La Agence de services et de paiement (ASP) se encuentra en el centro de una nueva polémica tras confirmarse una brecha de seguridad que afecta a miles de ciudadanos. A finales de agosto de 2026, el organismo público detectó un acceso fraudulento a una cuenta de usuario, que derivó en la exfiltración masiva de avisos de pago. Aunque la agencia no ha comunicado una cifra oficial, observadores especializados y foros de ciberdelincuencia estiman que más de 143 000 expedientes han sido comprometidos. Estos archivos corresponden principalmente al programa «Coup de pouce énergie» desplegado en la región de Île-de-France durante los ejercicios 2023 y 2024.
La brecha, identificada como una vulnerabilidad de tipo IDOR, permitió a los atacantes acceder a documentos confidenciales sin necesidad de una verificación de autorización adecuada. Los datos sustraídos son especialmente críticos para las víctimas: incluyen nombres, apellidos, direcciones postales, números de beneficiario, cuantías de las ayudas recibidas, así como las coordenadas bancarias completas (IBAN y BIC). Este nivel de detalle constituye una materia prima ideal para campañas de phishing sofisticadas o intentos de usurpación de identidad, ya que los atacantes pueden hacerse pasar fácilmente por servicios administrativos o bancarios ante las personas afectadas.
Este nuevo incidente debilita la credibilidad de la ASP, ya tocada por una filtración similar ocurrida apenas unos meses antes, en abril de 2026, que ya había expuesto las identidades y los datos bancarios de becarios. La recurrencia de estos fallos pone de manifiesto un problema estructural dentro de los servicios públicos. Según los informes de la CNIL, el sector administrativo es un blanco cada vez más frecuente, representando una parte creciente de las notificaciones de brechas de datos, lo que cuestiona la insuficiencia de las medidas de ciberseguridad, especialmente ante la ausencia generalizada de autenticación multifactor.
Más allá del impacto inmediato sobre los beneficiarios, este caso ilustra los retos cruciales relacionados con la centralización de datos personales. La multiplicación de las filtraciones alimenta un mercado negro donde la información cruzada permite fraudes cada vez más precisos. Mientras que las autoridades insisten regularmente en la protección de los activos digitales y de las transacciones con criptomonedas, este episodio nos recuerda de forma brutal que el riesgo principal para el patrimonio de los ciudadanos reside en la hemorragia recurrente de los archivos administrativos, transformando datos que deberían estar protegidos en herramientas al servicio de la ciberdelincuencia.