LIVE: New phishing campaigns targeting mobile users —View latest threats →

Volver a Amenazas
Alta💾 Filtración de datosNUEVO

Filtración de Tchap — Secuestrada la app de mensajería del gobierno francés

Los atacantes secuestraron una cuenta de usuario legítima en Tchap, la plataforma soberana de mensajería del gobierno francés, y accedieron a un sistema usado por cientos de miles de empleados públicos.

Publicado: 22 de junio de 2026

¿Qué es esta amenaza?

En junio de 2026, Tchap — la plataforma de mensajería instantánea soberana y gestionada por el gobierno de Francia — sufrió un incidente de seguridad. Los atacantes no rompieron el cifrado ni explotaron un fallo del servidor. En su lugar, comprometieron una única cuenta de usuario legítima y la usaron para acceder a la plataforma desde dentro.

Tchap está desarrollada por DINUM (la dirección digital interministerial francesa) con el apoyo de ANSSI, la agencia nacional de ciberseguridad de Francia. Es la alternativa oficial y autoalojada a WhatsApp y Signal para el sector público francés, utilizada por cientos de miles de funcionarios para intercambiar comunicaciones gubernamentales internas y a veces sensibles.

Por qué esto importa

Tchap se creó específicamente para mantener las conversaciones del gobierno fuera de las plataformas comerciales y dentro de una infraestructura bajo control francés. La filtración de una sola cuenta es grave porque:

  • Una cuenta interna de confianza puede leer conversaciones de grupo y directorios
  • Los atacantes pueden recopilar los nombres, funciones y datos de contacto de otros funcionarios
  • Una identidad gubernamental secuestrada es un potente trampolín para el spear-phishing a compañeros
  • Socava la confianza en una plataforma diseñada para ser la opción "segura"
  • Cómo funcionó el ataque

    Se trató de un ataque de secuestro de cuenta (basado en la identidad) — uno de los patrones de intrusión dominantes vistos en toda Francia en 2026:

  • Los atacantes obtuvieron credenciales válidas de un usuario de Tchap (mediante phishing, reutilización de credenciales o malware infostealer)
  • Se autenticaron como ese usuario legítimo — sin necesidad de exploit ni malware en el lado del servidor
  • Desde dentro, pudieron acceder a las conversaciones y directorios de contactos disponibles para esa cuenta
  • La cuenta de confianza se convierte en un punto de lanzamiento para más ingeniería social interna
  • Por qué el secuestro de cuentas es tan eficaz

    | Ataque tradicional | Ataque basado en la identidad (este caso) |

    |---|---|

    | Explota una vulnerabilidad de software | Usa credenciales válidas y robadas |

    | A menudo activa alertas de seguridad | Parece un inicio de sesión normal |

    | Se bloquea con parches | No se detiene solo con parches |

    | Necesita un exploit técnico | Solo necesita una contraseña (y ausencia de MFA) |

    Como el atacante "inicia sesión" en lugar de "forzar la entrada", estas intrusiones son mucho más difíciles de detectar — la actividad parece legítima hasta que alguien nota que la cuenta se comporta de forma extraña.

    El panorama general en Francia

    El incidente de Tchap forma parte de una ola de ataques basados en la identidad y en terceros de confianza que golpean a los organismos gubernamentales franceses en 2026. En los últimos meses, los atacantes también han apuntado a France Travail, el Ministerio del Interior y bases de datos nacionales sensibles. Las credenciales robadas o reutilizadas — no los exploits de día cero — están causando la mayor parte del daño.

    Lista de señales de alerta

  • ❌ La cuenta de un compañero envía mensajes, enlaces o solicitudes inusuales
  • ❌ Notificaciones de inicio de sesión desde dispositivos o ubicaciones desconocidos
  • ❌ Mensajes que presionan con urgencia o piden credenciales/aprobaciones
  • ❌ Contactos a los que nunca escribiste que aparecen de repente en conversaciones
  • ❌ Ajustes de la cuenta (correo de recuperación, sesiones) modificados sin tu intervención
  • Cómo protegerte

    • Activa la autenticación multifactor (MFA) en todas las cuentas laborales y gubernamentales que la ofrezcan
    • Nunca reutilices las contraseñas del trabajo en otros sitios — la reutilización de credenciales es una causa principal del secuestro de cuentas
    • Usa un gestor de contraseñas para generar contraseñas únicas y fuertes para cada servicio
    • Desconfía de los mensajes internos que generan urgencia o te piden iniciar sesión o aprobar algo
    • Verifica las solicitudes inesperadas de compañeros por un segundo canal (teléfono, en persona)
    • Mantén los dispositivos libres de malware infostealer evitando el software pirata y las descargas no verificadas
    • Revisa regularmente las sesiones activas y los dispositivos conectados, y cierra los desconocidos

    Qué hacer si te ves afectado

    1. 1.Si sospechas que tu cuenta está comprometida, cambia la contraseña de inmediato desde un dispositivo de confianza
    2. 2.Revoca todas las sesiones activas y vuelve a autenticarte en tus dispositivos
    3. 3.Activa la MFA de inmediato si no estaba ya habilitada
    4. 4.Informa del incidente a tu equipo de TI/seguridad sin demora — no esperes a estar seguro
    5. 5.Advierte a tus compañeros de que los mensajes de tu cuenta durante el periodo del incidente pueden ser fraudulentos
    6. 6.En Francia, los organismos públicos deben seguir los procedimientos de notificación de ANSSI para incidentes de seguridad
    7. 7.Vigila el spear-phishing posterior que hace referencia a la filtración
    #Tchap#France#account hijacking#government#identity#ANSSI#2026