Una publicación atribuida al actor Alduin afirma que obtuvo tres tablas de la plataforma de la AMF, con 114.000 registros y contraseñas en texto plano vinculadas a accesos municipales. La denuncia aún no ha sido verificada, pero el supuesto uso inmediato de esas credenciales elevaría el riesgo para ayuntamientos y funcionarios en Francia.
***
- La publicación reclama tres tablas y 114.000 registros de suscriptores de la AMF.
- Una de las tablas supuestamente contiene contraseñas en texto plano y direcciones de acceso municipales.
- La cifra y la intrusión siguen sin confirmación independiente, mientras la AMF no ha emitido una respuesta pública.
🚨 Presunta filtración en la AMF
Alduin reclama 114.000 registros y contraseñas en texto plano vinculadas a cuentas municipales.
La intrusión y la cifra no están verificadas. La AMF no ha emitido una respuesta pública. pic.twitter.com/eSO6pVri8x
— Diario฿itcoin (@DiarioBitcoin) September 11, 2026
La presunta filtración de datos de la Association des maires de France, identificada por el dominio amf.asso.fr, habría dejado expuestos registros de suscriptores y credenciales asociadas con organismos municipales. La publicación apareció en un foro de la dark web y atribuye el acceso a una inyección SQL, aunque el reclamo todavía no cuenta con verificación independiente ni con una confirmación pública de la organización afectada.
El actor identificado como Alduin asegura haber extraído tres tablas y reclama un volumen de 114.000 registros, una cifra que figura en la publicación y no ha sido comprobada mediante archivos completos. El reporte observado el 4 de septiembre de 2026 describe nombres, apellidos, correos laborales, cargos, organismos empleadores y fechas de suscripción, junto con información de cuentas y posibles accesos municipales.
La alerta adquiere una dimensión especialmente delicada porque una de las tablas supuestamente conserva contraseñas en texto plano, es decir, valores que podrían utilizarse sin descifrado. El mismo material afirma incluir direcciones de acceso de ayuntamientos, indicadores de cuentas superadministradoras y datos técnicos de sincronización, elementos que podrían facilitar intentos de intrusión contra servicios locales si el reclamo fuera auténtico.
Dark Web Informer, que documentó la publicación, señaló que las capturas disponibles están censuradas y que no recuperó ni enlazó los archivos reclamados. La plataforma tampoco reportó una respuesta pública de la AMF, por lo que el caso debe tratarse como una alerta de seguridad no confirmada y no como una brecha demostrada.
### Qué afirma la publicación
El supuesto atacante sostiene que encontró una vulnerabilidad de inyección SQL en un parámetro de consulta de una aplicación accesible desde internet. En términos generales, ese tipo de falla puede permitir que una entrada manipulada altere las consultas que el sistema envía a su base de datos, aunque la mera descripción del método no demuestra que el acceso haya ocurrido ni que el alcance declarado sea real.
Según la publicación, Alduin habría utilizado una técnica de tipo union para consultar información de distintas tablas después de obtener el punto de entrada. El actor no afirma haber tomado una copia completa de la base de datos, sino haber seleccionado y exportado tres tablas individuales, una descripción que sugiere acceso mediante consultas, pero que continúa dependiendo exclusivamente de su propio relato.
La primera estructura descrita contendría datos de suscriptores, incluidos nombres y apellidos, direcciones de correo laboral, cargos profesionales y la comunidad o el organismo empleador. También incluiría fechas de inicio y finalización de suscripciones, información que podría permitir elaborar un mapa de funcionarios vinculados con administraciones locales en distintas partes de Francia.
Otra tabla supuestamente reúne cuentas con contraseñas almacenadas mediante hashes bcrypt, identificadores, tipos de cuenta, indicadores de superadministrador y valores de versión de sincronización. La publicación menciona además una segunda tabla de cuentas con contraseñas en texto plano, direcciones de acceso de ayuntamientos y formato JSONL, una estructura de archivo utilizada para representar objetos JSON separados por líneas.
### Riesgos para ayuntamientos y funcionarios
La diferencia entre una contraseña protegida con bcrypt y una contraseña en texto plano es central para evaluar el peligro potencial. Un hash bcrypt está diseñado para dificultar la recuperación directa del valor original, mientras que una contraseña expuesta en texto plano podría probarse de inmediato en el servicio correspondiente, sin depender de procesos de descifrado o recuperación.
El riesgo aumentaría si los usuarios reutilizaron esas claves en otros servicios, como correo institucional, paneles administrativos o plataformas internas. El reporte asegura que algunos valores visibles en la muestra siguen patrones basados en nombres de lugares y años, una práctica frecuente entre usuarios, pero esa observación no permite confirmar por sí sola que las credenciales sean auténticas ni que continúen activas.
Las direcciones oficiales de ayuntamientos también podrían convertirse en objetivos de campañas de suplantación de identidad, restablecimientos fraudulentos o intentos automatizados de acceso. Además, los nombres, cargos y organismos empleadores formarían una lista de objetivos con contexto suficiente para personalizar mensajes, priorizar funcionarios o identificar a quienes ocupan posiciones de mayor privilegio.
El indicador de superadministrador mencionado en la publicación merece atención porque podría ayudar a distinguir cuentas con capacidades ampliadas dentro de la plataforma. Sin embargo, la existencia de ese campo no prueba que una cuenta siga habilitada, que permita controlar sistemas externos o que el actor haya conseguido utilizarla; esas conclusiones exigirían análisis forense y confirmación de la entidad afectada.
### Qué se sabe y qué falta comprobar
El reporte clasifica el estado de la información como no verificado, una cautela importante debido a que la cifra de 114.000 registros aparece en la publicación del actor. La publicación ofrece una descripción específica de vulnerabilidad, tablas y nombres de campos, pero esos detalles pueden provenir de un acceso real, de una muestra manipulada o de información incompleta presentada para atraer compradores y respuestas en el foro.
Las capturas de pantalla muestran vistas previas censuradas y no permiten revisar la totalidad de los archivos, según el material disponible. La oferta se presenta como gratuita, aunque exige responder para desbloquearla, un mecanismo habitual en foros clandestinos que puede utilizarse tanto para distribuir filtraciones como para generar interacción, reputación o tráfico hacia una publicación.
La atribución técnica presentada por el actor incluye la explotación de una aplicación pública, la recolección de datos desde repositorios de información, el acceso a credenciales no protegidas y una supuesta exfiltración mediante un servicio web. Esas categorías describen la narrativa del atacante, no resultados de una investigación independiente, y por ello no deben confundirse con una conclusión oficial sobre el incidente.
Hasta el momento descrito en la alerta, la AMF no había emitido una declaración pública sobre la supuesta intrusión. La respuesta adecuada para cualquier organización potencialmente involucrada sería preservar registros, revisar consultas anómalas, invalidar sesiones, rotar credenciales, comprobar el almacenamiento de contraseñas y determinar si hubo acceso a cuentas con privilegios elevados, sin esperar a que los archivos circulen ampliamente.
### Implicaciones de seguridad y próximos pasos
Si la exposición se confirma, las credenciales en texto plano deberían considerarse comprometidas en todos los servicios donde hayan sido reutilizadas. La medida no dependería de que un atacante publique los archivos completos, porque la circulación parcial de una muestra puede bastar para validar patrones, seleccionar objetivos y comenzar campañas de acceso o ingeniería social.
Los ayuntamientos afectados también tendrían que revisar el uso de autenticación multifactor, limitar los permisos de las cuentas y separar los accesos administrativos de los perfiles utilizados para tareas cotidianas. Esas medidas no prueban que haya ocurrido una intrusión, pero reducen el impacto potencial mientras se determina si las cuentas mencionadas existen y si los datos conservan vigencia.
La información de suscriptores plantea además una dimensión de privacidad que va más allá de las credenciales. Un conjunto con nombres, funciones, organismos y fechas de relación puede servir para perfilar personal público, construir mensajes engañosos con apariencia legítima o identificar quiénes podrían tener acceso a información administrativa sensible.
Por ahora, la cifra de 114.000 registros debe presentarse como una reclamación del actor y no como un dato confirmado. La combinación de detalles técnicos, referencias a tres tablas y ejemplos de contraseñas puede justificar una investigación preventiva, pero solo la recuperación controlada de los archivos, el análisis de los sistemas y una comunicación oficial permitirían establecer el alcance real del incidente.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Estados Unidos
LinkedIn vence demandas por escanear extensiones de Chrome, pero el conflicto de privacidad sigue abierto
Noticias
Mold prepara su salto a Rust y busca reemplazar a GNU ld como enlazador predeterminado de Linux
IA
Cohere desafía a Google y DeepL con un modelo de traducción de 218.000 millones de parámetros
Empresas

