Hackean un servicio de La Poste en Francia: expuestas las direcciones de 22 millones

11.10.2026 4 min 7

Un atacante logró entrar en Maileva, el servicio de correo en línea del grupo postal francés La Poste, y acceder a una base de datos con los nombres y las direcciones postales de unos 22 millones de personas. La cifra procede de un aviso de violación de datos que Docaposte, la filial de La Poste que gestiona Maileva, redactó el 5 de octubre y que el portal francés FrenchBreaches difundió el 9 de octubre. La mayoría de esas personas nunca usó Maileva: simplemente recibieron una carta que una empresa o un organismo público envió a través del servicio.

De las «cartas falsas» a la filtración de datos

Las empresas usan Maileva para enviar desde el ordenador cartas, certificados, nóminas y facturas; la plataforma las imprime y las envía por correo. El 23 de septiembre a las 7:00 el servicio se cerró para todos los clientes. En aquel momento, Maileva informó a sus clientes de que había detectado «intentos de acceso no autorizado por parte de un cibercriminal» con el fin de enviar cartas de forma ilegítima, que había bloqueado las cuentas implicadas y presentado una denuncia. El servicio se restableció el 29 de septiembre, y Docaposte lo calificó de «incidente de ciberseguridad».

El aviso del 5 de octubre, redactado por el delegado de protección de datos de Docaposte, va más lejos. Según FrenchBreaches, señala que un atacante externo explotó un fallo en una aplicación y obtuvo acceso no autorizado a los sistemas de producción de Maileva. La cronología que ofrece:

  • 9 de septiembre: primera actividad sospechosa;
  • 16 y 17 de septiembre: se detecta la intrusión;
  • 23 de septiembre: se cierra el servicio y se notifica a la CNIL, la autoridad francesa de protección de datos, esa misma noche;
  • 28 de septiembre: comienza un reinicio gradual.

Qué datos quedaron expuestos

La base de datos a la que pudo acceder el atacante registra 39 millones de cartas. Tras descontar a quienes recibieron varias, Maileva calcula que afecta a 22 millones de personas, con registros que se remontan hasta diez años según el cliente. Para ellas, el aviso enumera el sexo, el nombre, los apellidos y la dirección postal.

Para los clientes empresariales hay más: nombres, credenciales de acceso y correos electrónicos de los usuarios de la plataforma, y los nombres de los archivos cargados, que pueden dar pistas sobre el asunto de una carta aunque no se conozca su contenido. Una segunda parte del incidente afectó a OpenCell, la herramienta de facturación, que guardaba importes de facturas, contactos de facturación y los IBAN de las empresas clientes. Esos datos bancarios pertenecen a los clientes empresariales de Maileva, no a los 22 millones de destinatarios.

Varias cuestiones siguen sin respuesta. El aviso no confirma que se hayan consultado o copiado el contenido de las cartas ni los archivos adjuntos, y no indica cuántos datos salieron realmente del sistema. No se alteró ni se borró ningún dato, y las investigaciones seguían en curso a 5 de octubre.

A qué hay que estar atento

Un nombre y una dirección de casa son justo lo que hace falta para estafas en papel convincentes: una carta que parece venir de un banco, una aseguradora o una oficina pública. Los clientes empresariales se enfrentan al clásico fraude de facturas, en el que un «proveedor» anuncia nuevos datos bancarios. A finales de septiembre salieron a la venta los datos de 1,43 millones de socios de la Federación Francesa de Senderismo, y estos archivos suelen combinarse.

  • Desconfíe de cualquier carta que pida un pago, un número de tarjeta o una llamada a un número desconocido, aunque lleve un logotipo familiar.
  • Antes de pagar una factura con datos bancarios modificados, llame al proveedor a un número que ya tenga, no al que figura en la carta.
  • Si su empresa usa Maileva, cambie las contraseñas de las cuentas, active la verificación en dos pasos cuando esté disponible y avise a quien gestione los pagos a proveedores.

No hay forma de comprobar si usted figura en la base de datos: Maileva no ha publicado ningún buscador, y una carta sospechosa no demuestra que sus datos procedan de esta filtración.

franciala postemailevadocapostefiltración de datosdatos personalesfraudephishingibancnilciberseguridad

Lee también