Hard2bit
← Volver al blog

El primer hackeo de la historia ocurrió hace casi 200 años

Por Adrián González · 28 de septiembre de 2026
El primer hackeo de la historia

El caso que suele citarse como primer hackeo de la historia ocurrió en Francia entre 1834 y 1836. Los gemelos François y Louis Blanc, financieros de Burdeos, sobornaron a empleados del telégrafo óptico Chappe en Tours para colar señales ocultas en los despachos oficiales y conocer la evolución de la Bolsa de París antes que sus competidores.

Casi dos siglos después, el episodio reúne los ingredientes de un incidente de seguridad moderno: un canal de comunicaciones crítico, empleados con acceso legítimo que se dejan comprar, información escondida en el tráfico de control y un vacío legal que dejó la conducta sin castigo. Este artículo recupera y actualiza una pieza que publicamos en 2018.

Una red de torres reservada al Estado

En la década de 1830, Francia disponía de la red de telecomunicaciones más extensa de su tiempo. El telégrafo óptico de Claude Chappe encadenaba torres separadas por entre 5 y 15 kilómetros, cada una con un mástil y tres brazos articulados cuyas posiciones codificaban símbolos. Un operador observaba con catalejo la torre anterior, reproducía la posición y la siguiente torre repetía la operación. Así, un mensaje recorría cientos de kilómetros en pocas horas, cuando el correo a caballo tardaba días.

La red servía al Gobierno y su uso privado estaba prohibido, de modo que las noticias financieras de París llegaban a provincias por correo. Quien conociera antes la cotización de la renta al 3 %, el principal título de deuda pública francés, podía comprar o vender con ventaja en la Bolsa de Burdeos.

El plan de los gemelos Blanc

François y Louis Blanc, gemelos nacidos en 1806 en Courthézon (Vaucluse), especulaban en la Bolsa de Burdeos. Algunas fuentes llaman al segundo Louis-Joseph, y las anglosajonas, Joseph; se trata de la misma persona.

Como no podían usar el telégrafo, compraron a quienes lo operaban. Según la prensa de la época recopilada por RetroNews y la reconstrucción que publicó Maxime Du Camp en 1867, el esquema funcionaba en cuatro pasos:

  1. Un agente en París seguía la Bolsa y enviaba a Tours un paquete por diligencia. El contenido era el código: unos guantes indicaban subida de la renta; unos calcetines, bajada. Las fuentes citan también corbatas y pañuelos de distintos colores.
  2. En la estación de Tours, en plena línea París-Burdeos, dos empleados sobornados, Guibout y Lucas, recibían el paquete e insertaban una señal convenida en un despacho oficial que viajaba hacia el sur.
  3. Justo después, añadían la señal de servicio que anulaba el símbolo anterior. El código Chappe reservaba unas pocas posiciones para usos internos, como marcar el fin de un mensaje o señalar un error. Al transcribir el despacho en destino, el símbolo anulado se descartaba y el texto oficial llegaba intacto.
  4. En Burdeos, Pierre Renaud, antiguo responsable del telégrafo de Lyon al servicio de los Blanc, observaba con catalejo la torre de la ciudad y anotaba el símbolo que el resto de la cadena daba por erróneo.

Tom Standage, editor de The Economist, compara esa señal de anulación con la tecla de retroceso de un teclado: el símbolo falso recorría decenas de torres y desaparecía en la transcripción final. Según La France pittoresque, Guibout cobraba 300 francos al mes, más 50 por cada señal falsa, cuando su salario oficial era de 1,50 francos al día.

Dos años sin que nadie lo notara

El fraude funcionó aproximadamente desde agosto de 1834 hasta el verano de 1836. La France pittoresque cifra en 121 las transmisiones falsas, dato que no hemos podido contrastar con la documentación judicial.

Lo destapó el propio factor humano. Lucas enfermó y murió a principios de 1836, y antes confió el secreto a un compañero, Cailleteau, con la esperanza de que tomara el relevo. La historia llegó a la dirección del telégrafo de Tours, que reparó además en que Guibout vivía con un desahogo que sus compañeros no se explicaban. Las fuentes discrepan sobre la fecha exacta de la denuncia, pero coinciden en que los hermanos Blanc fueron detenidos en agosto de 1836 y pasaron unos siete meses en prisión preventiva.

Un juicio sin delito que castigar

El proceso se abrió el 11 de marzo de 1837 ante la cour d'assises (tribunal con jurado) de Tours. Se acusaba a los Blanc de corromper a empleados públicos. El jurado dio por probados los hechos: hubo señales falsas y hubo pagos. Sin embargo, consideró que Guibout no se había dejado corromper para un acto de sus funciones, y ese era el requisito de los artículos 177 y 179 del Código Penal francés de 1810, que castigaban la corrupción de funcionarios.

Ninguna ley prohibía usar el telégrafo para fines privados ni recibir información por esa vía. El veredicto se dictó el 14 de marzo de 1837: Renaud salió absuelto y los Blanc y Guibout solo fueron condenados al pago de las costas. Algunas fuentes mencionan además multas por el soborno, pero la versión basada en la prensa de la época habla solo de costas. Los Blanc conservaron las ganancias.

La respuesta legislativa llegó enseguida. La Cámara de Diputados ya debatía un proyecto que se convirtió en la ley de 2 de mayo de 1837. Su artículo único castigaba con prisión de un mes a un año y multa de 1.000 a 10.000 francos a quien transmitiera sin autorización señales de un lugar a otro, con máquinas telegráficas o por cualquier otro medio. La ley consagró el monopolio del Estado sobre las telecomunicaciones, y su fórmula abierta permitía aplicarla a técnicas que aún no existían.

François Blanc hizo después fortuna con los casinos de Bad Homburg y de Montecarlo, cuya explotación dirigió desde 1863 a través de la Société des Bains de Mer de Mónaco.

Qué enseña el caso Blanc a un CISO

El patrón del caso reaparece en incidentes actuales. Estas son las lecciones que siguen vigentes.

La amenaza interna esquiva los controles perimetrales. Los Blanc no atacaron las torres desde fuera: pagaron a quien tenía acceso legítimo. Una amenaza interna opera con credenciales válidas y conoce el proceso, así que la vigilancia técnica debe completarse con controles organizativos: selección y rotación de personal, segregación de funciones y atención a indicadores como un nivel de vida que el salario no explica, la señal que acabó delatando a Guibout.

Validar el mensaje final no basta. Cada despacho llegaba correcto a su destino; la manipulación ocurría en un nodo intermedio. Un control que solo verifica el documento entregado puede pasar por alto la exfiltración de datos en metadatos, cabeceras, campos de relleno o tráfico que el propio protocolo descarta.

Los canales encubiertos viven en el ruido. Más que esteganografía clásica, el truco de Tours era un canal encubierto: usaba una señal de control del protocolo para transportar información. Las técnicas actuales siguen el mismo principio con consultas DNS, bits menos significativos de imágenes o tiempos entre paquetes. Detectarlas exige modelar qué es normal y analizar las desviaciones, también las que el sistema clasifica como ruido benigno.

Sin registros revisados no hay detección. Nada indica que la administración del telégrafo comparara cuántas anulaciones emitía cada estación. Una estadística de errores por torre podría haber señalado Tours mucho antes que la confesión de un moribundo. El equivalente actual es la trazabilidad: registros centralizados, protegidos y revisados, normalmente sobre un SIEM alimentado con las fuentes adecuadas. El ENS (Esquema Nacional de Seguridad) lo concreta en la medida op.exp.8 (registro de la actividad): desde el nivel MEDIO de trazabilidad exige revisar los registros en busca de patrones anormales y, en el nivel ALTO, correlación automática de eventos.

El derecho va por detrás de la técnica, y el caso interno sigue siendo el más difícil. La absolución de 1837 recuerda que el marco legal suele reaccionar a los incidentes. En España, el Código Penal castiga hoy el soborno de un funcionario para que actúe contra los deberes de su cargo (cohecho, artículos 419 y 424) y, en el terreno informático, el acceso no autorizado a sistemas y la interceptación de transmisiones de datos (artículo 197 bis). Ese último tipo exige actuar sin autorización, un requisito que encaja mal con el empleado que ya tiene acceso legítimo. En el plano de la gestión, la Directiva NIS2 incluye entre las medidas mínimas de gestión de riesgos la seguridad de la cadena de suministro y de los recursos humanos (artículo 21.2). La protección efectiva sigue dependiendo de los controles que cada organización implanta antes del incidente.

Fuentes