Desde el 9/10/2024, empresas con más de 50 trabajadores tienen 3 meses para negociar medidas LGTBI

Ciberataque a la Agencia Tributaria: lo que sabemos hasta ahora

En este artículo hablamos sobre:

  • El grupo de hackers Trinity afirma haber sustraído 560 GB de datos de la Agencia Tributaria, incluyendo información de contribuyentes.
  • Exigen un rescate de 38 millones de dólares, con amenaza de publicar los datos si no se paga antes del 31 de diciembre de 2024.
  • La Agencia Tributaria niega el ataque y asegura que no hay evidencia de fuga de datos o compromisos en sus sistemas.
  • El incidente pone en evidencia las brechas de ciberseguridad en el sector público español, especialmente ante el retraso en la implantación de la Directiva NIS2.

Supuesto ciberataque: versión de Trinity vs. Agencia Tributaria

El pasado 1 de diciembre, el grupo Trinity publicó en la dark web que había obtenido 560 GB de datos de la Agencia Estatal de Administración Tributaria (AEAT). Aseguran haber accedido a información de contribuyentes y empleados, mostrando capturas como prueba. Trinity exige un rescate de 38 millones de dólares antes del 31 de diciembre y amenaza con divulgar los datos en caso de incumplimiento.

Por su parte, la Agencia Tributaria ha negado rotundamente haber sido víctima del ataque. En un comunicado, declaró que no hay evidencia de fuga de datos ni de compromisos en sus sistemas, afirmando que todas las operaciones se realizan con normalidad.

Contexto de ciberseguridad en España

Este incidente ocurre en un momento crítico para la ciberseguridad en el país, ya que España enfrenta presiones por el retraso en la implementación de la Directiva NIS2. Este marco europeo busca reforzar la seguridad en infraestructuras digitales y debería haberse incorporado a la legislación nacional antes del 17 de octubre de 2024. Sin embargo, España no cumplió el plazo, dejando una brecha en la protección de sus sistemas.

Además, el sector público español ha enfrentado más de 25.000 ciberataques en 2024, destacando un rezago significativo respecto al sector privado en certificaciones de seguridad. La falta de cumplimiento con la Directiva NIS2 y el Esquema Nacional de Seguridad (ENS) incrementa la vulnerabilidad de las instituciones públicas, poniendo en riesgo servicios esenciales y la confianza de la ciudadanía.

Posible implicación de la red SARA

Algunos expertos han sugerido que Trinity podría haber utilizado técnicas de phishing o la explotación de vulnerabilidades para infiltrarse. Una hipótesis señala que el ataque pudo haberse realizado a través de la red SARA, un sistema que conecta de forma segura a las administraciones públicas en España para facilitar el intercambio de datos y la interoperabilidad.

Según fuentes publicadas por El Español, Trinity habría accedido a esta red mediante terceros, como ayuntamientos o diputaciones, aunque esto no ha sido confirmado. Si se confirma, este ataque resaltaría la necesidad de reforzar la seguridad no solo de los sistemas centrales, sino también de las entidades locales conectadas.

Implicaciones y urgencia de reforzar la ciberseguridad

El supuesto ataque a la Agencia Tributaria subraya la urgencia de reforzar la ciberseguridad en el sector público. Algunos organismos han señalado que el rezago en certificaciones del ENS y la tardanza en la implementación de la Directiva NIS2 son factores que agravan el riesgo de incidentes graves.

Además, el caso refuerza la necesidad de mejorar la gestión de riesgos cibernéticos mediante planes estratégicos, auditorías regulares y una mayor inversión en tecnologías de protección.

La presión por una respuesta efectiva

Mientras la Agencia Tributaria mantiene que sus sistemas operan con normalidad, el grupo Trinity sigue amenazando con publicar los datos si no recibe el rescate antes de fin de año. Este incidente pone en evidencia las brechas de seguridad del sector público y la necesidad de cumplir urgentemente con las normativas de ciberseguridad, tanto nacionales como europeas.

Más artículos sobre cumplimiento normativo

Más de 20 años cumpliendo contigo

¿Necesitas ayuda?

Te asignaremos un consultor experto para buscar una solución a tu problema en menos de 24h. ¡Escríbenos!

¡Será un placer ayudarte!

¿Necesitas asesoramiento personalizado?
¿Necesitas un presupuesto a medida?

Te ayudamos

Coméntanos tu problema para asignarte un consultor especializado y darte una solución jurídica en menos de 24hs.

INFORMACIÓN BÁSICA SOBRE PROTECCIÓN DE DATOS
Responsable del tratamiento: AUDIDAT 3.0, S.L. | Dirección del responsable: Paseo de la Castellana 182, 6ª planta 28046 Madrid | Finalidad: Sus datos serán usados para poder atender sus solicitudes y prestarle nuestros servicios. Asimismo, si usted nos ha facilitado su currículum personal, sus datos personales serán utilizados para participar en nuestros procesos de selección. | Publicidad: Solo le enviaremos publicidad con su autorización previa, que podrá facilitarnos mediante la casilla correspondiente establecida al efecto. | Legitimación: Únicamente trataremos sus datos con su consentimiento previo, que podrá facilitarnos mediante la casilla correspondiente establecida al efecto. | Destinatarios: Con carácter general, sólo el personal de nuestra entidad que esté debidamente autorizado podrá tener conocimiento de la información que le pedimos. Así mismo comunicaremos su información a entidades ofertantes interesadas en su perfil curricular. | Derechos: Tiene derecho a saber qué información tenemos sobre usted, corregirla y eliminarla, tal y como se explica en la información adicional disponible en nuestra página web. | Información adicional: Más información en el apartado ““política de privacidad”” de nuestra página web. | Delegado de Protección: de Datos dpd@audidat.com