La Dirección General de Finanzas Públicas de Francia (DGFiP) ha confirmado un ciberataque que permitió a un actor malicioso acceder a sus sistemas mediante la usurpación de la identidad de usuarios autorizados y consultar y extraer información fiscal de cientos de miles de ciudadanos y empresas.

El incidente, que inicialmente salió a la luz el 12 de agosto tras ser reivindicado por un ciberdelincuente en un foro especializado, se produjo a finales de junio de 2026. Según las primeras investigaciones de la administración francesa, el atacante consiguió acceder de forma ilegítima al sistema de información de la DGFiP y utilizar esos accesos para consultar y extraer datos de particulares y profesionales. La Administración asegura que los accesos utilizados fueron interrumpidos a finales de junio, aunque inicialmente los controles no permitieron detectar que se hubiera producido una extracción de información.

Las investigaciones posteriores han determinado que los accesos comprometidos permitieron extraer información correspondiente a unos 678.000 particulares y profesionales. Entre los datos afectados figuran información fiscal como el ingreso fiscal de referencia, el cociente familiar y el tipo de retención aplicado, además de datos identificativos y, en el caso de las empresas, su razón social y número SIREN. También se habrían consultado datos catastrales relativos a direcciones y superficies de inmuebles.

Un ataque basado en la suplantación de identidad

Uno de los elementos más significativos del incidente es el método empleado. El atacante no habría necesitado vulnerar directamente los sistemas centrales de la Administración, sino que habría conseguido hacerse pasar por un usuario legítimo para acceder a recursos internos.

El acceso habría permitido llegar a herramientas internas de consulta utilizadas por la Administración tributaria. Según la información difundida tras la intrusión, el atacante habría aprovechado una conexión VPN para acceder a estos recursos y realizar consultas masivas sobre contribuyentes.

La DGFiP ha activado nuevas medidas de restricción y ha interrumpido los accesos asociados a los incidentes identificados. La Administración francesa ha puesto además el caso en conocimiento de la CNIL, el organismo francés de protección de datos, y ha anunciado que presentará una denuncia. Las investigaciones continúan con la participación de los servicios de seguridad de los ministerios económicos y de la ANSSI, la Agencia Nacional francesa de Seguridad de los Sistemas de Información.

Por el momento, no se ha atribuido públicamente el ataque a un grupo concreto ni a un Estado. La información disponible apunta a un actor criminal no identificado, por lo que cualquier atribución geopolítica sería prematura.

El riesgo: un perfil fiscal completo para lanzar nuevos ataques

El principal peligro de esta filtración no reside únicamente en que los delincuentes conozcan la identidad de los afectados. La combinación de información personal y fiscal permite construir perfiles extraordinariamente precisos de las víctimas.

El conocimiento del nivel de ingresos, situación familiar, dirección, teléfono, correo electrónico o relación previa con la Administración tributaria puede utilizarse para diseñar campañas de phishing e ingeniería social mucho más creíbles. Un atacante que conozca datos fiscales reales puede hacerse pasar por un funcionario de Hacienda y plantear a la víctima una supuesta regularización, devolución o incidencia tributaria con información que resulte difícil de distinguir de una comunicación legítima.

La propia DGFiP lleva tiempo alertando de campañas de fraude que utilizan su identidad para obtener credenciales y datos bancarios. La Administración francesa advierte de que los delincuentes emplean correos electrónicos y comunicaciones que se hacen pasar por servicios o empleados de la DGFiP para engañar tanto a particulares como a empresas.

La segunda gran brecha de la DGFiP en 2026

El ataque adquiere una dimensión todavía mayor al producirse pocos meses después de otro incidente que afectó a la misma Administración.

En febrero de 2026, la DGFiP reconoció accesos ilegítimos al FICOBA, el fichero nacional que recoge información sobre las cuentas bancarias abiertas en Francia. El atacante había conseguido usurpar las credenciales de un funcionario de otro organismo público que disponía de autorización para acceder al sistema dentro de los mecanismos de intercambio de información entre administraciones.

El acceso se produjo entre finales de enero y el 13 de febrero y permitió consultar parte de una base de datos que contiene nombres de titulares, direcciones y datos bancarios como RIB e IBAN. La DGFiP comunicó posteriormente que el incidente había afectado a aproximadamente 1,2 millones de cuentas, menos del 1 % de los registros de FICOBA, y precisó que los identificadores fiscales no habían sido consultados.

Tras aquel incidente, la Administración aseguró haber reforzado los mecanismos de seguridad de los accesos externos, en coordinación con la ANSSI, y restringió el número de funcionarios de organismos externos autorizados a consultar FICOBA. También había comenzado a introducir medidas adicionales de autenticación para sus servicios dirigidos a los ciudadanos.

La sucesión de ambos episodios pone el foco sobre un problema especialmente sensible: la seguridad de los accesos legítimos a los sistemas de una de las administraciones que concentra mayor cantidad de información personal y económica de los ciudadanos franceses.

La DGFiP, un objetivo de alto valor

La DGFiP es uno de los principales organismos de la Administración francesa y gestiona la recaudación de impuestos, el control fiscal y buena parte de la información económica y patrimonial de ciudadanos y empresas. Sus sistemas manejan desde datos de identidad y domicilios hasta información sobre ingresos, patrimonio, empresas y propiedades.

Precisamente por la riqueza de la información que concentra, la Administración tributaria constituye un objetivo especialmente atractivo para los ciberdelincuentes. Una intrusión en sus sistemas no solo puede proporcionar datos suficientes para cometer fraudes y suplantaciones de identidad, sino que permite construir perfiles detallados de víctimas potenciales.

La DGFiP trabaja ahora para determinar el alcance definitivo de la intrusión y comunicar individualmente a los afectados qué categorías de datos pudieron ser consultadas o extraídas. La Administración francesa ha señalado que las investigaciones continuarán para esclarecer cómo se produjo la intrusión y evitar nuevos accesos ilegítimos.