Si hace unos días ya informábamos del ciberataque a la Hacienda francesa, ahora la Dirección General de Finanzas Públicas de Francia (DGFiP) ha actualizado la información sobre el ciberataque sufrido recientemente y ha confirmado que la brecha afectó a unas 600.000 personas y empresas, una cifra algo inferior a los 678.000 afectados comunicados inicialmente.
La nueva información aporta además un dato especialmente sensible: los atacantes lograron acceder a listas de mensajes intercambiados con la administración tributaria y, en alrededor de 250 casos, también al contenido completo de esas comunicaciones.
El incidente amplía así su impacto más allá de nombres, datos fiscales o información de contacto y vuelve a poner el foco sobre el riesgo de suplantación de identidad y fraude posterior.
Más de 350.000 particulares afectados
Según la actualización publicada por la DGFiP, algo más de 350.000 personas físicas se vieron afectadas por la intrusión.
Entre la información comprometida se encuentran:
- Números de identificación fiscal.
- Estado civil.
- Direcciones de correo electrónico.
- Direcciones postales.
- Números de teléfono.
- Composición del hogar.
- Número de personas dependientes.
- Coeficiente familiar.
- Renta fiscal de referencia.
- Tasas de retención en origen.
La combinación de estos datos ofrece una imagen especialmente detallada de la situación personal y económica de los contribuyentes afectados.
Aunque por sí solos no permiten necesariamente acceder a una cuenta tributaria, pueden ser utilizados para construir campañas de ingeniería social mucho más creíbles.
Los atacantes también accedieron a mensajes privados
Uno de los elementos más relevantes conocidos ahora es la exposición de comunicaciones con la administración fiscal.
La DGFiP ha confirmado que se vieron comprometidas listas de mensajes intercambiados entre determinados contribuyentes y Hacienda. En aproximadamente 250 casos, el atacante habría conseguido acceder también al contenido de los mensajes.
Esto supone una diferencia importante respecto a la información conocida inicialmente.
Una conversación con la administración tributaria puede contener detalles sobre incidencias fiscales, consultas personales o situaciones económicas concretas que, en manos de un ciberdelincuente, podrían servir para personalizar todavía más futuros intentos de fraude.
Cerca de 250.000 empresas y profesionales también aparecen afectados
La brecha también alcanzó a aproximadamente 250.000 empresas y profesionales.
En este caso, según la administración francesa, los datos comprometidos se limitaron principalmente a nombres de empresas y números SIREN, identificadores únicos de nueve dígitos utilizados para identificar compañías en Francia.
La DGFiP sostiene que otra parte de la información afectada ya se encontraba disponible públicamente.
También se comprometieron determinados datos catastrales, aunque en este caso se limitaron a direcciones y dimensiones de propiedades, información que la administración considera igualmente pública.
De 678.000 a 600.000 afectados
La nueva cifra plantea una de las principales dudas del incidente.
La DGFiP había comunicado inicialmente que la brecha afectó a aproximadamente 678.000 particulares y profesionales.
Sin embargo, la última actualización sitúa el total en torno a 600.000 afectados, sin que la administración haya explicado públicamente la diferencia entre ambas cifras.
Esta nueva estimación también queda muy lejos de la afirmación realizada por el presunto atacante, identificado como ZeroBytes, que aseguró haber robado información relacionada con más de dos millones de registros.
Hasta el momento no existe evidencia pública que confirme esa cifra.
Hacienda francesa avisa del riesgo de phishing
La administración tributaria ya está notificando por correo electrónico o postal a los ciudadanos y empresas afectados.
El principal riesgo identificado es el uso posterior de los datos para realizar campañas de phishing, fraude financiero o suplantación de identidad.
Los ciberdelincuentes podrían utilizar información fiscal real para hacerse pasar por Hacienda, por una entidad bancaria o incluso por responsables de empresas.
La propia DGFiP ha advertido específicamente sobre intentos de suplantación, fraudes dirigidos contra directivos y estafas en las que los delincuentes se hacen pasar por asesores bancarios.
La administración recuerda además que nunca solicitará por teléfono, SMS o correo electrónico información sensible como códigos PIN o documentos de identidad. Cualquier solicitud de este tipo se realizará únicamente a través de sus canales seguros.
































