Una publicación atribuida al actor fuie afirma haber obtenido 27.348.474 registros del INPI francés mediante una cuenta de administrador. La evidencia disponible consiste en un registro de transferencia, no en los datos, por lo que el alcance de la exposición y la presencia de información personal restringida todavía no han sido confirmados.
***
- La publicación asegura que contiene 27.348.474 registros y 165,42 GB de datos sin comprimir.
- Los archivos incluirían nombres de nacimiento, fechas de nacimiento, municipios y roles profesionales de directivos.
- La evidencia presentada es un registro de transferencia, mientras el INPI no ha emitido públicamente una respuesta sobre la acusación.
⚠️ Francia: alegan filtración de 27,3 millones de registros del INPI
La publicación menciona 165,42 GB y acceso mediante una cuenta de administrador.
La evidencia es un registro de transferencia. El INPI no ha respondido públicamente. El caso sigue sin verificar. pic.twitter.com/YwyBJFl0kk
— Diario฿itcoin (@DiarioBitcoin) September 4, 2026
Una publicación de gran escala
Una publicación en un foro clandestino afirma que un actor identificado como fuie obtuvo archivos del Institut national de la propriété industrielle, conocido como INPI, el organismo francés vinculado al registro público de empresas. Según la información divulgada, el conjunto contendría 27.348.474 registros y ocuparía 165,42 GB sin comprimir, mientras que la versión comprimida tendría un tamaño de 16,47 GB. La publicación fue observada el 4 de septiembre de 2026 y ofrece el acceso a los archivos como una recompensa para quienes entreguen puntos dentro del foro.
La afirmación no equivale, por sí misma, a una confirmación de que los datos hayan sido robados o expuestos públicamente. Dark Web Informer señaló que el objetivo declarado era el INPI, ubicado en Francia y clasificado dentro del sector de registros públicos, pero también aclaró que no recuperó los archivos ni los enlazó. El volumen anunciado, junto con la descripción de los documentos, plantea un riesgo relevante, aunque la naturaleza exacta de la información todavía depende de una verificación independiente.
El actor sostiene que vio más de 170 GB almacenados en el servidor y que logró acceder a un servicio de transferencia de archivos. La publicación menciona además una cuenta de administrador como mecanismo de entrada, sin explicar cómo obtuvo esa credencial ni si pertenecía legítimamente a un usuario con acceso tan amplio. Esa diferencia resulta importante porque el relato apunta a un posible uso de cuentas válidas, no necesariamente a la explotación directa de una vulnerabilidad técnica.
Entre los elementos ofrecidos como prueba figura un registro de transferencia del cliente, con archivos de varios gigabytes descargados a través del mismo canal utilizado para el acceso. También aparece una captura censurada de la publicación en el foro, pero la muestra visible corresponde a un registro empresarial del tipo que ya puede difundirse de forma abierta. Por esa razón, la evidencia disponible demuestra que existió una operación de transferencia descrita por el actor, pero no confirma que los campos personales restringidos hayan formado parte de la descarga.
Qué información podría estar en riesgo
El registro mercantil francés contiene numerosos datos empresariales que son públicos por diseño, entre ellos nombres de compañías, identificadores, formas jurídicas y otros elementos relacionados con la existencia de una sociedad. Esos campos, aunque útiles para investigadores, proveedores y autoridades, no representan necesariamente el núcleo más sensible de la presunta exposición. El mayor impacto potencial estaría en la vinculación entre esos datos corporativos y la información personal de los directivos o representantes nombrados.
La publicación afirma que los archivos incluyen nombres de nacimiento, nombres de uso, mes y año de nacimiento, códigos postales, municipios y país de residencia. También menciona roles profesionales, nombres de empresas, identificadores corporativos, formas jurídicas y archivos de formalidades del registro. Si esa combinación estuviera completa y fuera auténtica, permitiría relacionar a una persona identificable con su cargo, su compañía y varios datos utilizados habitualmente para comprobar identidades.
Los nombres de nacimiento tienen un valor especialmente delicado porque suelen aparecer en procesos de verificación telefónica, recuperación de cuentas y controles administrativos, mientras que una persona no puede cambiarlos con la misma facilidad que una contraseña. La escala anunciada también elevaría el riesgo operativo: cada directivo aparecería acompañado por una empresa y una función concreta, lo que podría facilitar campañas de fraude empresarial dirigidas. En ese escenario, los delincuentes no necesitarían buscar objetivos al azar, porque el supuesto conjunto ya los organizaría por identidad y relación corporativa.
Sin embargo, no existe confirmación de que todos esos campos estén presentes en los archivos ofrecidos ni de que correspondan a información que normalmente permanece restringida. La propia prueba visible muestra un registro de empresa de carácter público, por lo que no permite validar las afirmaciones sobre nombres de nacimiento, fechas de nacimiento o localidades de residencia. El riesgo descrito es potencial y serio, pero no debe presentarse como una exposición comprobada mientras no aparezcan muestras verificables o una comunicación oficial.
Acceso administrativo y dudas sobre la evidencia
El relato del actor fue asociado con tres técnicas de la matriz ATT&CK: cuentas válidas para el acceso inicial, datos de repositorios de información para la recopilación y exfiltración mediante un protocolo alternativo. Esta clasificación se basa únicamente en lo que afirma la publicación, no en un análisis forense del servidor ni en una investigación independiente. En particular, la referencia a una cuenta de administrador deja abiertas varias posibilidades, como una credencial filtrada, una contraseña reutilizada o una cuenta con permisos excesivos.
La diferencia entre ver archivos en un servidor y descargarlos también resulta central para medir el alcance. El actor asegura que observó más de 170 GB, pero declara haber recuperado un volumen específico de 165,42 GB sin comprimir, además de una versión comprimida de 16,47 GB. Esas cifras pueden ser coherentes con una operación de transferencia masiva, aunque por sí solas no prueban que cada archivo anunciado contenga información auténtica, completa o actualizada.
El registro de transferencia tiene valor como indicio porque incluye nombres de archivos, tamaños de varios gigabytes y patrones de nombres con fechas que coincidirían con la forma en que suelen manejarse los archivos masivos del registro. Aun así, un listado de transferencias no reemplaza la revisión del contenido, los metadatos ni la comparación con fuentes legítimas. Sin acceso a los datos, tampoco es posible determinar si hubo duplicados, archivos vacíos, documentos antiguos o información mezclada con material público.
Dark Web Informer calificó el estado de la afirmación como no verificado y señaló que el INPI no había emitido públicamente una respuesta sobre el caso. La ausencia de un pronunciamiento no confirma ni desmiente la intrusión, especialmente cuando la publicación no revela el origen de la credencial administrativa. Hasta que exista una evaluación técnica o una declaración institucional, la información debe tratarse como una alerta de ciberseguridad basada en alegatos, no como una brecha demostrada.
Implicaciones para empresas y usuarios
Una base de datos de esa escala podría tener consecuencias que exceden la privacidad individual, porque el contexto empresarial permite diseñar mensajes de suplantación más convincentes. Un atacante podría presentarse como proveedor, banco, asesor o representante de una compañía y utilizar el cargo registrado junto con datos personales para superar controles débiles. La combinación de identidad, función profesional y relación corporativa también puede servir para preparar órdenes de pago falsas o solicitudes fraudulentas de cambio de cuentas.
El problema no se limita a los directivos de grandes compañías, ya que la publicación afirma cubrir a representantes y responsables de empresas de todo el país. Los códigos postales, municipios y países de residencia podrían aportar señales adicionales para personalizar llamadas o correos, aunque la noticia no confirma que cada registro incluya todos esos campos. Por eso, el posible impacto dependería tanto de la autenticidad del conjunto como de la precisión, actualidad y profundidad de la información finalmente expuesta.
Para las organizaciones, el caso refuerza la necesidad de revisar los permisos asociados con las cuentas administrativas y de evitar que un único usuario pueda listar y transferir repositorios completos sin controles adicionales. También resulta relevante vigilar el uso de credenciales reutilizadas, registrar las descargas de gran volumen y separar los datos públicos de aquellos que requieren restricciones específicas. Estas medidas no prueban que haya ocurrido una intrusión en el INPI, pero reducen el daño potencial cuando una credencial privilegiada queda comprometida.
Mientras no aparezcan nuevos elementos, la principal conclusión consiste en distinguir entre el tamaño anunciado y la verificación del contenido. El volumen de 27.348.474 registros y la referencia a 165 GB generan una alerta significativa, pero el registro de transferencia y la captura censurada no bastan para confirmar la exposición de datos personales restringidos. La evolución del caso dependerá de una posible respuesta del INPI, de análisis técnicos independientes y de pruebas que permitan separar los archivos públicos de la información cuya filtración se alega.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Empresas
Micron elevará su producción de memoria para IA a 100.000 obleas mensuales en 2026
Bitcoin
El G7 advierte sobre la amenaza cuántica y presiona a las criptomonedas a prepararse
China
China presenta a Xiaoyuan, un perro guía robot con ruedas y patas
Estados Unidos