Francia sigue sin transponer
El dato más incómodo para el gobierno francés es el calendario de la directiva NIS2 (UE 2022/2555), la norma que obligaría a unas 15.000 entidades francesas —entre ellas administraciones— a tener gestión de riesgos, notificación obligatoria de incidentes y responsabilidad personal de los órganos de dirección. Su plazo de transposición venció el 17 de octubre de 2024. El proyecto se presentó en el Consejo de Ministros en octubre de 2024, pasó al Senado en marzo de 2025, llegó a comisión en la Asamblea hasta septiembre de 2025… y desde entonces no ha vuelto a ser inscrito en el orden del día, según el análisis de Cybernetica.
La Comisión Europea lleva a Francia ante el Tribunal de Justicia de la UE desde el 8 de julio de 2026, junto a Irlanda, España y Países Bajos —los cuatro países que siguen sin transponerla—, pidiendo suma a tanto alzado y multas coercitivas diarias. Solo en 2026 el conjunto de la UE ya había registrado, según ENISA, 4.875 incidentes cibernéticos, con un 53,7% afectando a entidades que NIS2 considera esenciales. Como recuerda el artículo, Anne Le Hénanff, ministra delegada de Inteligencia Artificial y Digital, fue precisamente ponente de esa ley en la Asamblea antes de entrar al gobierno en octubre de 2025.
¿Qué significa esto para tu startup?
Un pirateo de este calibre no distingue entre administración y empresa: si el Estado francés —con presupuesto para ANSSI y unidades especializadas— es incapaz de detectar exfiltraciones durante semanas, una startup con un único CTO y un SaaS de nóminas debe asumir que está expuesta al mismo patrón.
Acciones concretas que puedes aplicar esta semana:
- Audita quién tiene credenciales privilegiadas y dónde. Pregúntate: si mañana roban un login, ¿cuántos sistemas quedan accesibles desde ahí? Si la respuesta te incomoda, prioriza la migración a zero trust con autenticación multifactor resistente al phishing (claves físicas tipo YubiKey o Titan, no SMS).
- Instrumenta la detección, no solo la prevención. La DGFiP bloqueó el acceso en junio y aun así no vio la exfiltración. Activa logs inmutables y alertas por volumen anormal de exports, no solo por accesos fuera de horario.
- Prepara la notificación a las 72 horas antes de necesitarla. Tanto el RGPD como, en muchos países, las aseguradoras cibernéticas exigen reaccionar en plazos muy cortos. Ten un runbook con responsables legales, técnicos y de comunicación designados de antemano.
Fuentes
- Piratage des impôts : comment en est-on arrivé là ? (fuente original)
- French tax authority data breach affects 678,000 individuals — Bleeping Computer
- Questions grow over massive hack of French taxpayers' data — Mediapart
- France Tax Data Leak Exposes 678,000 Accounts to New Fraud Risk — Blockonomi
- T-Mobile Sent Four People With Scissors to Stop Chinese Hackers — Yahoo News
- T-Mobile Physically Cut a Cable to Expel Salt Typhoon Hackers — Digital Market Reports
- EU Court Action Targets Ireland, Spain, France Over Critical Infrastructure Cyber Law — TechTimes
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad














