La Nuevo ciberataque en Francia dirigido contra la DGFiP en 2026 afecta oficialmente a 678 000 particulares y profesionales, según el Ministerio de Economía el 14 de agosto de 2026. La cifra de cerca de 2 millones de personas circula, pero se basa en afirmaciones no confirmadas. Los datos expuestos son fiscales y catastrales, no las contraseñas de los espacios impots.gouv.fr.
Nuevo ciberataque en Francia: ¿qué ha pasado en la DGFiP?
El nuevo ciberataque en Francia contra la Dirección General de Finanzas Públicas se basa en accesos ilegítimos obtenidos mediante usurpación de credenciales entre junio y julio de 2026. El Ministerio de Economía confirmó el 14 de agosto de 2026 una extracción de datos relativa a 678 000 particulares y profesionales.
El escenario descrito por Bercy es clásico, pero temible: un atacante no ha “roto” necesariamente el sistema desde el exterior. Utilizó las credenciales de un agente de la DGFiP y de un tercero autorizado. En claro, la porta parecía abierta con una tarjeta válida.
Los accesos ilegítimos fueron reivindicados los días 12 y 13 de agosto de 2026 por un actor malicioso. La DGFiP recurrió después a la CNIL, la autoridad francesa de protección de datos personales, tras haber identificado el robo. El 18 de agosto de 2026, la CNIL confirmó haber sido notificada e indicó que sus comprobaciones estaban en curso.
Para un dirigente de pyme, el punto a retener es simple: el principal riesgo no siempre proviene de un software malicioso espectacular. A menudo proviene de una cuenta legítima comprometida, de un proveedor autorizado o de un acceso demasiado amplio. Es exactamente el tipo de debilidad que una política de autorizaciones y de autenticación forte debe reducir.
¿Cuántas personas están realmente afectadas por la filtración?
El volumen oficialmente confirmado para el ciberataque a la DGFiP es de 678 000 particulares y profesionales a fecha de 14 de agosto de 2026, según el Ministerio de Economía. La cifra de 2 041 778 personas potencialmente expuestas fue recorgida por Le Dossier, pero procede de una afirmación atribuida al pirata y no está confirmada oficialmente.
Esta diferencia no es un detalle. En la gestión de crisis cibernéticas, una cifra reivindicada por un atacante puede contener duplicados, datos antiguos, extrapolaciones o archivos sin relación directa con el incidente principal. También puede ser exacta. Mientras la autoridad o la organización afectada no la haya confirmado, debe tratarse como una señal, no como un hecho establecido.
Varios medios y sitios especializados han difundido la idea de alrededor de 2 millones de propietarios o contribuyentes expuestos a través del catastro. Astuces Aide Informatique mencionó, por ejemplo, la circulación de esta cifra recordando al mismo tiempo que la cifra oficial seguía siendo 678 000. Journal du Coin habló de una base catastral que “se añadiría” a la filtración de la DGFiP confirmada, con una formulación no confirmada por las fuentes primarias consultadas.
| Cifra | Estado en 2026 | Fuente mencionada | Lectura prudente |
|---|---|---|---|
| 678 000 particulares y profesionales | Confirmado el 14 de agosto de 2026 | Ministerio de Economía | Volumen oficial de datos extraídos |
| 2 041 778 personas potenciales | No confirmado oficialmente | Le Dossier, sobre reclamación atribuida al pirata informático | Hipótesis por verificar, no cifra de referencia |
| 3 millones de números de teléfono | Filtración distinta anunciada el 12 de agosto de 2026 | DGCCRF, expediente Bloctel | Incidente separado, no debe sumarse con la DGFiP |
La trampa, para una empresa que comunica tras un incidente, consiste en anunciar demasiado rápido una cifra definitiva. Es mejor publicar un perímetro confirmado y luego actualizarlo. Es menos espectacular, pero mucho más defendible jurídica y operativamente.
¿Qué datos fiscales y catastrales quedaron expuestos?
Los datos expuestos lors del ciberataque a la DGFiP confirmado en 2026 incluyen la renta fiscal de referencia, el cociente familiar y el tipo de retención en origen. Para las empresas, Bercy menciona la razón social y el SIREN; los datos catastrales consultados incluyen direcciones y superficies de bienes inmuebles.
El Ministerio de Economía precisó el 14 de agosto de 2026 que los espacios de Finanzas Públicas de los usuarios, los identificadores y las contraseñas de particulares y profesionales no habían sido comprometidos. Es tranquilizador, pero eso no hace que la filtración sea insignificante.
Una renta fiscal de referencia puede ayudar a personalizar un intento de estafa. Un tipo de retención en origen puede hacer que un falso correo administrativo resulte más creíble. La dirección de un bien inmueble, asociada a una superficie, puede alimentar un fraude dirigido a propietarios, administradores de fincas o profesionales del sector inmobiliario.
Los datos catastrales a veces parecen menos sensibles que una contraseña. Es un error. Un dato personal es una información que permite identificar directa o indirectamente a una persona; el RGPD, aplicable desde 2018, también cubre los datos patrimoniales coruando pueden vincularse a una persona.
En los proyectos que llevamos a cabo, a menudo vemos la misma subestimación: los equipos protegen correctamente las cuentas de clientes, pero dejan exports de negocio accesibles de forma demasiado amplia. Un archivo CSV fiscal, inmobiliario o de RR. HH. se vuelve alors más arriesgado que una base de contraseñas bien hashadas.
¿Qué riesgos concretos existen para particulares y empresas?
El principal riesgo tras el ciberataque a la DGFiP de 2026 es elphishing dirigido, también llamado phishing, es decir, el envío de mensajes fraudulentos creíbles para obtener un pago o una información. Los datos fiscales y catastrales expuestos pueden servir para personalizar estafas durante varios meses.
Un directivo puede recibir un mensaje falso que aluda a una regularización fiscal, un impuesto sobre bienes inmuebles, una retención en origen o un bien inmueble concreto. El peligro está en el detalle. Cuanta más información exacta contenga el mensaje, más legítimo parecerá.
Para las empresas, el riesgo también afecta a la relación con los clientes. Una sociedad cuya razón social y su SIREN aparecen en una filtración puede ser objetivo de facturas falsas, llamadas que se hagan pasar por la administración o solicitudes de cambio de coordadas bancarias. Un fraude por transferencia puede costar mucho más caro que la recuperación técnica.
El coste de una respuesta a incidentes varía fortemente. En Francia, en 2026, un diagnóstico de urgencia por parte de un proveedor de ciberseguridad suele situarse en torno a 900 a 1 500 € sin IVA por día de consultor, según las competencias movilizadas y la urgencia. Con ese presupuesto, más vale pagar dos días de definición adecuada que una semana de búsqueda confusa tras una mala decisión.
El malware sigue siendo un tema relacionado: ransomware, troyano, ladrón de credenciales. Para distinguir las amenazas más frecuentes, existe un recordatorio útil sobre los principales tipos de malware que hay que conocer.
¿Qué debe hacer una pyme tras una filtración pública de datos?
Una pyme expuesta indirectamente por una filtración pública de datos debe d’abord comprobar sus accesos, concienciar a los equipos sobre los mensajes fraudulentos y vigilar los intentos de suplantación. En 2026, los primeros reflejos útiles son la autenticación multifactor, la revisión de permisos y un canal interno claro para señalar las dudas.
La buena reacción no es cambiar todas las herramientas presa del pánico. Empiece por las cuentas que dan acceso al dinero, a los datos de clientes, a las herramientas fiscales, a los correos electrónicos y a las plataformas de administración. El correo electrónico sigue siendo a menudo el punto de partida de los fraudes.
He aquí una secuencia sencilla y realista para una pyme sin equipo de seguridad dedicado:
- identificar las cuentas sensibles: dirección, contabilidad, nóminas, administración, proveedores;
- activar la autenticación multifactor, idealmente con una aplicación dedicada o una llave física en lugar de SMS;
- comprobar los reenvíos automáticos en los buzones de correo y las reglas sospechosas;
- recordar que no debe validarse ningún pago urgente basándose en un solo correo electrónico;
- preparar un mensaje interno breve que indique qué hacer en caso de duda.
Una revisión de accesos bien realizada suele llevar de medio día a dos días para una estructura pequeña en 2026, hors remediación compleja. El verdadero freno no es técnico. Es la ausencia de un responsable claro para cada herramienta: ¿quién decide que un antiguo proveedor debe encore acceder a una interfaz?
Por parte de la agencia, la reacción consiste en cartografiar las cuentas antes de recomendar una herramienta. Microsoft 365, Google Workspace, OVHcloud, Cloudflare o un alojamiento francés pueden estar muy bien configurados o muy mal aprovechados. La elección de un proveedor nunca sustituye a la gobernanza de los accesos.
Si se sospecha un incidente, un plan breve evita los gestos que destruyen las huellas. La guía práctica sobre la respuesta a incidentes cibernéticos para pymes detalla las decisiones que deben tomarse antes de desconectar, reinstalar o comunicar.
¿Cómo evitar que un acceso legítimo se convierta en una brecha?
Un acceso legítimo se convierte en una brecha cuando una cuenta autorizada dispone de permisos demasiado amplios, durante demasiado tiempo o sin un control reforzado. El ciberataque a la DGFiP de 2026 recuerda que un identificador suplantado puede bastar para exponer datos sensibles, incluso sin compromiso de las contraseñas de los usuarios.
La primera medida es la regla del mínimo privilegio: cada cuenta solo recibe los permisos necesarios para su misión. Parece básico. Sin embargo, muchas organizaciones conservan permisos historicos porque un proyecto fue rápido, un proveedor cambió o una necesidad antigua nunca se eliminó.
La autenticación multifactor reduce cornsiderablemente el riesgo de usurpación, sobre todo para las cuentas de administradores y los accesos de proveedores. En 2026, las passkeys, o claves de acceso sin contraseña, se convierten en una opción seria para limitar el phishing en las aplicaciones web; el tema se explica en esta guía sobre las passkeys para sustituir las contraseñas.
La elección del alojamiento también cuenta, pero no como se imagina. Un proveedor de alojamiento francés puede facilitar ciertos arbitrajes de soberanía, de support y de conformidad, siempre que las copias de seguridad, los registros de acceso y los derechos de administración estén bien configurados. El tema se trata más ampliamente en el análisis sobre el interés de un proveedor de alojamiento francés.
Para los actores financieros, el listón regulatorio es encore todavía más alto desde la entrada en aplicación de DORA en enero de 2025. Este reglamento europeo impone una gestión reforzada de los riesgos digitales y de los proveedores ICT; hay una síntesis disponible en la regulación DORA de los servicios financieros.
Definir este tipo de proyecto de antemano evita la mayoría de las malas sorpresas: derechos excesivos, registros ausentes, copias de seguridad nunca probadas, proveedores no sortis de los accesos. A menudo es ahí donde una mirada externa ahorra tiempo, antes de que el incidente transforme una simple negligencia en crisis.
Preguntas frecuentes sobre el ciberataque a la DGFiP y las filtraciones de datos
¿Se confirma la cifra de 2 millones de franceses hackeados?
La cifra de 2 millones de franceses pirateados no está confirmada oficialmente para el ciberataque a la DGFiP en 2026. La cifra confirmada por el Ministerio de Economía el 14 de agosto de 2026 es de 678 000 particulares y profesionales afectados.
¿Han sido robadas las contraseñas de impots.gouv.fr?
Las contraseñas de impots.gouv.fr no han sido declaradas comprometidas por el Ministerio de Economía el 14 de agosto de 2026. Bercy indica que los espacios de Finanzas Públicas, los identificadores y las contraseñas de los usuarios no se han visto comprometidos.
¿Qué hacer si recibo un correo electrónico de la DGFiP después de este ataque?
Un correo electrónico recibido en nombre de la DGFiP después de este ataque debe verificarse sin hacer clic en los enlaces del mensaje. Lo más seguro es abrir directamente el sitio oficial impots.gouv.fr desde el navegador y comprobar las notificaciones en el espacio personal o profesional.
¿Está la filtración de Bloctel relacionada con el ciberataque a la DGFiP?
La filtración de Bloctel anunciada por la DGCCRF el 12 août 2026 es un incidente distinto del ciberataque a la DGFiP. La DGCCRF menciona 3 millones de números de teléfono recuperados, de los cuales 600 000 inscritos en Bloctel, con notificación a la CNIL.