La AEAT, amenazada con filtrar 560GB si no paga 38 millones
La Agencia Tributaria custodia la vida económica de todo el país y alguien ha puesto precio a ese archivo:
38 millones de dólares. El chantaje viene con amenaza concreta: filtrar
560 gigabytes de datos si nadie paga. Y la paradoja llega después, cuando la explicación que se difundió reduce semejante botín a los ficheros de una gestoría de Málaga.
El anuncio se difundió con la velocidad de un mensaje reenviado. Un grupo de hackers aseguraba tener en su poder la base de datos de la Agencia Tributaria y ponía cifra al silencio. La primera reacción fue la más humana: ¿y los de Hacienda van a soltar esa manteca? La segunda, más cínica: si la sueltan, que sea en negro y con billetes de 500 dentro de una saca.
Qué se sabe del hackeo a la Agencia Tributaria
Conviene recordar algo básico de las extorsiones digitales: pagar no garantiza nada. El material robado sigue siendo robado aunque medie el rescate, y la amenaza de filtración no caduca con la transferencia. La duda, por tanto, no era solo si la AEAT pagaría. Era si el pago tendría algún efecto distinto al de financiar al siguiente atacante.
Hasta la fecha de esta discusión, la única certeza es la ausencia de filtración. Nada de los 560 gigabytes anunciados ha visto la luz y tampoco ha habido confirmación oficial del alcance real del incidente.
Pan y circo, piensan unos. Silencio deliberado, responden otros.
DNI, dirección y cuentas bancarias: qué se puede hacer con esos datos
Aquí no se habla de secretos de Estado. Los participantes en el debate apuntan a
DNI, dirección y cuentas bancarias como los datos en juego. Con ese trío cualquiera monta una suplantación de identidad en una tarde, abre créditos, desvía domiciliaciones o diseña un fraude a medida. Saber además el patrimonio exacto de cada contribuyente convierte la filtración en un mapa de a quién merece la pena estafar.
El siguiente paso lógico es el que muchos anticipan: si los datos salen, los intentos de phishing dejarán de imitar a un banco. Llegarán como requerimientos tributarios falsos, con membrete institucional y una cuenta donde ingresar.
Hacienda somos todos, y el que llama puede ser cualquiera.
La versión de la gestoría de Málaga y por qué nadie se la cree
La explicación que se publicó después sostiene que lo comprometido no fue la Agencia Tributaria, sino una asesoría de Málaga con los datos fiscales de sus propios clientes. La reacción mayoritaria fue de escepticismo. ¿De verdad un grupo de hackers internacionales iba a confundir los ficheros de una gestoría con la base de datos de la administración tributaria?
A partir de ahí el terreno se vuelve resbaladizo. Circulan sospechas sobre una coartada institucional para tapar el escándalo y sobre intereses extranjeros detrás del ataque. Ninguna de esas hipótesis tiene respaldo probatorio, pero el simple hecho de que se planteen en voz alta mide el crédito que el relato oficial conserva.
Cómo trabaja por dentro la inspección de Hacienda
Frente a la imagen de funcionarios mirando el reloj, aparece una descripción distinta del oficio. La inspección trabaja por sectores, y hay equipos especializados en actividades opacas y en vigilancia aduanera, que también depende de la AEAT. El trabajo del instructor puede consistir en analizar cualquier actividad con trascendencia económica, incluidas las que generan merchandising o productos de consumo delicado.
O sea, que el retrato caricaturesco no cuadra con la realidad del puesto. Lo cual, por cierto, hace más incómoda la pregunta de fondo: si hay técnicos cualificados dentro, ¿por qué la brecha se ha producido igual?
Quién paga el multazo: las sanciones que prevé la LOPD
Si se confirma la brecha, el capítulo sancionador es el que menos titulares genera y el que más duele en caja. La normativa de protección de datos escalona las multas en tres tramos:
- Infracciones leves: hasta 40.000 euros.
- Infracciones graves: de 40.001 a 300.000 euros.
- Infracciones muy graves: de 300.001 a 20 millones de euros o el 4% de la facturación anual, la cantidad mayor.
El cuatro por ciento de la facturación de la Agencia Tributaria es una cifra que nadie ha querido poner sobre la mesa. Y la pregunta surge sola: ¿quién asume el coste, quién dimite, qué cabeza rueda? La respuesta habitual en este país es ninguna.
El precedente: medio millón de afectados y los datos de la DGT
No sería la primera vez, según recuerdan algunos participantes: un hackeo anterior a Hacienda habría dejado al descubierto datos de
medio millón de personas, y los ficheros de la DGT también acabaron filtrados sin que se recuerde una consecuencia clara para los responsables. Si a un precedente de esa escala le sucede el olvido, la conclusión que saca cualquiera es que la impunidad forma parte del procedimiento.
Ahí está el núcleo de la desconfianza. No es solo que fallen los sistemas. Es que fallan y no pasa nada. Cada incidente se archiva bajo el mismo epígrafe: incómodo, resuelto, olvidado.
Esperando la filtración que nunca llega
Con el asunto abierto y el calendario corriendo, la única noticia ha sido la ausencia de noticia. El primer día de enero, el tema volvía a la superficie sin novedades: ni rastro de los 560 gigabytes, ni comunicación oficial, ni un responsable señalado. Los datos siguen ahí, en algún servidor, con dueño desconocido.
La LOPD prevé sanciones millonarias y plazos de reacción, pero no contempla la única pregunta que la gente se hace de verdad: cuántos incidentes más hacen falta para que alguien, en algún despacho, tenga que dar la cara.