Ciberataque a la agencia tributaria de Francia expone datos de 678,000 contribuyentes
Puntos clave
- •La brecha afectó datos personales vinculados a unos 678,000 contribuyentes en Francia.
- •Las autoridades dijeron que los atacantes obtuvieron acceso no autorizado a un sistema interno de la agencia tributaria.
- •Los informes indican que la intrusión ocurrió en junio y que la información robada salió a la luz públicamente en agosto.
- •Los funcionarios han limitado el acceso a los sistemas afectados e investigan el tipo de datos sustraídos y el método de acceso utilizado.
- •El incidente podría aumentar el riesgo de phishing y otros fraudes dirigidos a los contribuyentes.

La agencia tributaria de Francia sufrió un ciberataque que expuso datos personales vinculados a unos 678,000 contribuyentes, confirmaron las autoridades esta semana. La brecha afectó tanto a particulares como a contribuyentes profesionales y ha desencadenado una investigación sobre cómo los atacantes accedieron a sistemas gubernamentales.
El incidente se suma a la creciente preocupación por la ciberseguridad en el sector público de Francia. La agencia estatal de empleo France Travail reveló en marzo de 2024 que una brecha había expuesto datos de unos 10 millones de solicitantes de empleo actuales y anteriores, y hospitales franceses, incluidas instalaciones en Dax y Corbeil-Essonnes, han sido afectados por ransomware en los últimos años. Las autoridades ahora trabajan para determinar exactamente qué información obtuvieron los atacantes y si los datos robados podrían facilitar más fraudes o intentos de robo de identidad.
Investigación en curso
La Dirección General de Finanzas Públicas, la autoridad tributaria de Francia, detectó el incidente después de que los atacantes obtuvieran acceso no autorizado a un sistema interno. Los informes indican que la brecha ocurrió en junio, mientras que la información robada salió a la luz públicamente en agosto.
Las autoridades francesas han restringido el acceso a los sistemas afectados y han iniciado investigaciones técnicas. También están evaluando el alcance de la información sustraída antes de notificar a los contribuyentes afectados sobre los riesgos específicos y las medidas de protección. Como organismo público, la autoridad tributaria está sujeta al Reglamento General de Protección de Datos de la UE, que exige notificar las brechas que cumplan los requisitos a la CNIL, la autoridad de protección de datos de Francia, en un plazo de 72 horas, y exige que las personas afectadas sean informadas directamente cuando el riesgo para ellas sea alto.
El incidente se produce meses después de otra brecha de seguridad que involucró la base de datos nacional de cuentas bancarias de la autoridad tributaria. Ese incidente anterior pudo haber expuesto información vinculada a unos 1.2 millones de cuentas después de que un atacante usara credenciales robadas pertenecientes a un empleado del gobierno.
Aumentan los riesgos de ciberseguridad
La brecha más reciente podría aumentar el riesgo de phishing, suplantación y otras estafas financieras dirigidas a los contribuyentes. Las autoridades de ciberseguridad de Francia ya han advertido que los delincuentes suelen aprovechar eventos relacionados con impuestos enviando mensajes falsos que solicitan información personal o bancaria, y los contribuyentes pueden verificar las comunicaciones legítimas en su espacio personal en el portal oficial impots.gouv.fr.
Para empresas y particulares, el incidente pone de relieve los riesgos financieros que se crean cuando las bases de datos gubernamentales se convierten en objetivo. La información fiscal robada puede proporcionar a los delincuentes detalles creíbles para intentos de fraude muy convincentes.
Las autoridades aún no han revelado la naturaleza completa de la información comprometida ni el método exacto de acceso que utilizaron los atacantes. Por lo tanto, el impacto financiero final sigue sin estar claro mientras continúan las investigaciones.