← Volver al blog de ciberseguridad

El primer hackeo de la historia ocurrió hace casi 200 años

Por Adrián González · CEO y socio fundador · Publicado: 28 de septiembre de 2026 · Actualizado: 28 de septiembre de 2026
El primer hackeo de la historia Imagen generada con IA

El caso que suele citarse como primer hackeo de la historia ocurrió en Francia entre 1834 y 1836. Los gemelos François y Louis Blanc, financieros de Burdeos, sobornaron a empleados del telégrafo óptico Chappe en Tours para colar señales ocultas en los despachos oficiales y conocer la evolución de la Bolsa de París antes que sus competidores.

Casi dos siglos después, el episodio reúne los ingredientes de un incidente de seguridad moderno: un canal de comunicaciones crítico, empleados con acceso legítimo que se dejan comprar, información escondida en el tráfico de control y un vacío legal que dejó la conducta sin castigo. Este artículo recupera y actualiza una pieza que publicamos en 2018.

Una red de torres reservada al Estado

En la década de 1830, Francia disponía de la red de telecomunicaciones más extensa de su tiempo. El telégrafo óptico de Claude Chappe encadenaba torres separadas por entre 5 y 15 kilómetros, cada una con un mástil y tres brazos articulados cuyas posiciones codificaban símbolos. Un operador observaba con catalejo la torre anterior, reproducía la posición y la siguiente torre repetía la operación. Así, un mensaje recorría cientos de kilómetros en pocas horas, cuando el correo a caballo tardaba días.

La red servía al Gobierno y su uso privado estaba prohibido, de modo que las noticias financieras de París llegaban a provincias por correo. Quien conociera antes la cotización de la renta al 3 %, el principal título de deuda pública francés, podía comprar o vender con ventaja en la Bolsa de Burdeos.

El plan de los gemelos Blanc

François y Louis Blanc, gemelos nacidos en 1806 en Courthézon (Vaucluse), especulaban en la Bolsa de Burdeos. Algunas fuentes llaman al segundo Louis-Joseph, y las anglosajonas, Joseph; se trata de la misma persona.

Como no podían usar el telégrafo, compraron a quienes lo operaban. Según la prensa de la época recopilada por RetroNews y la reconstrucción que publicó Maxime Du Camp en 1867, el esquema funcionaba en cuatro pasos:

  1. Un agente en París seguía la Bolsa y enviaba a Tours un paquete por diligencia. El contenido era el código: unos guantes indicaban subida de la renta; unos calcetines, bajada. Las fuentes citan también corbatas y pañuelos de distintos colores.
  2. En la estación de Tours, en plena línea París-Burdeos, dos empleados sobornados, Guibout y Lucas, recibían el paquete e insertaban una señal convenida en un despacho oficial que viajaba hacia el sur.
  3. Justo después, añadían la señal de servicio que anulaba el símbolo anterior. El código Chappe reservaba unas pocas posiciones para usos internos, como marcar el fin de un mensaje o señalar un error. Al transcribir el despacho en destino, el símbolo anulado se descartaba y el texto oficial llegaba intacto.
  4. En Burdeos, Pierre Renaud, antiguo responsable del telégrafo de Lyon al servicio de los Blanc, observaba con catalejo la torre de la ciudad y anotaba el símbolo que el resto de la cadena daba por erróneo.

Tom Standage, editor de The Economist, compara esa señal de anulación con la tecla de retroceso de un teclado: el símbolo falso recorría decenas de torres y desaparecía en la transcripción final. Según La France pittoresque, Guibout cobraba 300 francos al mes, más 50 por cada señal falsa, cuando su salario oficial era de 1,50 francos al día.

Dos años sin que nadie lo notara

El fraude funcionó aproximadamente desde agosto de 1834 hasta el verano de 1836. La France pittoresque cifra en 121 las transmisiones falsas, dato que no hemos podido contrastar con la documentación judicial.

Lo destapó el propio factor humano. Lucas enfermó y murió a principios de 1836, y antes confió el secreto a un compañero, Cailleteau, con la esperanza de que tomara el relevo. La historia llegó a la dirección del telégrafo de Tours, que reparó además en que Guibout vivía con un desahogo que sus compañeros no se explicaban. Las fuentes discrepan sobre la fecha exacta de la denuncia, pero coinciden en que los hermanos Blanc fueron detenidos en agosto de 1836 y pasaron unos siete meses en prisión preventiva.

Un juicio sin delito que castigar

El proceso se abrió el 11 de marzo de 1837 ante la cour d'assises (tribunal con jurado) de Tours. Se acusaba a los Blanc de corromper a empleados públicos. El jurado dio por probados los hechos: hubo señales falsas y hubo pagos. Sin embargo, consideró que Guibout no se había dejado corromper para un acto de sus funciones, y ese era el requisito de los artículos 177 y 179 del Código Penal francés de 1810, que castigaban la corrupción de funcionarios.

Ninguna ley prohibía usar el telégrafo para fines privados ni recibir información por esa vía. El veredicto se dictó el 14 de marzo de 1837: Renaud salió absuelto y los Blanc y Guibout solo fueron condenados al pago de las costas. Algunas fuentes mencionan además multas por el soborno, pero la versión basada en la prensa de la época habla solo de costas. Los Blanc conservaron las ganancias.

La respuesta legislativa llegó enseguida. La Cámara de Diputados ya debatía un proyecto que se convirtió en la ley de 2 de mayo de 1837. Su artículo único castigaba con prisión de un mes a un año y multa de 1.000 a 10.000 francos a quien transmitiera sin autorización señales de un lugar a otro, con máquinas telegráficas o por cualquier otro medio. La ley consagró el monopolio del Estado sobre las telecomunicaciones, y su fórmula abierta permitía aplicarla a técnicas que aún no existían.

François Blanc hizo después fortuna con los casinos de Bad Homburg y de Montecarlo, cuya explotación dirigió desde 1863 a través de la Société des Bains de Mer de Mónaco.

Qué enseña el caso Blanc a un CISO

El patrón del caso reaparece en incidentes actuales. Estas son las lecciones que siguen vigentes.

La amenaza interna esquiva los controles perimetrales. Los Blanc no atacaron las torres desde fuera: pagaron a quien tenía acceso legítimo. Una amenaza interna opera con credenciales válidas y conoce el proceso, así que la vigilancia técnica debe completarse con controles organizativos: selección y rotación de personal, segregación de funciones y atención a indicadores como un nivel de vida que el salario no explica, la señal que acabó delatando a Guibout.

Validar el mensaje final no basta. Cada despacho llegaba correcto a su destino; la manipulación ocurría en un nodo intermedio. Un control que solo verifica el documento entregado puede pasar por alto la exfiltración de datos en metadatos, cabeceras, campos de relleno o tráfico que el propio protocolo descarta.

Los canales encubiertos viven en el ruido. Más que esteganografía clásica, el truco de Tours era un canal encubierto: usaba una señal de control del protocolo para transportar información. Las técnicas actuales siguen el mismo principio con consultas DNS, bits menos significativos de imágenes o tiempos entre paquetes. Detectarlas exige modelar qué es normal y analizar las desviaciones, también las que el sistema clasifica como ruido benigno.

Sin registros revisados no hay detección. Nada indica que la administración del telégrafo comparara cuántas anulaciones emitía cada estación. Una estadística de errores por torre podría haber señalado Tours mucho antes que la confesión de un moribundo. El equivalente actual es la trazabilidad: registros centralizados, protegidos y revisados, normalmente sobre un SIEM alimentado con las fuentes adecuadas. El ENS (Esquema Nacional de Seguridad) lo concreta en la medida op.exp.8 (registro de la actividad): desde el nivel MEDIO de trazabilidad exige revisar los registros en busca de patrones anormales y, en el nivel ALTO, correlación automática de eventos.

El derecho va por detrás de la técnica, y el caso interno sigue siendo el más difícil. La absolución de 1837 recuerda que el marco legal suele reaccionar a los incidentes. En España, el Código Penal castiga hoy el soborno de un funcionario para que actúe contra los deberes de su cargo (cohecho, artículos 419 y 424) y, en el terreno informático, el acceso no autorizado a sistemas y la interceptación de transmisiones de datos (artículo 197 bis). Ese último tipo exige actuar sin autorización, un requisito que encaja mal con el empleado que ya tiene acceso legítimo. En el plano de la gestión, la Directiva NIS2 incluye entre las medidas mínimas de gestión de riesgos la seguridad de la cadena de suministro y de los recursos humanos (artículo 21.2). La protección efectiva sigue dependiendo de los controles que cada organización implanta antes del incidente.

Fuentes

Preguntas frecuentes

Soy profesor de historia de la tecnología y quiero citar el caso en clase: ¿cuál se considera el primer hackeo de la historia? ▾

El caso más citado es el de los hermanos Blanc, que entre 1834 y 1836 manipularon el telégrafo óptico Chappe entre París y Burdeos para conocer antes que nadie la cotización de la deuda pública francesa. Tom Standage lo describió como el primer ciberataque del mundo, aunque la etiqueta es una lectura moderna de un fraude del siglo XIX.

Estoy preparando una charla sobre amenaza interna para el comité de dirección: ¿por qué el caso Blanc es un buen ejemplo? ▾

Porque los atacantes no rompieron ninguna protección técnica: sobornaron a empleados de la estación de Tours que tenían acceso legítimo al canal. Además, la alerta que acabó delatando a uno de ellos fue un nivel de vida impropio de su sueldo. El riesgo interno se gestiona con controles organizativos, segregación de funciones y registros revisados, además de tecnología.

Trabajo en compliance y me llama la atención que salieran absueltos: ¿por qué no fueron condenados los hermanos Blanc en 1837? ▾

El jurado de Tours admitió los hechos, pero consideró que el empleado sobornado no había actuado en el ejercicio de sus funciones, requisito de los artículos 177 y 179 del Código Penal francés sobre corrupción de funcionarios. Ninguna ley prohibía el uso privado del telégrafo. Solo pagaron las costas, y el caso precipitó la ley de 2 de mayo de 1837.

Me dedico a la seguridad de redes y quiero entender el truco técnico: ¿cómo escondían la información en el telégrafo Chappe? ▾

El empleado de Tours insertaba una señal convenida en un despacho oficial y, a continuación, la señal de servicio que la anulaba. En destino se descartaba el símbolo y el mensaje llegaba intacto, pero un cómplice en Burdeos lo leía con catalejo en la torre. Hoy lo llamaríamos canal encubierto: información transportada en el tráfico de control de un protocolo.

Soy responsable de seguridad en un organismo público sujeto al ENS: ¿qué controles actuales habrían detectado un fraude así? ▾

Una métrica de anulaciones por estación podría haber señalado Tours como anomalía. Hoy equivale a registrar la actividad de forma centralizada y protegida, correlacionar eventos en un SIEM y revisar comportamientos repetidos aunque parezcan benignos. Es lo que pide la medida op.exp.8 del ENS con sus refuerzos de revisión (nivel MEDIO) y correlación automática (nivel ALTO).

¿Necesitas saber qué te aplica, por dónde empezar y cuánto cuesta?

Es la pregunta con la que empieza casi cualquier proyecto. La resolvemos en una reunión de 30 minutos con un consultor técnico, no con un comercial: sales con el alcance acotado, las prioridades ordenadas por riesgo y una horquilla de precio. Con la información de esa reunión, la convertimos en propuesta cerrada. Pentesting, auditoría de ciberseguridad, Microsoft 365, SOC/MDR y cumplimiento (ENS, ISO 27001, NIS2, DORA).

Si tu situación es distinta, plantéanosla igualmente: también atendemos consultas puntuales de ciberseguridad y cumplimiento normativo.

Empresa española de ciberseguridad · ENS categoría ALTA · ISO 27001 · Normalmente respondemos en menos de 24h laborables