La agencia tributaria de Francia perdió datos de 678,000 personas debido a un inicio de sesión robado.

La agencia tributaria de Francia perdió datos de 678,000 personas debido a un inicio de sesión robado.

      La agencia tributaria francesa dice que un atacante tomó datos pertenecientes a 678,000 individuos y empresas. Las intrusiones ocurrieron en junio y julio. La agencia no estableció que nada hubiera salido de sus sistemas hasta que el atacante lo dijo en agosto.

      La Dirección General de Finanzas Públicas expuso lo que el atacante alcanzó en un comunicado el 14 de agosto. Para los individuos, eso significa ingresos fiscales de referencia, coeficiente familiar y tasa de retención. Para las empresas, significa el nombre registrado y el número SIREN. El atacante también consultó registros catastrales que cubren las direcciones y las superficies de las propiedades.

      La agencia fue igualmente específica sobre lo que se mantuvo. Las intrusiones no comprometieron cuentas personales o profesionales en impots.gouv.fr. El atacante no tomó nombres de usuario de contribuyentes ni contraseñas.

      Credenciales, no un día cero

      La forma de acceso no fue una falla de software. Bercy dice que el atacante utilizó los identificadores robados de un empleado de la DGFiP y de un tercero autorizado. El atacante también describió cómo eludió la autenticación multifactor, según Help Net Security.

      Un tercero autorizado, en este contexto, significa un organismo externo al que la agencia tributaria ha otorgado una ruta a sus sistemas. Notarios, agentes judiciales y autoridades locales tienen dicho acceso. Cada uno amplía el número de inicios de sesión que abrirán la puerta.

      El patrón se está volviendo familiar. Los atacantes alcanzaron 75,000 cortafuegos de Fortinet en junio utilizando contraseñas antiguas, no un día cero. El inicio de sesión es el perímetro ahora.

      La DGFiP dice que cortó cada cuenta involucrada tan pronto como detectó las intrusiones. Las verificaciones de acceso que realizó en ese momento no revelaron ninguna señal de que los datos hubieran salido. La agencia atribuye ese fallo a la sofisticación del ataque.

      El estado se enteró por el criminal

      El 12 y 13 de agosto, alguien usando el alias ZeroBytes reclamó el acceso en un foro de ciberdelincuencia. Ofrecieron una base de datos a la venta. La DGFiP abrió investigaciones en profundidad el mismo día, y esas investigaciones produjeron la cifra de 678,000.

      “Todavía estoy conectado al panel, así que si quieres, puedes comprarlo junto con la base de datos”, decía la publicación del foro, en la versión que reportó Help Net Security.

      Nadie fuera de la agencia puede verificar esa afirmación. Se opone al relato de la DGFiP que cerró cada cuenta comprometida al detectarla. Desde entonces, la agencia ha ido más allá, cerrando el acceso a sistemas sensibles como medida de precaución, y está trabajando con la oficina de seguridad del ministerio de finanzas y con ANSSI, la agencia nacional de ciberseguridad.

      Los números no coinciden

      ZeroBytes afirmó que el portal contenía registros sobre aproximadamente 20 millones de ciudadanos franceses. Dijo que había extraído 252,149 registros que cubrían a más de dos millones de personas, y que raspar el resto habría tomado meses. La cifra del gobierno es de 678,000 individuos y empresas.

      La DGFiP dice que sus investigaciones continúan. Aún no ha fijado el volumen preciso de datos extraídos, ni el número final de usuarios afectados.

      Un vacío de este tipo se ha abierto antes. Cuando una brecha afectó al propio mensajero soberano de Francia en junio, funcionarios y el hacker discreparon sobre cuán grave fue.

      Lo que produjo la reunión de crisis

      El Primer Ministro Sébastien Lecornu presidió una célula de crisis interministerial sobre la brecha de la agencia tributaria francesa el lunes. Una investigación judicial ya estaba en curso antes de que se reuniera, informó Bloomberg.

      Lecornu pidió a ANSSI que auditara el incidente y estableciera sus causas, informó INCYBER. También solicitó por separado una auditoría de la seguridad de los sistemas de la DGFiP, con conclusiones operativas previstas para septiembre. El fiscal de París ha abierto una investigación sobre la extracción fraudulenta de datos y conspiración criminal.

      Las notificaciones comenzaron esa misma tarde por correo electrónico y se extendieron durante la semana. Cada mensaje nombra los datos que el atacante pudo haber consultado o extraído, y las precauciones a tomar. La DGFiP ha referido el asunto a la CNIL, el regulador de protección de datos, y dice que presentará una denuncia penal.

      La misma puerta, dos veces

      El gobierno anunció un plan para fortalecer la ciberseguridad estatal a finales de abril. Incluye una inversión adicional de 200 millones de euros. También establece un objetivo de que a partir de 2027 cada ministerio gaste el 5% de su presupuesto digital en ciberseguridad.

      Las intrusiones de la DGFiP ocurrieron en junio y julio. INCYBER señala que alguien obtuvo acceso fraudulento a FICOBA, el registro nacional de cuentas bancarias, unos meses antes, y que credenciales robadas también abrieron esa puerta. Help Net Security cuenta un tercer incidente, en France Titres, en abril.

      Otros organismos públicos europeos han perdido datos bajo el mismo principio. La oficina de estadísticas de Francia tuvo su directorio de personal robado en junio. En Liechtenstein, los atacantes accedieron al registro que nombra a los propietarios detrás de empresas ficticias.

      Lo que enfrentan ahora los 678,000

      La combinación expuesta es inusual. Los ingresos fiscales de referencia y la tasa de retención juntos describen lo que una familia gana. Los datos catastrales describen dónde vive esa familia y cuán grande es la propiedad.

      Las autoridades francesas han advertido que los datos podrían alimentar estafas y fraudes de identidad. El riesgo concreto es un llamador que ya conoce los ingresos y la dirección del objetivo, y que dice ser del ministerio de finanzas. Registros como estos viajan: una empresa de telecomunicaciones perdió recientemente 1.6 millones de registros de clientes debido a una llamada telefónica.

      El hacker publicó una muestra gratuita de los archivos. France 24 localizó a una mujer cuyos detalles aparecieron en ella. Ella no había escuchado nada de nadie y se enteró de ello por los reporteros que la llamaron.

      ANSSI informa en septiembre. Su auditoría tiene como objetivo establecer cómo las credenciales de un empleado y un externo autorizado abrieron una ruta a 678,000 registros fiscales. También tiene como objetivo explicar por qué las propias verificaciones de la agencia no detectaron el robo. Hasta que se complete, solo existen dos relatos de lo que sucedió: el de la agencia y el de la persona que dice que lo hizo.

Otros artículos

OpenAI está financiando 13 boletines locales de Axios en un acuerdo de tres años. OpenAI está financiando 13 boletines locales de Axios en un acuerdo de tres años. El acuerdo de Axios OpenAI para noticias locales financia 13 boletines durante tres años. Ninguna de las empresas dirá cuánto pagó, o si Axios renunció al derecho a demandar. Un agente de IA construyó un exploit funcional para esta falla de macOS en cuatro horas. Un agente de IA construyó un exploit funcional para esta falla de macOS en cuatro horas. La vulnerabilidad de Compartir Pantalla en macOS está bajo ataque activo. Un agente de IA construyó un exploit funcional en cuatro horas. Aplica el parche o desactiva la compartición de pantalla. OpenAI disolvió el equipo que evaluaba los riesgos catastróficos del modelo. OpenAI disolvió el equipo que evaluaba los riesgos catastróficos del modelo. El equipo de preparación de OpenAI se ha ido, despedido en julio semanas después de que sus modelos atacaran a Hugging Face. El trabajo de riesgo ahora se encuentra dentro de otros equipos. Higgsfield recaudó $400 millones a una valoración de $5.4 mil millones, cuatro veces su valoración de enero. Higgsfield recaudó $400 millones a una valoración de $5.4 mil millones, cuatro veces su valoración de enero. La serie Higgsfield B recaudó $400 millones a una valoración de $5.4 mil millones, respaldada por Goldman e Intel. Su tasa de ingresos pasó de $20 millones a $700 millones en un año. El primer Ferrari Luce se vendió por 40 millones de dólares, 36 veces su estimación. El primer Ferrari Luce se vendió por 40 millones de dólares, 36 veces su estimación. El chasis 0 del Luce EV de Ferrari se vendió por 40 millones de dólares en Monterey, un récord para un coche nuevo, un coche eléctrico y un lote benéfico. La entrega está prevista para 2027. El DOJ está investigando a Andreessen Horowitz por asientos en la junta que compiten. El DOJ está investigando a Andreessen Horowitz por asientos en la junta que compiten. La investigación del DOJ sobre Andreessen Horowitz pregunta si sus socios forman parte de juntas directivas de IA competidoras. Bloomberg lo informó el lunes. La ley data de 1914.

La agencia tributaria de Francia perdió datos de 678,000 personas debido a un inicio de sesión robado.

La violación de la agencia tributaria francesa expuso 678,000 registros. La DGFiP cortó al intruso, no se percató del robo y conoció la magnitud a través de una publicación en un foro.