French Tax Data Theft Using Stolen Staff Passwords Went Undetected for Seven Weeks
Un atacante logró sustraer información fiscal de cientos de miles de contribuyentes y empresas francesas entre los meses de junio y julio, utilizando credenciales robadas a empleados de la administración tributaria. Según un informe de la agencia nacional de ciberseguridad, la intrusión no requirió de gran complejidad técnica, sino que prosperó debido a la debilidad en las medidas de acceso, deficiencias en la segmentación de redes y la falta de supervisión adecuada. El robo pasó desapercibido tanto para la administración como para la propia agencia hasta que el responsable lo hizo público en un foro en línea.
Para lograr el acceso inicial, se emplearon credenciales obtenidas mediante programas maliciosos de robo de información en equipos de trabajadores que no estaban gestionados por la institución. El intruso aprovechó portales que únicamente requerían contraseña para autenticarse, logrando infiltrarse a través de conexiones provenientes de otro ministerio y alcanzando los sistemas de la administración tributaria debido a la escasa separación entre las redes gubernamentales. Adicionalmente, se vulneró un portal destinado a socios externos mediante la suplantación facilitada por el posible compromiso del equipo de un notificador o topógrafo.
Los mecanismos de vigilancia detectaron algunas anomalías y procedieron a restablecer claves en varias ocasiones, pero no lograron frenar la extracción de datos ni identificar la magnitud del problema a tiempo. Las alertas no correlacionaban señales de riesgo como conexiones nocturnas, uso de redes privadas virtuales o volúmenes elevados de información transferida, y las sesiones activas no se cerraban de inmediato al cambiar las contraseñas. Como respuesta al incidente, se han bloqueado los portales afectados, se prohibió el uso de dispositivos personales para acceder a herramientas laborales y se planifican nuevas medidas de autenticación y control de monitoreo.