ANSSI descubre contraseñas robadas y lagunas de supervisión detrás del robo de datos fiscales franceses

Network security management servers protected by restricted administrative access

La agencia nacional de ciberseguridad de Francia, ANSSI, ha publicado su investigación sobre los ciberataques que afectaron a la administración tributaria del país, la DGFiP. La agencia determinó que los atacantes utilizaron credenciales legítimas del personal y explotaron debilidades en la autenticación, la arquitectura de red y la supervisión para acceder a sistemas sensibles y extraer datos.

Las cuentas válidas redujeron la visibilidad del atacante

ANSSI rastreó actividad no autorizada entre mayo y agosto de 2026 en el portal tributario y en un entorno separado del registro de la propiedad. Las credenciales habían quedado expuestas tras utilizarse en dispositivos personales no gestionados, mientras que algunos portales de acceso carecían de autenticación robusta. También era posible acceder a aplicaciones sensibles a través de rutas de la red gubernamental sin una segmentación suficiente.

El informe señala que ni la supervisión de la DGFiP ni los sensores de red de ANSSI detectaron las dos oleadas de exfiltración de datos. Uno de los portales utilizados por el atacante no estaba supervisado, ANSSI no disponía de los registros de las aplicaciones y las señales sospechosas no se correlacionaron entre los distintos sistemas.

El control de sesiones y la telemetría de las aplicaciones son fundamentales

El caso demuestra por qué los restablecimientos de contraseñas deben revocar las sesiones activas en todos los portales conectados. Los operadores del sector público deberían combinar una autenticación resistente al phishing, registros en el nivel de las aplicaciones, alertas sobre el volumen de datos y segmentación entre organismos. Las búsquedas retrospectivas también deberían vincular las evidencias de identidad, aplicaciones y red más allá de las fronteras administrativas. SectechMedia realiza un seguimiento de los controles relacionados en su cobertura de seguridad ciberfísica.

Fuentes

Comments

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *