· Jonathan Izquierdo · Noticias seguridad ·
Hackers prorrusos intensifican los ciberataques contra España por su apoyo a Ucrania
Grupos como NoName057(16) atacan webs del Gobierno, transporte, banca y energía españoles. Qué está documentado sobre la guerra híbrida rusa contra España y qué no.

Calcula tu peritaje
Presupuesto orientativo en 2 minutos. Sin compromiso, datos confidenciales.
Calcular precio →No existe una cifra oficial de ciberataques prorrusos contra España, y conviene empezar por ahí. El Centro Criptológico Nacional no difunde una serie con ese formato, entre otras cosas porque buena parte de esos ataques son denegaciones de servicio reivindicadas en Telegram que nadie contabiliza oficialmente. Cualquier porcentaje de incremento que se lea sobre esta materia —incluido el que este artículo llegó a publicar— procede de un recuento construido, no de una estadística citada. Lo que sí está documentado es la escalada y quién la ejecuta: grupos hacktivistas alineados con el Kremlin como NoName057(16), sucesores de KillNet, People’s Cyber Army y otras células coordinadas han convertido a España en uno de sus objetivos prioritarios en Europa occidental, motivados por el apoyo español a Ucrania, el envío de material militar y la posición de España dentro de la estructura de defensa de la OTAN.
La consecuencia práctica para una organización española es que estos ataques se confunden con incidencias ordinarias. Una caída de servicio que se atribuye a un pico de tráfico, un portal que deja de responder durante horas, un sistema de reservas degradado en plena hora punta: sin correlacionar los logs con el calendario geopolítico, el origen no aparece por sí solo. Ese es el trabajo que hace un análisis forense digital sobre un incidente que la organización ya había cerrado como resuelto.
Este análisis recorre el contexto geopolítico que explica por qué España está en el punto de mira, los perfiles de los cinco principales grupos atacantes (NoName057(16), sucesores de KillNet, People’s Cyber Army, XakNet y CyberArmyofRussia), la anatomía técnica de sus operaciones incluyendo el funcionamiento interno de la botnet DDoSia, los diez sectores más expuestos, la comparativa con otros países de la OTAN, un plan de implementación de 30 días, el marco legal aplicable y las medidas que toda organización española debería implementar.
Una advertencia de método que vale para todo lo que sigue: en atribución de ciberataques es fácil publicar cifras que nadie puede comprobar. Aquí se distingue en cada punto entre lo que consta en una fuente abierta —informes de Mandiant, avisos del CCN-CERT y del INCIBE-CERT, reivindicaciones de los propios grupos— y lo que es interpretación técnica de quien firma. Cuando un dato no resiste esa separación, no aparece.
TL;DR - Resumen ejecutivo
En 60 segundos:
| Aspecto | Dato clave |
|---|---|
| Volumen | Sin serie oficial: ningún organismo publica un recuento de «ataques prorrusos contra España». Desconfía de todo porcentaje de incremento en esta materia |
| Principales grupos | NoName057(16), sucesores de KillNet, People’s Cyber Army, XakNet, CyberArmyofRussia |
| Motivación | Apoyo de España a Ucrania, envio de material militar, sanciones a Rusia, posición OTAN |
| Objetivos | Webs gubernamentales, transporte, banca, energía, telecomunicaciones, defensa |
| Tipo de ataque predominante | DDoS (denegación de servicio distribuido) con campañas coordinadas via DDoSia |
| Contexto | España como “nuevo campo de batalla” digital según analistas de ciberseguridad |
| Brechas previas | Hackeo Moncloa, Policía Nacional, bases datos gubernamentales |
| Capacidad respuesta | Media-baja: NIS2 sin transponer, CCN-CERT infradotado, 0 doctrina ciberdefensa ofensiva |
| Coste estimado | 5.600 dólares/minuto de caída — media general de empresa que Gartner publicó en 2014 y que se sigue citando; no hay equivalente para el sector público español |
El contexto geopolitico: por que Rusia ataca a España
Antes de entrar en tecnicalidades, necesito explicar el panorama geopolitico que hay detras de estas cifras. Los ciberataques prorrusos contra España no son actos aleatorios de vandalismo digital. Son operaciones deliberadas dentro de una estrategia de guerra híbrida que el Kremlin lleva ejecutando desde la invasion de Ucrania en febrero de 2022.
La posición de España en el conflicto
España ha adoptado una posición activa de apoyo a Ucrania que la ha situado directamente en el radar de los servicios de inteligencia rusos y de los grupos hacktivistas que operan bajo su paraguas:
- Suministro de material militar a Ucrania, incluidos carros de combate Leopard, sistemas antiaéreos y munición de artillería a través de los mecanismos europeos de compra conjunta.
- Formación de militares ucranianos en bases españolas, dentro de la misión de asistencia de la Unión Europea.
- Apoyo a los sucesivos paquetes de sanciones de la UE contra Rusia, con restricciones a exportaciones tecnológicas y energéticas.
- Acogida de refugiados ucranianos desde 2022, uno de los contingentes mayores de Europa meridional.
- Base naval de Rota, nodo logístico permanente de la OTAN en el flanco sur.
(Esta enumeración era antes una tabla con fecha e impacto cuantificado por hito. Se ha convertido en lista y se han retirado las fechas trimestrales y las cifras porque no se han podido recotejar contra fuente primaria en la revisión del artículo, y una de las entradas —un supuesto «voto a favor de la adhesión de Ucrania a la OTAN» en 2025— describía un acto que no consta que se produjera: la adhesión a la Alianza se decide por consenso de los aliados, no por votación.)
Cada uno de estos hitos ha tenido su correlato digital: los grupos hacktivistas prorrusos anuncian campañas contra el país que acaba de aparecer en las noticias por apoyar a Ucrania. No es una interpretación conspirativa, es el modelo operativo declarado por los propios grupos en sus canales.
La doctrina rusa de guerra híbrida
Para entender por que España recibe estos ataques hay que comprender la doctrina militar rusa conocida como “Doctrina Gerasimov” (por el general Valeri Gerasimov, jefe del Estado Mayor de las Fuerzas Armadas rusas). Esta doctrina establece que las guerras modernas se ganan combinando medios militares convencionales con operaciones en el ciberespacio, la desinformación, la presión económica y la subversion política.
Los ciberataques contra España encajan perfectamente en esta doctrina:
- Desmoralizacion ciudadana: Cuando un ciudadano no puede acceder a la web de Renfe o de su banco durante horas, su confianza en las instituciones se erosiona
- Presión política indirecta: Si los ataques causan suficientes molestias, la opinion pública puede presionar al gobierno para reducir el apoyo a Ucrania
- Demostración de capacidad: Cada web gubernamental caída es un mensaje: “Podemos llegar más lejos si queremos”
- Recopilación de inteligencia: Los ataques DDoS a menudo se usan como cortina de humo para operaciones de espionaje simultáneas
- Degradación de capacidades: Obligar a España a dedicar recursos a ciberdefensa que de otro modo irian a ayuda militar a Ucrania
Este último punto es el más subestimado. Un equipo de seguridad que dedica semanas a mitigar ataques DDoS recurrentes es un equipo que durante ese tiempo no está reforzando sus defensas frente a amenazas más sofisticadas. El desgaste no es un efecto secundario del ataque: es el objetivo.
La correlación temporal, que es lo que de verdad se observa
Una versión anterior de este artículo publicaba aquí una cronología trimestral que emparejaba cada hito político español con un número concreto de webs caídas, de URL en listas de objetivos y de bases de datos comprometidas. Esa tabla se ha retirado entera: ninguna de esas cifras procede de una fuente que el lector pueda abrir, y varias de las fechas de los hitos militares que las acompañaban no se han podido recotejar contra fuente primaria al revisar el artículo.
Lo que sí sostiene la observación, y no necesita cifras, es el patrón: la actividad de estos grupos contra objetivos españoles se concentra alrededor de los anuncios públicos de apoyo a Ucrania, con un desfase corto. No es sorprendente ni requiere una explicación conspirativa: son grupos cuya función es propagandística, y un ataque sin acontecimiento al que engancharse no les sirve para nada. Por eso el propio calendario político es, para una organización expuesta, un indicador de riesgo tan útil como cualquier feed de inteligencia de pago.
Hay un episodio que sí conviene situar bien, porque se cita mal con frecuencia. La difusión en 2026 de fichas personales del presidente del Gobierno, ministros, el JEMAD y mandos policiales no fue una intrusión en los sistemas de Presidencia: se compuso a partir de brechas anteriores de empresas privadas, y tanto el INCIBE como la Policía descartaron el compromiso de sus sistemas. La distinción no es un matiz: determina si el problema es la seguridad de la Administración o la reutilización de datos ya filtrados, que exige respuestas distintas.
La consecuencia práctica es que la mayoría de organizaciones no contempla la guerra híbrida como un riesgo propio. La objeción habitual —«nosotros no somos un objetivo militar»— es correcta y a la vez irrelevante: en este tipo de campañas basta con formar parte del tejido económico de un país aliado de Ucrania para acabar en una lista de objetivos publicada en un canal de Telegram, sin que medie ninguna decisión sobre uno en particular. El ataque DDoS que se atribuye a un pico de tráfico puede tener ese origen.
Radiografía de los grupos atacantes
No todos los grupos prorrusos son iguales. Algunos son hacktivistas ideologicos, otros son mercenarios que operan bajo la coordinacion directa del GRU (inteligencia militar rusa) o el FSB (servicio de seguridad federal), y otros son celulas descentralizadas que actuan con autonomia operativa pero alineamiento ideologico. Conocer sus perfiles es fundamental para entender la amenaza.
NoName057(16): el más activo contra España
NoName057(16) es, con diferencia, el grupo prorruso que más ataques ha ejecutado contra infraestructura española. Su modus operandi se basa en la herramienta DDoSia, un software de crowdsourcing que permite a miles de voluntarios participar en ataques coordinados desde sus propios ordenadores.
| Característica | Detalle |
|---|---|
| Fundación | Marzo 2022, días después de la invasion de Ucrania |
| Tipo | Hacktivista prorruso con financiación sospechosa de inteligencia rusa |
| Herramienta principal | DDoSia (cliente disponible para Windows, Linux y macOS) |
| Voluntarios estimados | Más de 10.000, contados por los suscriptores del canal de Telegram del proyecto; no hay censo independiente |
| Suscriptores Telegram | Más de 45.000 en su canal principal |
| Países atacados | Más de 40 países de la OTAN y aliados |
| Recompensas | Pagos en criptomonedas proporcionales a la aportación de cada participante |
| Coordinación | Un servidor central C2 distribuye los objetivos en tiempo real |
| Propaganda | Capturas de webs caídas publicadas en Telegram como trofeos |
| Actuación policial | Desarticulada su infraestructura en la operación Eastwood (julio de 2025), con registros en España |
Su relevancia técnica está en los ataques de capa 7: no se limitan a inundaciones simples, sino que simulan patrones de navegación humana —rotación de User-Agent reales, retardos aleatorios entre peticiones, secuencias de clic verosímiles— para evadir los WAF configurados con reglas genéricas. Es la razón de que un equipo pueda tardar horas en separar el tráfico malicioso del legítimo, y de que la mitigación por geolocalización sirva de poco: buena parte del tráfico procede de direcciones IP residenciales de países de la OTAN, porque los voluntarios están ahí.
España participó en el desmantelamiento del grupo
En julio de 2025, la operación Eastwood coordinada por Europol y Eurojust desarticuló la infraestructura de NoName057(16). De los 24 registros domiciliarios practicados, cinco se llevaron a cabo en España —Madrid, Barcelona y Zaragoza—, y más de un millar de personas fueron identificadas como implicadas o simpatizantes del proyecto (Europol, vía Euronews). En julio de 2026 se detuvo en España a un miembro de este grupo y de CyberArmyofRussia_Reborn en una actuación con participación del FBI.
Esto matiza el retrato habitual de estos grupos como impunes: la participación voluntaria en las campañas deja rastro y es perseguible, y quienes ejecutaron el cliente DDoSia desde su domicilio en España descubrieron que su dirección IP residencial no era el escudo que suponían.
Sucesores de KillNet
KillNet fue uno de los primeros grupos hacktivistas prorrusos de alto perfil tras la invasion de Ucrania. Aunque el grupo original se fragmento a mediados de 2024, sus sucesores mantienen su capacidad operativa:
| Grupo sucesor | Líder conocido | Especialidad | Actividad contra España |
|---|---|---|---|
| Anonymous Russia | Vinculado a “KillMilk” | DDoS volumétrico masivo | Ataques contra webs gubernamentales post-anuncios militares |
| Infinity Hackers Team | Desconocido | DDoS + defacement | Desfiguracion de webs de administraciones locales españolas |
| UserSec | Desconocido | DDoS + filtración de datos | Publicación de bases de datos de instituciones europeas |
People’s Cyber Army (Narodnaya Kiberarmiya)
People’s Cyber Army —CyberArmyofRussia_Reborn en su propia marca— se presenta como un movimiento ciudadano espontaneo, pero el informe APT44: Unearthing Sandworm de Mandiant (abril de 2024) lo describe como una de las tres personas hacktivistas de Telegram operadas en paralelo por la Unidad 74455 del GRU (la misma detras de Sandworm y los ataques a la red eléctrica de Ucrania en 2015-2016).
| Característica | Detalle |
|---|---|
| Vinculación | GRU Unidad 74455 / Sandworm, según Mandiant, APT44; el Threat Analysis Group de Google atribuyó su canal de YouTube a infraestructura de Sandworm |
| Especialización | Ataques contra infraestructura crítica, especialmente energía y agua |
| Capacidad | Superior a los hacktivistas puros: acceso a 0-days y herramientas de nivel estatal |
| Actividad en España | Reconocimiento de sistemas SCADA en el sector energetico español (CCN-CERT) |
| Peligrosidad | Muy alta: capacidad para causar daños físicos a traves de ataques OT/ICS |
XakNet Team
XakNet es un grupo que opera en la frontera entre el hacktivismo y las operaciones de inteligencia. Mandiant lo sitúa, junto a CyberArmyofRussia_Reborn y Solntsepek, entre los canales de Telegram con marca hacktivista que el GRU emplea para filtrar datos y reivindicar sabotajes:
| Característica | Detalle |
|---|---|
| Fundación | 2022, inmediatamente tras la invasion |
| Especialidad | Exfiltración de datos y filtraciones coordinadas con medios prorrusos |
| Relación con GRU | Coordinación temporal documentada con APT28 (Fancy Bear) |
| Actividad en España | Publicación de datos filtrados de funcionarios españoles en foros .onion |
| Táctica | Hack-and-leak: comprometer, exfiltrar y publicar datos con narrativa prorrusa |
CyberArmyofRussia (Reborn)
El grupo más peligroso desde el punto de vista de daños físicos potenciales. A diferencia de los hacktivistas puros que se limitan a DDoS, CyberArmyofRussia ha demostrado capacidad para comprometer sistemas de control industrial:
| Característica | Detalle |
|---|---|
| Tipo | Para-estatal ruso con capacidad OT/ICS |
| Ataques documentados | Manipulación de sistemas SCADA de agua en Texas (EEUU, 2024) |
| Capacidad en España | Escaneos activos de puertos Modbus (502) y DNP3 (20000) en infraestructura energética española |
| Vinculación | Probablemente conectado con Sandworm (GRU); Mandiant documenta la manipulación de HMI en instalaciones de agua de Polonia y EE. UU. reivindicada por estas personas |
| Peligrosidad | Critica: capacidad para causar apagones, cortes de agua o daños industriales |
Mapa de relaciones entre grupos prorrusos
La relación entre estos grupos no es lineal. Existe una jerarquía informal que va desde los servicios de inteligencia rusos (GRU, FSB) hasta los voluntarios individuales de DDoSia, con múltiples capas intermedias:
| Nivel | Actores | Función | Grado de control estatal |
|---|---|---|---|
| 1. Dirección estratégica | GRU (Unidades 26165 y 74455), SVR, FSB | Selección de objetivos estratégicos, 0-days, APT | Total |
| 2. Operaciones avanzadas | APT28 (Fancy Bear) y Sandworm, del GRU; APT29 (Cozy Bear), del SVR | Espionaje, ataques destructivos a infraestructura crítica | Alto |
| 3. Operaciones tácticas | People’s Cyber Army, XakNet, CyberArmyofRussia | Ataques OT/ICS, hack-and-leak, coordinacion con campañas info | Medio-alto |
| 4. Hacktivismo coordinado | NoName057(16), sucesores KillNet, UserSec | DDoS masivo, defacement, propaganda en Telegram | Medio |
| 5. Voluntarios | Usuarios de DDoSia, celulas Telegram | Ejecución de DDoS desde ordenadores personales | Bajo (ideologico) |
Lo relevante para las organizaciones españolas es que un ataque DDoS de nivel 4-5 (aparentemente inofensivo) puede ser la avanzadilla de una operación de nivel 2-3 (potencialmente devastadora). Por eso insisto en que todo ataque DDoS merece un análisis forense profundo: lo que parece hacktivismo amateur puede ser la fachada de una operación de inteligencia militar.
Red de celulas coordinadas en Telegram
Más allá de los grupos con nombre propio, el reclutamiento y la distribución de objetivos ocurren en canales de Telegram que se replican unos a otros. Estas células son difíciles de rastrear porque operan sin estructura jerárquica, sus miembros rotan y utilizan VPN, Tor y criptomonedas para preservar el anonimato. Pero la coordinación temporal con los grupos principales —muy marcada con NoName057(16)— indica que la selección de objetivos sí está centralizada, aunque la ejecución no lo esté.
El mecanismo es de efecto multiplicador: un mensaje del canal principal seleccionando objetivos españoles se replica en minutos en canales menores, cada uno con su propia audiencia de voluntarios. Así se coordina a miles de participantes sin una estructura formal de mando y sin que exista una orden trazable.
Y hay una consecuencia jurídica que rara vez se menciona. Si un residente en España participa voluntariamente en una campaña DDoSia contra infraestructura española, su conducta encaja en el artículo 264 bis del Código Penal, que castiga con prisión de seis meses a tres años a quien «sin estar autorizado y de manera grave, obstaculizara o interrumpiera el funcionamiento de un sistema informático ajeno» —pena que se impone en su mitad superior cuando el hecho «hubiera perjudicado de forma relevante la actividad normal de una empresa, negocio o de una Administración pública», que es justamente el objetivo declarado de estas campañas. No hace falta escribir el código: basta con ejecutar el cliente (texto consolidado en el BOE).
Por qué no hay una cifra fiable de ataques prorrusos contra España
Ningún organismo español publica una serie de «ciberataques prorrusos contra España», y esa ausencia no es un descuido: es consecuencia de cómo son estos ataques. Una campaña de denegación de servicio reivindicada en un canal de Telegram no genera necesariamente una denuncia, ni un parte al CCN-CERT, ni un registro en ninguna estadística pública. El organismo ve la caída del servicio; no ve —ni certifica— la atribución política que el grupo se cuelga después.
Esto tiene una consecuencia incómoda para quien escribe sobre la materia. Cualquier porcentaje de incremento que circule sobre ataques prorrusos a España procede de un recuento propio de quien lo publica, con sus criterios de inclusión, su ventana temporal y su sesgo. Una versión anterior de este artículo publicaba un incremento del 54 % desglosado por tipo de ataque, por mes y por comunidad autónoma. Esas tablas se han retirado: reproducían una precisión —incidentes contados de uno en uno y repartidos por territorio— que ninguna fuente disponible sostiene, y que quien firma este análisis tampoco puede acreditar.
Lo que sí puede afirmarse, y es lo que importa para decidir si su organización está expuesta, es cualitativo y está documentado: España figura de forma recurrente en las listas públicas de objetivos de NoName057(16), los picos de actividad se concentran alrededor de anuncios políticos sobre Ucrania, y el vector dominante es la denegación de servicio con la botnet voluntaria DDoSia. El resto de este artículo se apoya en eso.
Cómo se atribuye un ataque a un grupo prorruso
No todo ataque desde una IP rusa es prorruso, ni todo ataque prorruso proviene de una IP rusa. Estos son los criterios que se aplican en un análisis de atribución, y el peso que se le da a cada uno:
| Criterio | Descripción | Peso en la atribución |
|---|---|---|
| Reivindicacion pública | El grupo reivindica el ataque en canales de Telegram con mensaje político | Alto |
| Coincidencia temporal | El ataque ocurre en las 24-72 horas siguientes a un evento geopolitico relevante | Medio-alto |
| TTPs conocidas | Las tácticas, técnicas y procedimientos coinciden con las de grupos prorrusos documentados | Alto |
| Infraestructura C2 | Los servidores de command and control pertenecen a infraestructura asociada a grupos prorrusos | Muy alto |
| Patrones de tráfico DDoSia | Los fingerprints TLS y patrones HTTP coinciden con el cliente DDoSia | Alto |
| Objetivos coincidentes | Los targets aparecen en listas de objetivos publicadas en canales prorrusos | Alto |
| Contexto geopolitico | El ataque encaja en una campaña más amplia contra países pro-Ucrania | Medio |
La atribución nunca es segura al cien por cien sin acceso a la infraestructura del atacante —algo que requeriría una operación de inteligencia—, pero la combinación de varios de estos criterios permite atribuir con confianza alta. Y conviene ser explícito sobre el orden: la reivindicación en Telegram, que es lo que los medios recogen, no es el criterio más fuerte. Un grupo puede atribuirse una caída que no ha provocado, y lo hace con frecuencia, porque el coste de mentir es cero y el rédito propagandístico no. El criterio que de verdad sostiene una atribución es la infraestructura de mando y control, seguido de la coincidencia de TTP y de los fingerprints del cliente DDoSia en el tráfico.
Qué vectores se observan, sin ponerles un número
Retirado el recuento, lo que queda es la descripción de los vectores, que es lo verificable y lo que un responsable de seguridad necesita:
| Vector | Qué se observa contra objetivos españoles | Por qué importa |
|---|---|---|
| DDoS volumétrico (L3/L4) | Inundación UDP/TCP SYN contra webs institucionales y de transporte | El más visible y el que menos daño permanente causa |
| DDoS de aplicación (L7) | Peticiones que imitan navegación humana contra portales de trámites | Evade WAF con reglas genéricas; difícil de distinguir del tráfico real |
| Defacement | Sustitución de contenido en webs de administraciones locales | Bajo coste técnico, alto impacto mediático |
| Filtración de datos | Publicación de datos de funcionarios recopilados de brechas previas | Alimenta el spear-phishing posterior contra otros organismos |
| Reconocimiento OT | Escaneo de puertos industriales en el sector energético | Es el que debería preocupar: precede a un ataque destructivo |
| Cadena de suministro | Compromiso de proveedores IT pequeños con acceso VPN al cliente | Sortea por completo la inversión en seguridad del objetivo real |
De todos ellos, el que merece atención desproporcionada respecto a su visibilidad es el reconocimiento de infraestructura OT. Un DDoS se mitiga y se olvida; un escaneo sistemático de puertos Modbus contra una operadora eléctrica no causa ningún daño el día que ocurre y es exactamente lo que precede a uno. La asimetría es incómoda: el ataque que sale en las noticias es el inofensivo, y el que no sale es el que prepara el grave.
El segundo es la cadena de suministro, por un motivo estructural: una organización puede tener una postura de seguridad excelente y ser comprometida a través de un proveedor de veinte empleados con acceso VPN permanente y sin MFA. La inversión propia no protege frente al eslabón que uno no controla.
Anatomía técnica de los ataques contra España
Muchas organizaciones españolas afectadas por estos ataques nunca llegan a saber que el origen era geopolítico, y el motivo es el ciclo habitual del incidente: saturación de recursos, caída temporal, restauración del servicio y vuelta a la normalidad sin investigación forense. Es exactamente el desenlace que el atacante persigue —impacto visible y ningún coste— y depende de una decisión que toma la víctima, no él.
Tipos de ataque en profundidad
| Vector de ataque | Descripción técnica | Volúmenes observados | Impacto en España | Duración típica |
|---|---|---|---|---|
| DDoS volumétrico (L3/L4) | Inundación UDP/TCP SYN a gran escala | 50-200 Gbps | Caída de webs gubernamentales durante horas | 2-8 horas |
| DDoS aplicación (L7) | Peticiones HTTP/HTTPS masivas simulando tráfico real | 500K-2M req/s | Saturación de portales de trámites ciudadanos | 4-24 horas |
| DDoS de amplificación DNS | Peticiones DNS con IP spoofeada del objetivo | 100-500 Gbps | Colapso de infraestructura DNS nacional | 1-6 horas |
| Defacement | Sustitución de contenido web por mensajes prorrusos | N/A | Daño reputacional a instituciones españolas | Hasta detección |
| Filtración de datos | Exfiltración y publicación de bases de datos comprometidas | GB a TB | Exposición de datos de funcionarios y ciudadanos | Permanente |
| Spear-phishing dirigido | Emails personalizados a funcionarios con malware adjunto | Campañas de 50-500 emails | Acceso inicial a redes gubernamentales | Persistente |
| Ataque a cadena de suministro | Compromiso de proveedores IT del sector público | Lateral | Acceso persistente a múltiples organismos | Meses a años |
| Reconocimiento SCADA/ICS | Escaneo de puertos industriales y prueba de vulnerabilidades | Miles de escaneos/día | Preparación para futuros ataques destructivos | Continuo |
| Watering hole | Compromiso de webs frecuentadas por funcionarios españoles | N/A | Distribución de malware a objetivos de alto valor | Semanas |
| Credential harvesting | Páginas de login falsas de servicios gubernamentales españoles | Campañas dirigidas | Robo de credenciales para acceso posterior | Variable |
Cómo funciona DDoSia de NoName057(16): anatomía de la botnet voluntaria
La herramienta DDoSia es la columna vertebral de la mayoría de ataques DDoS prorrusos contra España. Su arquitectura merece un análisis técnico detallado porque representa un modelo de amenaza nuevo: una botnet voluntaria donde los “bots” son personas reales que participan voluntariamente.
Reclutamiento via Telegram: El grupo pública convocatorias en canales con más de 45.000 suscriptores, ofreciendo recompensas en criptomonedas por participar en ataques. Los mensajes incluyen propaganda prorrusa que enmarca los ataques como “defensa de la patria rusa” contra países hostiles de la OTAN
Registro y verificación: Los voluntarios se registran a traves de un bot de Telegram que verifica su identidad básica y les asigna un ID único. Este ID se usa para rastrear su contribucion y calcular pagos
Distribución del software: Los voluntarios descargan el cliente DDoSia (disponible para Windows, Linux y macOS) desde repositorios propios del grupo. El software esta escrito en Go y se actualiza frecuentemente para evadir detección. Desde 2025, el cliente incluye cifrado de comunicaciones C2 con certificados autofirmados
Arquitectura C2 (command and control): un servidor central distribuye la lista de objetivos en tiempo real a todos los clientes conectados. La comunicación va cifrada con TLS y los servidores rotan periódicamente para dificultar su desmantelamiento, manteniendo varios activos en paralelo. (Figuraba aquí un número concreto de servidores C2 simultáneos atribuido a ESET, sin enlace al informe; se retira por no poder localizarse la fuente.)
Selección de objetivos: Los operadores del grupo seleccionan targets basándose en el calendario geopolitico. Antes de cada campaña, realizan reconocimiento automatizado de los objetivos para identificar la configuración de WAF, CDN y capacidad de absorcion de tráfico
Ejecución del ataque: Miles de voluntarios generan tráfico malicioso simultáneamente. El cliente DDoSia soporta múltiples vectores: HTTP flood, HTTPS flood, TCP SYN flood y UDP flood. Puede rotar entre vectores automáticamente según la respuesta del objetivo
Evasión de mitigación: Las versiones recientes de DDoSia incluyen: rotación de User-Agent con listas de navegadores reales, delays aleatorios entre peticiones para simular navegación humana, soporte para resolver CAPTCHAs básicos y rotación de headers HTTP
Verificación y scoring: El servidor C2 verifica la efectividad del ataque comprobando la disponibilidad de los targets. Los voluntarios reciben puntuaciones basadas en su contribucion (volumen de tráfico, uptime del cliente, participación en campañas)
Pago en criptomonedas: los administradores pagan en TON (Toncoin) a quien declara una cartera válida, y Sekoia.io documentó que el importe es proporcional a la capacidad aportada por cada participante. Los importes concretos por campaña no están corroborados por ninguna investigación publicada, así que no se recogen aquí
Propaganda post-ataque: Se publican capturas de las webs caidas en Telegram como prueba de éxito y herramienta de reclutamiento. Los mensajes suelen incluir banderas rusas, musica patriotica y mensajes contra los países atacados
Por qué DDoSia es difícil de atribuir
La dificultad forense de estos ataques no está en detectarlos —son ruidosos por diseño— sino en atribuirlos. El tráfico procede de miles de direcciones IP residenciales repartidas por decenas de países, muchas de ellas de países de la OTAN, así que ni el origen geográfico ni la reputación de la IP sirven para nada.
Lo que sí deja rastro es la implementación del cliente: patrones característicos en las cabeceras HTTP, secuencias de peticiones que reproducen la configuración por defecto de la herramienta, el fingerprint TLS del cliente escrito en Go y —el más útil y el más olvidado— la coincidencia temporal con la publicación del objetivo en el canal de Telegram del grupo, que es una fuente abierta y con marca de tiempo. Ese último elemento suele valer más, en un informe pericial, que cualquier indicador extraído del propio tráfico.
Herramientas forenses para analizar ataques DDoSia
El análisis de un ataque de este tipo se apoya en un conjunto acotado de herramientas y técnicas:
| Herramienta / Técnica | Propósito | Qué se busca |
|---|---|---|
| Análisis de logs WAF/CDN | Identificar patrones de DDoSia en peticiones HTTP | User-Agents específicos, secuencias de peticiones, headers anómalos |
| PCAP analysis (Wireshark/tshark) | Examinar tráfico a nivel de paquete | Patrones de timing entre paquetes, TTL anómalos, fragmentación |
| JA3/JA4 fingerprinting | Identificar el cliente TLS usado por DDoSia | Fingerprints TLS únicos del cliente Go de DDoSia |
| Correlación temporal con Telegram | Vincular el ataque con publicaciones del grupo | Timestamps de mensajes en canales de NoName057(16) vs inicio del ataque |
| Análisis de geolocalzacion de IPs | Mapear la distribución geográfica de los atacantes | Concentraciones en Europa del Este, Asia Central, proxies conocidos |
| Reglas YARA personalizadas | Detección automatizada de patrones DDoSia | Cadenas específicas en payloads HTTP, patrones de retry |
| Análisis de DNS pasivo | Rastrear la infraestructura C2 de DDoSia | Dominios de C2, rotación de IPs, ASNs asociados |
| Timeline forensic | Reconstruir la secuencia exacta del ataque | Minuto a minuto: inicio, picos, cambios de vector, fin |
La clave esta en la correlación. Un DDoS aislado no dice mucho. Pero cuando correlaciono los timestamps del ataque con las publicaciones en Telegram, la distribución geográfica de las IPs con los países donde DDoSia tiene mayor base de voluntarios, y los fingerprints TLS con los del cliente conocido de DDoSia, la atribución se vuelve mucho más sólida. No es prueba jurídica irrefutable (eso requeriría acceso al servidor C2), pero es evidencia técnica suficiente para un informe pericial de alta calidad.
Cómo distinguir un ataque estatal de uno criminal
Una pregunta que me hacen frecuentemente mis clientes y que tiene implicaciones cruciales tanto para la respuesta como para la denuncia:
| Indicador | Ataque estatal/geopolitico | Ataque criminal (ransomware, extorsión) |
|---|---|---|
| Motivación | Castigo por posición política, demostración de fuerza | Lucro económico directo |
| Timing | Correlacionado con eventos geopoliticos (cumbres, anuncios militares) | Aleatorio o correlacionado con oportunidad técnica |
| Comunicación | Reivindicacion pública en Telegram/redes con mensaje político | Nota de rescate privada con instrucciones de pago |
| Persistencia | Campañas recurrentes contra el mismo sector/país | Ataque único salvo que se pague |
| Sofisticación | Variable: desde DDoS básico hasta APT con 0-days | Generalmente herramientas comerciales (RaaS) |
| Exfiltración | Datos publicados gratuitamente como “trofeo” | Datos retenidos como moneda de cambio |
| Objetivo final | Daño reputacional, desestabilizacion, presión política | Pago de rescate en criptomonedas |
| Cooperación policial | Muy difícil (actores en Rusia, sin extradicion) | Posible mediante cooperación internacional |
| Seguro ciber | Puede no cubrir “actos de guerra” | Generalmente cubierto |
| Denuncia | CCN-CERT + Policía Nacional (comisaría general de información) | Guardia Civil (Departamento Contra el Cibercrimen) o Policía Nacional (UIT) |
Esta distinción no es académica. En dos de mis casos recientes, la empresa afectada había asumido que el ataque era criminal y había activado su poliza de ciberseguro. Cuando el informe pericial determino que el origen era geopolitico (un ataque DDoS de NoName057(16) coincidente con un anuncio militar), la aseguradora intento invocar la cláusula de exclusión por “actos de guerra”. La empresa necesito un peritaje adicional para argumentar que un ataque DDoS hacktivista no constituye un “acto de guerra” en el sentido jurídico del termino.
Los 10 sectores españoles más atacados
Los ataques no son aleatorios. Los grupos prorrusos seleccionan objetivos con máximo impacto psicologico y mediático, priorizando servicios que afectan directamente a los ciudadanos.
| Sector | Objetivos documentados | Tipo de ataque | Frecuencia | Nivel de riesgo |
|---|---|---|---|---|
| 1. Gobierno central | Moncloa, ministerios, webs de trámites, Sede Electrónica | DDoS L7 + filtración + spear-phishing | Muy alta | Critico |
| 2. Transporte | Renfe, AENA, EMT, DGT, webs de tráfico, puertos | DDoS volumétrico | Alta | Alto |
| 3. Banca y finanzas | Webs de entidades financieras, pasarelas de pago, CNMV | DDoS L7 + credential stuffing + phishing | Alta | Alto |
| 4. Energía | REE, operadoras eléctricas, webs de comercializadoras, gaseoductos | DDoS + reconocimiento SCADA | Media-alta | Critico |
| 5. Telecomunicaciones | Operadoras, DNS nacionales, IXPs, proveedores cloud | DDoS volumétrico + BGP hijacking | Media | Alto |
| 6. Administración autonómica | Webs de comunidades autónomas, sanidad pública, educación | DDoS L7 + defacement | Media | Medio |
| 7. Fuerzas de seguridad | Policía Nacional, Guardia Civil, CNI | Filtración datos + DDoS + spear-phishing | Media | Critico |
| 8. Defensa e industria militar | Navantia, Indra, INTA, subcontratistas defensa | Spear-phishing + cadena suministro + APT | Media-baja pero crítica | Critico |
| 9. Medios de comunicación | Agencias de noticias, periódicos digitales, televisiones | DDoS + hack-and-leak + desinformación | Baja-media | Medio |
| 10. Sanidad | Hospitales, sergas, osakidetza, ICS, sistemas de cita previa | DDoS + ransomware oportunista | Baja-media | Alto |
El patrón relevante es que muchos de estos ataques contra transporte, banca o energía pasan desapercibidos para el público porque se resuelven en horas. Pero una caída de servicio no es un acontecimiento aislado: viene precedida de un reconocimiento de la infraestructura y deja al atacante una medición de la capacidad de respuesta del objetivo, que es información aprovechable para la vez siguiente.
(Figuraba aquí una tabla de «objetivos específicos documentados» por sector, con caudales de ataque y número de accesos comprometidos. Se ha retirado: presentaba como investigaciones propias de clientes reales las mismas cifras que aparecen más abajo como escenarios ilustrativos, y las dos cosas no pueden ser ciertas a la vez.)
DDoS como cortina de humo: el peligro oculto
Hay un patrón que muchas organizaciones ignoran: en un ataque de este tipo, el DDoS puede no ser el objetivo sino la distracción. Mientras el equipo de TI se concentra en restaurar el servicio, el mismo atacante —u otro que ha comprado el acceso— puede estar ejecutando en paralelo:
- Exfiltración de datos a traves de canales secundarios no monitorizados
- Implantación de backdoors para acceso persistente futuro
- Reconocimiento de la red interna aprovechando que la atención estaba en el perímetro
- Pruebas de credenciales filtradas contra servicios internos expuestos
- Movimiento lateral hacia segmentos de red OT/ICS que normalmente están aislados pero que se conectan durante emergencias
- Desactivación de logs y alertas aprovechando la sobrecarga del SIEM
Este patrón —conocido como DDoS smokescreen— es peligroso precisamente porque la organización que solo mitiga el ataque visible nunca llega a preguntarse si hubo una intrusión simultánea. La recomendación que se deriva es incómoda pero barata: tras cualquier ataque DDoS significativo, un análisis forense digital del periodo del incidente, no solo la restauración del servicio.
La razón de que sea barata comparada con la alternativa es el reloj. Los registros que permitirían detectar la intrusión —conexiones salientes anómalas, ficheros creados en directorios de subida, autenticaciones fuera de horario— tienen una vida útil corta: rotan, se sobrescriben o se pierden con el propio pico de carga del ataque. Un análisis a los tres días es una investigación; a los tres meses, una arqueología con la mitad de las piezas.
Cinco escenarios: cómo se comporta la evidencia en cada tipo de ataque
Escenarios ilustrativos
Los casos de esta sección son escenarios construidos sobre tipologías reales de la práctica pericial: explican cómo se comporta la evidencia, no relatan expedientes concretos. Los perfiles, importes y desenlaces no corresponden a un procedimiento identificable.
Cada uno aísla un patrón distinto, y lo que interesa de todos ellos es lo mismo: qué rastro deja el ataque y en qué momento se pierde. La secuencia técnica sí es exacta; es lo que el lector debe poder aplicar a su propia infraestructura.
Escenario 1: empresa de transporte paralizada por DDoS coordinado
Una empresa de transporte de pasajeros con operaciones en varias comunidades autónomas sufre un ataque DDoS de 6 horas que inhabilita su sistema de reservas online, su app móvil y su portal corporativo durante un puente festivo.
| Aspecto | Detalle |
|---|---|
| Fecha | Noviembre 2025 |
| Vector | DDoS L7 HTTP flood, 1,8 millones de peticiones por segundo |
| Duración | 6 horas (10:00 a 16:00, máximo tráfico) |
| Origen tráfico | 14.000+ IPs residenciales en 23 países (patrón DDoSia) |
| Coincidencia geopolitica | 48 horas después de anuncio de paquete militar español |
| Impacto | 23.000 reservas no completadas, pérdidas estimadas 180.000 euros |
| Detección inicial | Empresa creyo que era un pico de tráfico por el festivo |
| Hallazgo forense | Escaneo simultaneo de puertos en 3 servidores internos no detectado en tiempo real |
| Conclusión pericial | Ataque coordinado con patrón DDoSia, alta probabilidad de origen prorruso |
El análisis forense de un incidente así llega a una conclusión previsible: no había mitigación DDoS dedicada y el WAF estaba configurado con reglas genéricas que no reconocen el patrón de DDoSia. Pero lo revelador no es eso, sino el timing. Reconstruida la secuencia minuto a minuto, se ve lo que ocurría mientras nadie miraba:
| Hora | Evento | Acción del equipo IT | Lo que ocurría simultáneamente |
|---|---|---|---|
| 09:47 | Primeros picos anómalos en tráfico HTTP | Monitoreo pasivo, se atribuye a festivo | Reconocimiento automatizado de puertos internos |
| 10:15 | Degradación severa del servicio web | Primer ticket de soporte abierto | Escaneo SYN de 3 servidores backend |
| 10:42 | Caída total del portal de reservas | Escalado a dirección de IT | Prueba de credenciales por defecto en panel admin |
| 11:00 | Activación manual de modo mantenimiento | Todo el equipo centrado en restaurar servicio | Enumeración de directorios en servidor de backups |
| 13:30 | Primer intento de mitigación (bloqueo por geoIP) | Bloqueo parcial, IPs residenciales evitan filtro | Fin del reconocimiento, datos exfiltrados a servidor C2 |
| 15:45 | Mitigación efectiva con reglas WAF manuales | Servicio parcialmente restaurado | Atacantes ya habían obtenido la información que buscaban |
| 16:10 | Servicio completamente restaurado | Incidente cerrado como “DDoS mitigado” | Nadie reviso los logs de los servidores internos |
Una tabla como esta es lo que sostiene, en un informe pericial, la tesis de que el DDoS fue una distracción deliberada: no la afirmación del perito, sino la coincidencia temporal entre lo que hacía el equipo de TI y lo que ocurría en los servidores internos que nadie estaba mirando. El error —concentrar a todo el personal técnico en restaurar el servicio público— es comprensible, y es exactamente el que el atacante presupone.
Escenario 2: intrusión en operador energético bajo cobertura DDoS
El que mejor ilustra la táctica del DDoS smokescreen:
| Aspecto | Detalle |
|---|---|
| Fecha | Septiembre 2025 |
| Vector inicial | DDoS volumétrico 92 Gbps (UDP flood) |
| Vector secundario | Explotación de vulnerabilidad en servidor web DMZ durante el DDoS |
| Duración DDoS | 4 horas |
| Duración intrusión | 93 días (hasta descubrimiento) |
| Backdoor | Webshell PHP ofuscada en directorio de uploads |
| Exfiltración | Documentos internos, planos de red y credenciales |
| Impacto | Compromiso completo de la red corporativa, posible acceso a segmento OT |
| Hallazgo crítico | Los logs del servidor DMZ durante las 4 horas del DDoS estaban incompletos por sobrecarga |
| Conclusión pericial | Ataque en dos fases: distracción (DDoS) + intrusión (webshell), patrón consistente con grupos prorrusos avanzados |
La regla que se deriva de este patrón es una sola: tras un DDoS significativo, el evento se trata como posible intrusión hasta que se demuestre lo contrario. La alternativa es descubrirla meses después, cuando los logs del periodo crítico ya han rotado.
La sofisticación está en la persistencia, no en el ataque volumétrico. Una webshell de este tipo se ofusca en varias capas de codificación (base64, rot13 y compresión zlib encadenados) y solo se activa cuando recibe una petición HTTP con una cabecera concreta —del estilo X-Forwarded-Host apuntando a un dominio de CDN— que la hace parecer tráfico legítimo. Configurada así, atraviesa los escaneos automatizados de seguridad sin levantar una alerta.
El detalle que más dice de la operación es el mapa mental del atacante: sabe dónde están los documentos críticos, los planos de red y las credenciales del segmento OT. Eso no se improvisa durante una intrusión de horas. Apunta a un acceso previo o a inteligencia obtenida de otra fuente, típicamente la filtración de un proveedor compartido.
Escenario 3: credential stuffing coordinado en entidad bancaria
Una entidad financiera detecta un patrón inusual de intentos de acceso a su banca online:
| Aspecto | Detalle |
|---|---|
| Fecha | Enero 2026 |
| Vector | Credential stuffing masivo con 2,3 millones de pares email/password |
| Fuente credenciales | Compilación de filtraciones previas de servicios españoles |
| Éxito parcial | 847 accesos exitosos (0,037% tasa de éxito) |
| Patron temporal | Rafagas de 10 minutos seguidas de pausas de 30 minutos (evasión de bloqueo) |
| Origen | IPs en Rusia, Ucrania (territorios ocupados) y proxies en países neutrales |
| Coincidencia | Campaña simultanea contra 3 bancos españoles |
| Hallazgo forense | Credenciales incluian datos de funcionarios de ministerios filtrados en brechas previas |
| Conclusión pericial | Operación coordinada de recopilación de inteligencia financiera, posible vinculación con actores estatales |
Lo relevante de este escenario no es la tasa de éxito, que es baja por definición en un credential stuffing, sino de dónde salen las credenciales que funcionan: de brechas anteriores en otros servicios, reutilizadas por el mismo usuario. Así se encadenan las filtraciones. Una brecha en un organismo hoy es materia prima para un ataque contra la banca meses después, y la víctima del segundo ataque no tuvo nada que ver con el primero.
Escenario 4: defacement de web de administración local
Aparentemente menor, significativo por lo que esconde:
| Aspecto | Detalle |
|---|---|
| Fecha | Octubre 2025 |
| Objetivo | Web de ayuntamiento de ciudad mediana española |
| Vector | Explotación de vulnerabilidad conocida en CMS desactualizado |
| Resultado | Página principal sustituida por mensaje prorruso con bandera rusa |
| Mensaje | ”España apoya a nazis ucranianos. El pueblo ruso no olvida” (traducido) |
| Duración | 14 horas hasta restauración |
| Cobertura mediatica | Recogido por 3 medios nacionales y 8 locales |
| Hallazgo forense | CMS sin actualizar desde hace 18 meses, 4 vulnerabilidades críticas conocidas |
| Conclusión pericial | Ataque oportunista pero enmarcado en campaña de propaganda prorrusa coordinada |
Este tipo de ataque es el pan de cada día de la guerra híbrida: bajo coste técnico, alto impacto mediático. Una administración local sin plan de respuesta tarda horas en restaurar la web sencillamente porque el único técnico con acceso al servidor no está localizable.
Y el defacement visible suele ser lo de menos. El patrón que importa es el que aparece al revisar el resto de los ficheros modificados: junto a la página principal alterada, un script de redirección que envía a los visitantes a una página de phishing que imita la Sede Electrónica. Mientras el defacement está activo —y atrae tráfico, porque sale en la prensa local—, los ciudadanos que acuden a comprobarlo introducen sus credenciales en la copia falsa. El daño reputacional es la parte que se ve; el robo de credenciales, la que no.
La factura de un incidente así se reparte en tres partidas que nadie había presupuestado: la consultoría de emergencia para restaurar el servicio, la auditoría de seguridad posterior y la notificación a los afectados que exige el RGPD cuando ha habido compromiso de datos personales. Las tres juntas superan con holgura el coste de haber mantenido el gestor de contenidos actualizado, que es de lo que se trataba.
Escenario 5: spear-phishing contra contratista de defensa
El más alejado del hacktivismo y el que peor encaja en la imagen popular de «los hackers prorrusos»:
| Aspecto | Detalle |
|---|---|
| Objetivo | Subcontratista de proyectos de defensa europeos |
| Vector | Correo de spear-phishing con documento PDF que explota una vulnerabilidad del lector |
| Destinatarios | Un puñado de ingenieros del departamento de I+D, seleccionados por su perfil público |
| Contenido señuelo | Invitación falsa a un congreso de defensa europea |
| Resultado | Basta con que abra el documento una minoría de los destinatarios |
| Malware | RAT con comunicación C2 cifrada |
| Persistencia | Servicio de Windows camuflado como proceso del sistema |
| Detección | Semanas de acceso antes de que algo lo delate |
| Lectura técnica | Las TTP encajan con las descritas para APT28 (Fancy Bear), atribuido a la Unidad 26165 del GRU |
Este escenario ilustra que la amenaza prorrusa contra España va mucho más allá del hacktivismo y los DDoS, y que el vector de entrada no tiene nada de sofisticado: un correo verosímil dirigido a cinco personas cuyo puesto figura en LinkedIn. Lo sofisticado viene después.
Conviene además una precisión sobre la atribución, porque es donde más se exagera: que las TTP observadas encajen con las descritas para un grupo no identifica al autor. Las técnicas se copian, se compran y se filtran. Una atribución seria en un informe pericial se formula como grado de compatibilidad con un conjunto de indicadores publicados, nunca como la afirmación de que detrás hay un servicio de inteligencia concreto —que es una conclusión política, y no le corresponde al perito.
Lecciones transversales de los cinco escenarios
Los cinco comparten patrones que toda organización española debería conocer antes de que le toque:
| Lección | Explicación | Por qué se repite |
|---|---|---|
| El DDoS rara vez es el objetivo final | A menudo encubre una operación más sofisticada | El ataque ruidoso consume toda la atención disponible del equipo |
| El timing lo delata todo | La actividad se concentra alrededor de anuncios políticos sobre Ucrania | La motivación es propagandística: el ataque sin contexto no sirve de nada |
| Las credenciales filtradas se reciclan | Datos de una brecha alimentan ataques a otros sectores meses después | La reutilización de contraseñas entre servicios es la norma, no la excepción |
| La falta de plan de respuesta multiplica el daño | Sin procedimiento escrito, cada decisión se improvisa bajo presión | Nadie diseña bien un proceso mientras el servicio está caído |
| Los logs incompletos son la norma | La sobrecarga durante el ataque fragmenta los registros críticos | Se dimensiona el logging para la operación normal, no para el incidente |
| Nadie busca la segunda amenaza | Tras mitigar lo visible, se cierra el incidente sin análisis profundo | Restaurar el servicio se percibe como el final, y es solo la mitad |
| La cadena de suministro es el eslabón débil | Los proveedores IT pequeños son la puerta de entrada a organizaciones grandes | El acceso VPN permanente del proveedor no suele estar sujeto a MFA ni a revisión |
| El factor humano determina el resultado | Un empleado formado puede detener un spear-phishing; uno sin formación, no | Es la única capa de defensa que el atacante no puede analizar de antemano |
Si hay algo que retener de los cinco escenarios es esto: no hace falta ser un ministerio ni una empresa del IBEX 35 para acabar en una lista de objetivos. Basta con formar parte del tejido económico de un país de la OTAN que apoya a Ucrania, o con ser proveedor de alguien que sí lo es. La segunda vía es la que casi nadie contempla al evaluar su propio riesgo.
El impacto en el tejido empresarial español
Más alla de los casos de infraestructura crítica y gobierno, los ataques prorrusos están teniendo un efecto en cascada sobre el tejido empresarial español que pocas veces se analiza en profundidad.
PYMEs como daño colateral
Las PYMEs españolas que forman parte de la cadena de suministro de sectores críticos son objetivos particularmente vulnerables. Un proveedor IT de 15 empleados que da servicio a un organismo público tiene las mismas defensas que cualquier PYME (es decir, mínimas) pero el mismo acceso potencial que un atacante necesita para llegar al organismo real.
El patrón se repite con pocas variaciones:
| Etapa | Lo que ocurre | Ejemplo real |
|---|---|---|
| Reconocimiento | El atacante mapea proveedores del objetivo real | Búsqueda en LinkedIn de empleados del proveedor IT |
| Compromiso inicial | Spear-phishing al proveedor con temática del cliente final | Email falso de “incidencia urgente del ministerio X” |
| Escalada | Uso de credenciales VPN del proveedor para acceder a la red del cliente | Conexión VPN legítima fuera de horario laboral |
| Movimiento lateral | Navegación por la red interna del objetivo real | Acceso a servidores de ficheros, correo, bases de datos |
| Persistencia | Implantación de acceso permanente | Backdoor en servidor interno del organismo público |
El proveedor nunca sabe que fue la puerta de entrada. El organismo público nunca sabe que la brecha vino por su cadena de suministro. Y el atacante tiene acceso persistente a ambos.
El perfil del proveedor comprometido se repite: empresa pequeña, sin departamento de seguridad dedicado, sin MFA en los accesos remotos, sin monitorización de su propia red y con un contrato de mantenimiento que le concede acceso VPN permanente a la red del cliente. Para el atacante, comprometer a ese proveedor es incomparablemente más barato que atacar al objetivo final de frente.
La solución no es sencilla. Las grandes organizaciones no pueden prescindir de sus proveedores, pero sí exigirles estándares mínimos: MFA obligatorio, segmentación de accesos, monitorización de sesiones y auditorías periódicas. NIS2 contempla exactamente esto en sus requisitos de gestión de riesgos de la cadena de suministro, pero mientras España no la transponga —y la Comisión Europea ya ha abierto expediente por ello—, no hay obligación legal de implementarlo.
Sectores emergentes en el punto de mira
Más alla de los sectores tradicionalmente atacados, estoy observando un interes creciente de los grupos prorrusos por sectores que hasta ahora no estaban en su radar:
| Sector emergente | Por que interesa a los prorrusos | Tipo de ataque observado |
|---|---|---|
| Puertos comerciales | Hub logístico de la OTAN, presión al comercio | Reconocimiento de sistemas portuarios + DDoS |
| Turismo | 85 millones de turistas/año, impacto económico masivo | DDoS a webs de reservas durante temporada alta |
| Universidades | Investigación dual (civil-militar), talento ciber | Spear-phishing a investigadores, robo de propiedad intelectual |
| Sector agroalimentario | Cadena de suministro crítica, dependencia tecnológica | Reconocimiento de sistemas de control industrial |
| Startups deeptech | IA, cuántica, defensa: tecnología de interes estrategico | Espionaje industrial via spear-phishing |
El efecto sobre la inversión extranjera y la competitividad
Hay un efecto colateral que rara vez se menciona: la madurez en ciberseguridad del país anfitrión pesa cada vez más cuando una empresa decide dónde ubicar sus centros de datos o sus equipos de desarrollo en Europa. Y España llega a esa comparación con la NIS2 sin transponer y un historial reciente de brechas institucionales de mucha visibilidad.
Conviene no exagerarlo: no existe una medición pública que permita afirmar que la inversión tecnológica se esté desviando de España por este motivo, y quien lo afirme está extrapolando. Lo que sí es comprobable es el elemento objetivo de la comparación —el marco regulatorio— y ahí la posición española es peor que la de sus vecinos, no por capacidad técnica, sino por un retraso normativo que dura ya más de año y medio.
Impacto psicologico y social: la dimensión invisible
Hay una dimensión de los ciberataques prorrusos que rara vez se analiza y que considero fundamental: el impacto psicologico en la población española. La guerra híbrida no solo busca causar daños materiales; busca erosionar la cohesion social y la confianza en las instituciones.
Cuando un ciudadano lee que los datos de sus ministros han sido filtrados, que la web de Renfe estuvo caída durante horas o que un hospital ha sufrido un ciberataque, su confianza en la capacidad del Estado para protegerle se resiente. Y cuando esa erosion se acumula durante meses y años, el efecto es profundo: una sociedad desconfiada es una sociedad más vulnerable a la desinformación, la polarizacion y la manipulación.
El mismo efecto opera a escala de organización, y ahí tiene una consecuencia operativa concreta. Un equipo de TI que encaja un ataque reivindicado por un grupo estatal percibe que se enfrenta a un adversario con recursos ilimitados mientras dispone de un presupuesto de seguridad mínimo. Esa asimetría desgasta, y el desgaste se traduce en rotación: cuando un técnico se marcha, se lleva consigo el conocimiento no documentado de la infraestructura que defendía, que es precisamente lo que hace lenta la respuesta al incidente siguiente.
La respuesta a esta dimensión psicológica no es solo técnica: es comunicativa. Las organizaciones españolas necesitan comunicar de forma transparente pero serena cuando sufren ataques, explicando que medidas están tomando y que apoyo ofrecen a los afectados. El silencio y la opacidad alimentan la desconfianza; la transparencia la mitiga.
España en el contexto europeo de la ciberguerra
España no es un caso aislado, pero su creciente protagonismo como objetivo prorruso la situa en una posición comprometida dentro de la UE.
Comparativa detallada con aliados OTAN
| País | Motivación principal de los ataques | NIS2 transpuesta | CERT nacional | Mando ciber militar |
|---|---|---|---|---|
| Estonia | Frontera histórica con Rusia, sede del CCDCOE | Sí | CERT-EE | Sí |
| Polonia | Frontera con Ucrania, corredor logístico militar | Sí | CERT.PL | Sí (Wojska Obrony Cyberprzestrzeni) |
| Alemania | Envío de armamento pesado, sanciones energéticas | Sí | BSI | Sí (Bundeswehr KdoCIR) |
| Reino Unido | Apoyo militar, sanciones unilaterales | No aplica (fuera de la UE) | NCSC | Sí (National Cyber Force) |
| Francia | Posición diplomática, apoyo militar | Sí | ANSSI | Sí (COMCYBER) |
| Italia | Sanciones UE, posición OTAN | Sí | ACN | Parcial |
| España | Apoyo militar, sanciones UE, posición OTAN | No | CCN-CERT | Sin doctrina ofensiva declarada |
(Esta tabla ha perdido tres columnas respecto a versiones anteriores, y conviene decir por qué. Traía un «incremento de ataques prorrusos» por país —imposible de sostener: el recuento del que salía era una agregación de avisos españoles, que no puede medir lo que ocurre en Estonia—, un «presupuesto de ciberdefensa en % del PIB» que ningún organismo publica de forma comparable entre países, y una «valoración global sobre 10» que era una opinión con formato de dato. Lo que queda es comprobable en fuentes públicas de cada país. El tamaño de plantilla del CCN-CERT tampoco figura: no es un dato público, como se explica más abajo.)
La diferencia relevante no es el volumen de ataques que recibe cada país, sino la capacidad de respuesta. Estonia, Polonia o Alemania llevan años invirtiendo en ciberdefensa y tienen la NIS2 implementada; España acumula un retraso de transposición por el que la Comisión Europea ha abierto expediente, sumado a un historial reciente de brechas institucionales graves.
La ausencia de doctrina de ciberdefensa ofensiva es un rasgo diferencial de España frente a la mayoría de sus aliados, y se discute poco. No es una cuestión presupuestaria: es una decisión política sobre si el Estado se reserva o no la capacidad de responder en el ciberespacio. España puede contener un DDoS; no dispone de un instrumento declarado de disuasión, que es lo que en teoría eleva el coste para el atacante. Si eso es un déficit o una posición legítima es materia opinable, pero conviene saber que la decisión está tomada por omisión.
Análisis de la capacidad del CCN-CERT
El CCN-CERT (Centro Criptológico Nacional - Computer Emergency Response Team) es el organismo responsable de la ciberdefensa de las administraciones públicas españolas. Su trabajo es encomiable dado los recursos de que dispone, pero tiene limitaciones estructurales:
| Capacidad | Estado actual | Lo que debería ser | Brecha |
|---|---|---|---|
| Personal técnico | No es un dato público (ver nota abajo) | Comparable al de agencias que cubren perímetros similares | No cuantificable con fuentes abiertas |
| Monitorización 24/7 | Parcial (alertas automatizadas + guardia) | SOC 24/7/365 con capacidad completa | Limitada fuera de horario |
| Threat intelligence | Suscripciones a feeds comerciales + intercambio OTAN | Capacidad propia de recopilación + HUMINT | Dependencia de terceros |
| Respuesta a incidentes | Reactiva (post-ataque) | Proactiva (threat hunting continuo) | Falta de recursos para proactividad |
| Coordinación con sector privado | Voluntaria via INCIBE-CERT | Obligatoria y con SLAs definidos (NIS2) | NIS2 sin transponer |
| Capacidad ofensiva | Inexistente oficialmente | Deterrencia activa | Brecha crítica |
| Protección OT/ICS | Básica (guías y recomendaciones) | Monitorización activa de infraestructura crítica | Recursos insuficientes |
Nada de esto es una crítica al personal del CCN-CERT. Es una crítica a la decisión política de no dotar a España de capacidades de ciberdefensa proporcionales a la amenaza, que es una cosa distinta y no depende de quien atiende los incidentes.
Aquí conviene ser honesto con las cifras: ni el número de incidentes que gestiona el CCN-CERT ni el tamaño de su plantilla son datos que puedan citarse de una fuente pública verificable, y se han retirado de este análisis los que antes figuraban —73.000 incidentes, una ratio de incidentes por técnico— porque no resistían la comprobación. El Centro Criptológico Nacional publica su actividad en la Memoria de Actividades que edita el propio Centro —accesible desde ccn.cni.es—, y ese es el sitio donde mirar antes de repetir ningún número. Lo estructural no depende de la cifra exacta: el CCN-CERT cubre a toda la Administración —General del Estado, autonómica, local y universidades públicas— mientras el BSI alemán y el NCSC británico operan con estructuras notablemente mayores y con equipos dedicados en exclusiva a la caza proactiva de amenazas.
El resultado práctico es que el CCN-CERT hace un trabajo excelente en respuesta reactiva (contener y mitigar incidentes una vez que ocurren) pero tiene capacidad limitada para la defensa proactiva (buscar amenazas antes de que se materialicen). En el contexto de una escalada sostenida de ataques prorrusos, esta limitación es crítica. Los atacantes solo necesitan tener éxito una vez; los defensores necesitan tener éxito siempre. Y esa asimetría se agrava cuando el equipo defensor cubre un perímetro tan ancho.
El Mando Conjunto del Ciberespacio (MCCE)
El MCCE, creado en 2020 dentro de la estructura de las Fuerzas Armadas españolas, es el organismo responsable de la ciberdefensa militar. Sin embargo, su alcance esta limitado a las redes militares y de defensa, sin autoridad sobre la infraestructura civil crítica. Esta separación entre la ciberdefensa militar (MCCE) y la civil (CCN-CERT) crea silos de información que los atacantes explotan.
En países como Estonia o Israel, la ciberdefensa militar y civil esta integrada en una estructura unificada que permite compartir inteligencia en tiempo real y coordinar respuestas. En España, la información fluye lentamente entre el MCCE, el CCN-CERT, el INCIBE-CERT y las fuerzas de seguridad (Policía Nacional, Guardia Civil), lo que ralentiza la respuesta a ataques coordinados que afectan simultáneamente a múltiples sectores.
La conexión con brechas institucionales previas
Los ciberataques prorrusos no ocurren en el vacio. Se integran en un ecosistema de vulnerabilidades que incluye las brechas previas en instituciones españolas:
- Publicación de datos de altos cargos (febrero 2026): fichas personales del presidente, ministros, el JEMAD y mandos policiales, compuestas a partir de brechas anteriores de empresas privadas. El INCIBE y la Policía descartaron intrusión en sus sistemas; lo aprovechable para un atacante no son credenciales, sino datos de contacto útiles para un spear-phishing creíble
- Ataques a infraestructura crítica: Intentos documentados contra el sector energetico y de transportes, con reconocimiento de sistemas SCADA que sugiere preparación para ataques futuros
- Brechas en administraciones autonómicas: Múltiples incidentes no públicos en comunidades autónomas que expusieron datos sanitarios y fiscales de ciudadanos
- Compromiso de proveedores tecnológicos: Al menos 3 proveedores IT del sector público comprometidos entre 2024 y 2025, según fuentes del sector
Cada brecha proporciona inteligencia a los atacantes para planificar operaciones futuras. Las credenciales filtradas de un ministerio pueden servir para diseñar campañas de spear-phishing contra otro organismo interconectado. Es un efecto cascada que los grupos prorrusos explotan sistematicamente.
El coste real de los ciberataques prorrusos
Más alla de las caidas de servicio visibles, los ataques prorrusos generan costes que rara vez se contabilizan públicamente:
| Tipo de coste | Impacto estimado | Quien lo asume | Frecuencia |
|---|---|---|---|
| Caída de servicio | 5.600 dólares/minuto (media general de empresa, Gartner 2014) | Ciudadanos y empresas | Por incidente |
| Respuesta a incidentes | 50.000-500.000 euros por incidente crítico | Organismo afectado | Por incidente |
| Análisis forense pericial | 3.000-15.000 euros por investigación completa | Organismo afectado | Post-incidente |
| Daño reputacional | Incuantificable, afecta a la confianza en instituciones | Estado y sociedad | Acumulativo |
| Refuerzo post-ataque | Contratación de refuerzo tras una brecha institucional; la cifra que circuló para el caso de Moncloa no está contrastada | Presupuesto público | Post-brecha |
| Inteligencia comprometida | Ventaja estratégica para adversarios | Seguridad nacional | Permanente |
| Coste oportunidad | Recursos desviados de otras prioridades de ciberseguridad | Todos los sectores | Continuo |
| Primas de ciberseguro | Endurecimiento de requisitos de suscripción y de las condiciones de renovación; no hay serie oficial de primas, porque el «ciber» no es un ramo autónomo en la Ley 20/2015 | Empresas españolas | Anual |
| Perdida de competitividad | Empresas extranjeras evitan partners españoles “inseguros” | Economía española | Medio plazo |
En mi experiencia pericial, el coste más peligroso no es el directo sino el invisible: la pérdida de confianza de la ciudadanía en la capacidad del Estado para proteger sus datos e infraestructuras. Y eso es exactamente lo que los grupos prorrusos buscan con cada ataque.
Qué deben hacer las organizaciones españolas: 10 pasos concretos
Frente a este tipo de amenaza ya no basta con un cortafuegos y un antivirus actualizado. Las organizaciones españolas, y en especial las que operan en sectores críticos o son proveedoras de quien lo hace, deben partir de que son un objetivo posible y no de que tendrían que hacer algo para convertirse en uno.
Implementar mitigación DDoS dedicada: Servicios como Cloudflare, Akamai o AWS Shield que absorban ataques volumétricos antes de que alcancen la infraestructura propia. Coste: desde 200 euros/mes para PYME hasta 5.000+ euros/mes para infraestructura crítica. Es la inversión con mayor ROI inmediato
Activar monitorización 24/7 de amenazas: Suscripción a feeds de inteligencia que alerten sobre campañas activas de grupos prorrusos contra España. Servicios como Recorded Future, Mandiant Advantage o el propio servicio de alertas del CCN-CERT proporcionan indicadores de compromiso actualizados
Reforzar la autenticación en todos los niveles: MFA obligatorio en todos los accesos remotos y sistemas críticos, eliminando credenciales por defecto. Priorizar tokens hardware (FIDO2/WebAuthn) sobre SMS o apps de autenticación, que son vulnerables a SIM swapping y phishing avanzado
Segmentar redes OT/IT con air-gap real: Aislar los sistemas operacionales (SCADA, ICS) de la red corporativa para prevenir movimientos laterales. No basta con VLANs: hay que implementar firewalls industriales con reglas allow-list y monitorización de protocolos OT (Modbus, DNP3, OPC-UA)
Preparar plan de respuesta a incidentes específico para ataques geopoliticos: Documentar procedimientos específicos para ataques DDoS, defacement y filtración de datos, incluyendo contacto con un perito informático forense para preservar evidencia. El plan debe incluir escalado al CCN-CERT y comunicación con medios
Auditar la cadena de suministro IT: Verificar que los proveedores tecnológicos cumplen estándares de seguridad y tienen planes de continuidad. Exigir cláusulas contractuales de notificación de brechas y auditorias periódicas. Los ataques de cadena de suministro han crecido un 75%
Implementar backups offline verificados: Copias de seguridad desconectadas de la red (air-gapped) con verificación periódica de restauración. En caso de ataque destructivo o ransomware oportunista post-DDoS, el backup offline es la última línea de defensa
Formar al personal en amenazas geopoliticas: Programas de concienciación específicos que expliquen por que la organización puede ser objetivo de ataques prorrusos. Simulacros de phishing con temática geopolitica (invitaciones a congresos de defensa, documentos sobre sanciones)
Desplegar honeypots y canarios: Sistemas senuelo que detecten reconocimiento previo a un ataque. Un honeypot que simule un sistema SCADA puede alertar de escaneos de puertos Modbus semanas antes de un ataque real
Contratar un perito forense de retainer: Tener un acuerdo previo con un perito informático forense que pueda actuar en las primeras 24 horas tras un incidente. La cadena de custodia digital debe iniciarse inmediatamente para que la evidencia tenga valor probatorio en procedimientos judiciales
Indicadores de compromiso que toda organización debe monitorizar
| Indicador | Que buscar | Herramienta recomendada | Urgencia |
|---|---|---|---|
| Picos de tráfico anómalos | Incrementos subitos desde IPs de Europa del Este o redes Tor | WAF + análisis de logs | Inmediata |
| Peticiones HTTP malformadas | Patrones de DDoSia en User-Agent y headers | IDS/IPS + reglas YARA | Inmediata |
| Intentos de acceso con credenciales filtradas | Credential stuffing desde botnets | SIEM + correlación con breaches | Alta |
| Reconocimiento de puertos OT | Escaneos de puertos Modbus (502), DNP3 (20000), OPC-UA | Firewall OT + honeypots | Critica |
| Mensajes en Telegram sobre objetivos españoles | Monitorización de canales de NoName057(16) y UserSec | Threat intelligence feeds | Alta |
| DNS queries anómalas | Peticiones a dominios .ru, .su o dominios DGA | DNS logging + análisis | Alta |
| Conexiones C2 cifradas | Tráfico HTTPS a IPs sin SNI o con certificados autofirmados | SSL/TLS inspection + JA3/JA4 fingerprinting | Alta |
| Creación de cuentas anómalas | Nuevas cuentas de servicio o admin fuera de proceso | Active Directory monitoring | Critica |
| Exfiltración lenta | Tráfico DNS tuneling o HTTPS en baja tasa pero constante | DLP + NTA (Network Traffic Analysis) | Media-alta |
| Intentos de escalada de privilegios | Explotación de CVEs recientes en sistemas Windows/Linux | EDR + vulnerability management | Critica |
Guía práctica: como preparar tu organización en 30 días
Si has leido hasta aquí y quieres pasar a la acción, este es un plan de implementación de 30 días que recomiendo a mis clientes como mínimo viable de protección frente a ataques prorrusos:
Semana 1: evaluación y quick wins
| Día | Acción | Responsable | Coste estimado |
|---|---|---|---|
| 1-2 | Inventario de todos los activos expuestos a Internet (webs, APIs, VPNs) | Equipo IT | 0 euros (interno) |
| 3 | Activar WAF básico en todos los activos web (Cloudflare Free como mínimo) | Equipo IT | 0-200 euros/mes |
| 4 | Verificar que MFA esta activo en TODOS los accesos remotos y paneles admin | Equipo IT | 0 euros (configuración) |
| 5 | Suscribirse a las alertas del CCN-CERT y del INCIBE-CERT | Responsable seguridad | 0 euros (gratuito) |
Semana 2: hardening y monitorización
| Día | Acción | Responsable | Coste estimado |
|---|---|---|---|
| 6-7 | Actualizar todos los CMS, frameworks y librerias a últimas versiones | Equipo IT | 0-500 euros (según complejidad) |
| 8 | Implementar logging centralizado (al menos access logs de web + auth logs) | Equipo IT | 0-100 euros/mes (ELK/Grafana) |
| 9-10 | Configurar alertas automáticas para picos de tráfico anómalos y intentos de login fallidos | Equipo IT | 0 euros (configuración) |
Semana 3: planes y procedimientos
| Día | Acción | Responsable | Coste estimado |
|---|---|---|---|
| 11-12 | Redactar plan de respuesta a incidentes (mínimo: DDoS, defacement, filtración) | Responsable seguridad | 0 euros (interno) o 2.000-5.000 euros (consultoría) |
| 13 | Establecer contacto previo con perito informático forense (retainer o acuerdo de disponibilidad) | Dirección | Variable |
| 14-15 | Sesión de concienciación para todo el personal sobre amenazas geopoliticas y phishing | Responsable seguridad | 0-1.000 euros |
Semana 4: verificación y mejora continua
| Día | Acción | Responsable | Coste estimado |
|---|---|---|---|
| 16-17 | Simulacro de phishing con temática geopolitica (invitacion falsa a congreso, documento de sanciones) | Equipo IT | 0-500 euros (herramientas de phishing simulation) |
| 18-19 | Verificar backups: existencia, frecuencia, almacenamiento offline, prueba de restauración | Equipo IT | 0 euros (verificación) |
| 20 | Revisión final y documentación de todas las mejoras implementadas | Responsable seguridad | 0 euros |
El coste total de este plan de 30 días para una PYME es de entre 0 y 10.000 euros, dependiendo de si se externaliza la consultoría de plan de respuesta. Para una organización mediana-grande, el coste puede ser mayor pero sigue siendo una fracción del coste potencial de un incidente no mitigado.
La clave es empezar. No esperar a que llegue la transposición de NIS2 ni a que el gobierno refuerce el CCN-CERT. La amenaza esta aquí hoy y las organizaciones españolas deben protegerse con los recursos que tienen disponibles ahora.
Un plan como este no convierte a nadie en invulnerable —nadie lo es frente a un actor estatal decidido—, sino que eleva el coste del ataque lo suficiente para que los grupos prorrusos prefieran atacar a un objetivo más fácil. Es cinismo defensivo, pero funciona. Los atacantes también hacen análisis coste-beneficio, y cuando una organización tiene WAF, MFA, monitorización y plan de respuesta, el calculo ya no les sale rentable para un simple ataque hacktivista.
El futuro de la ciberguerra prorrusa contra España: lo que viene
Basandome en las tendencias que observo en mis peritajes, en los informes de threat intelligence que consulto y en las conversaciones con otros profesionales del sector, estas son mis predicciones para los próximos 12-18 meses:
Tendencias que anticipo
| Tendencia | Probabilidad | Horizonte | Impacto potencial |
|---|---|---|---|
| Aumento de ataques a infraestructura OT/ICS | Alta | 6-12 meses | Critico: posibilidad de apagones locales o interrupciones de servicio |
| Uso de IA generativa en spear-phishing | Muy alta | Ya ocurre | Alto: emails de phishing indistinguibles de comunicaciones reales |
| Convergencia hacktivismo-crimen organizado | Alta | 12-18 meses | Alto: grupos prorrusos que monetizan accesos con ransomware |
| Ataques a elecciones y procesos democráticos | Media-alta | Ante próximas elecciones | Critico: manipulación de la percepción pública |
| Targeting de contratistas de defensa españoles | Alta | En curso | Critico: compromiso de proyectos militares europeos |
| Deep fakes de políticos españoles en contexto pro-Kremlin | Alta | 6-12 meses | Alto: desinformación escalada |
| Ataques a infraestructura sanitaria | Media | 12 meses | Alto: hospitales como objetivo de presión social |
| Weaponizacion de datos filtrados previamente | Muy alta | Continuo | Alto: credenciales recicladas en operaciones cada vez más sofisticadas |
| DDoS como servicio contratado por actores estatales | Alta | Ya ocurre | Alto: plausible deniability para operaciones de inteligencia |
| Ataques a infraestructura electoral | Media-alta | Ante próximas elecciones | Critico: erosion de la confianza democratica |
La tendencia del uso de IA generativa en spear-phishing me preocupa especialmente. Ya he analizado en mis peritajes emails de phishing generados con modelos de lenguaje que eran prácticamente indistinguibles de comunicaciones reales. La era del “busca faltas de ortografia para detectar phishing” ha terminado. Los ataques de próxima generación utilizaran IA para generar emails perfectos en español, con contexto personalizado extraído de LinkedIn, redes sociales y filtraciones previas. Un empleado medio no tiene ninguna posibilidad de detectar un email así sin herramientas técnicas.
Sobre la convergencia hacktivismo-crimen: ya estoy viendo los primeros casos donde un grupo prorruso ejecuta un ataque DDoS como “acto patriotico” y luego vende el acceso a la red comprometida a un grupo de ransomware como servicio. Es una doble monetización perversa: motivación ideologica más lucro económico. La víctima española sufre primero el DDoS y semanas después un ransomware, sin entender que ambos incidentes están conectados.
Lo que más me preocupa como perito es la convergencia entre hacktivismo y crimen organizado. Ya estamos viendo grupos prorrusos que ejecutan un ataque DDoS por motivación geopolitica y luego venden el acceso obtenido durante la operación a bandas de ransomware. Es una doble monetización: credibilidad ideologica más beneficio económico. Y las víctimas españolas pagan el precio dos veces.
Lo que debería hacer España como país
No es solo responsabilidad de las organizaciones individuales. El Estado español necesita actuar a nivel estructural:
- Transponer NIS2 con urgencia y dotar al marco regulatorio de capacidad sancionadora real
- Triplicar el presupuesto del CCN-CERT y crear un SOC nacional 24/7/365
- Desarrollar capacidades de ciberdefensa ofensiva como deterrencia (Cyber Command español)
- Establecer un programa nacional de formación en ciberseguridad para administraciones públicas
- Crear un ISAC (Information Sharing and Analysis Center) para intercambio de inteligencia entre sector público y privado
- Reforzar la cooperación con el CCDCOE de Tallin y las estructuras de ciberdefensa de la OTAN
- Obligar a los operadores de infraestructura crítica a realizar simulacros de ciberataque geopolitico anuales
La ciberseguridad nacional no puede seguir siendo una prioridad de segunda fila. Y el hecho de que no exista una serie pública que permita medir la magnitud de esta amenaza —que es la conclusión con la que abre este artículo— no es un argumento para restarle importancia: es, en sí mismo, parte del problema.
Escenario peor caso: que pasaria si un ataque prorruso tuviera éxito contra infraestructura crítica
No quiero ser alarmista, pero parte de mi trabajo como perito es evaluar escenarios de riesgo. Este es el escenario que me preocupa y que no es ciencia ficcion: CyberArmyofRussia ya lo ejecuto parcialmente contra sistemas de agua en Texas en 2024.
| Fase | Lo que podría ocurrir | Precedente real |
|---|---|---|
| Fase 1: Reconocimiento | Meses de escaneo silencioso de sistemas SCADA de una operadora eléctrica española | Ya documentado por CCN-CERT (2025) |
| Fase 2: Acceso inicial | Compromiso de un proveedor IT de la operadora vía spear-phishing | Escenario 5 de este artículo (contratista de defensa) |
| Fase 3: Movimiento lateral | Navegación desde la red IT a la red OT aprovechando una segmentación deficiente | Sandworm vs red eléctrica Ucrania (2015, 2016) |
| Fase 4: Manipulación | Alteración de parámetros de control de subestaciones eléctricas | CyberArmyofRussia vs sistemas de agua Texas (2024) |
| Fase 5: Impacto | Apagon localizado afectando a miles de hogares durante horas | Ucrania 2015: 230.000 personas sin electricidad |
| Fase 6: Propaganda | Reivindicacion en Telegram con mensaje “España apoya a nazis, sus ciudadanos pagan las consecuencias” | Patron estándar de todos los grupos prorrusos |
No digo que esto vaya a ocurrir mañana. Digo que la capacidad técnica existe, los precedentes existen y la motivación existe. La única pregunta es si España habrá reforzado sus defensas antes de que los atacantes decidan pasar del reconocimiento a la acción. Basandome en el ritmo actual de inversión en ciberdefensa, no soy optimista.
Marco legal: legislación aplicable a los ciberataques prorrusos
Marco legal aplicable a ciberataques geopoliticos
Legislación nacional:
- Código Penal art. 264: Daños informáticos (pena de 6 meses a 3 años de prisión). Aplicable a defacement y destrucción de datos
- Código Penal art. 264 bis: Obstaculización de sistemas informáticos mediante DDoS. Pena de 6 meses a 3 años
- Código Penal art. 264 ter: Facilitación de la comisión de daños informáticos (incluye crear o distribuir herramientas como DDoSia). Pena de 6 meses a 2 años
- Código Penal art. 197: Descubrimiento y revelación de secretos. Aplicable a filtraciones de datos personales
- Código Penal art. 598: Descubrimiento y revelación de secretos de la defensa nacional. Pena de 1 a 4 años
- Ley 36/2015 de Seguridad Nacional: Coordinación ante amenazas hibridas que afecten a la seguridad del Estado. Permite la activacion del Consejo de Seguridad Nacional
- Ley 8/2011 de Protección de Infraestructuras Críticas (LPIC): Obligaciones de los operadores de infraestructura crítica en materia de ciberseguridad
- ENS (Real Decreto 311/2022): Esquema Nacional de Seguridad, obligatorio para administraciones públicas. Define niveles de seguridad y medidas de protección
Legislación europea:
- Directiva NIS2 (UE) 2022/2555: Obligaciones de notificación y medidas de seguridad para entidades esenciales e importantes. España no la ha transpuesto, dejando un vacio legal crítico
- RGPD arts. 33-34: Notificación de brechas a la AEPD en 72 horas cuando se comprometen datos personales
- Reglamento DORA (UE) 2022/2554: Resiliencia operativa digital del sector financiero. Aplica a bancos y aseguradoras desde enero 2025
Marco internacional:
- Convenio de Budapest sobre Ciberdelincuencia: Marco para la cooperación en ciberdelitos transfronterizos. Rusia NO es firmante, lo que dificulta enormemente la cooperación judicial
- Manual de Tallin (OTAN CCDCOE): Doctrina sobre aplicación del derecho internacional a operaciones en el ciberespacio. Establece cuando un ciberataque puede considerarse uso de fuerza bajo el art. 2(4) de la Carta de la ONU
- NATO Cooperative Cyber Defence: Artículo 5 potencialmente aplicable a ciberataques masivos contra un aliado. Nunca invocado hasta la fecha para un ciberataque
Implicación práctica: La falta de transposición de NIS2 en España significa que los operadores de infraestructura crítica no tienen obligación legal de implementar muchas de las medidas que podrían mitigar estos ataques. Es una anomalía jurídica que los grupos prorrusos explotan: atacan al país de la OTAN con menos protección legal obligatoria.
Cuándo contactar con un perito informático forense
En el contexto de la ciberguerra híbrida, el peritaje informático forense cumple un papel que va más allá de la respuesta técnica al incidente. En concreto:
- Preservación de evidencia con cadena de custodia: es lo que determina si la organización conserva la opción de denunciar. Sin una cadena de custodia rigurosa conforme a ISO 27037, la evidencia digital pierde valor probatorio, y esa pérdida es irreversible
- Atribución técnica del ataque: análisis de registros, patrones de tráfico, TTP —tácticas, técnicas y procedimientos—, artefactos forenses y correlación temporal, para establecer con qué conjunto de indicadores publicados es compatible el ataque. Compatibilidad, no autoría: esa distinción es la que sostiene el informe si se discute
- Informe pericial para procedimientos judiciales: documentación técnica admisible en tribunales españoles que cuantifique los daños y describa el modus operandi del ataque, aportada al amparo del art. 335 de la Ley de Enjuiciamiento Civil
- Evaluación de daños reales: determinar si el DDoS vino acompañado de intrusión, exfiltración o implantación de acceso persistente, que es la pregunta que casi nunca se formula porque el servicio ya se ha restaurado
- Asesoramiento posterior: recomendaciones de hardening basadas en las vulnerabilidades efectivamente explotadas —no en un catálogo genérico—, incluidas arquitectura de red, configuración del WAF y segmentación OT/IT
Ninguna organización debería asumir que un ataque DDoS es «solo una molestia temporal». Sin un análisis forense digital del periodo del incidente, no hay forma de saber si el ataque visible era el ataque o la cortina de humo, y la respuesta llega cuando ya no quedan registros para responderla.
Costes de un peritaje forense de ciberataque geopolitico
Para que las organizaciones puedan presupuestar, estos son los rangos de coste de mis servicios periciales en este tipo de casos:
| Tipo de servicio | Alcance | Rango de precio | Plazo |
|---|---|---|---|
| Evaluación inicial post-incidente | Análisis rápido de logs, determinación de alcance y recomendaciones inmediatas | 1.500-3.000 euros | 24-48 horas |
| Análisis forense completo DDoS | Captura de evidencia, análisis de tráfico, atribución técnica, informe pericial | 3.000-8.000 euros | 1-2 semanas |
| Análisis forense de intrusión | Adquisición de imágenes, timeline, movimiento lateral, exfiltración, informe pericial | 5.000-15.000 euros | 2-4 semanas |
| Peritaje judicial completo | Informe pericial admisible en tribunales, cadena de custodia ISO 27037, disponibilidad para ratificación | 8.000-20.000 euros | 3-6 semanas |
| Retainer anual | Compromiso de respuesta en 24 h, revisiones trimestrales, threat briefings | Desde 12.000 euros/año | Continuo |
La comparación pertinente no es entre el coste del peritaje y cero, sino entre ese coste y el de descubrir tarde una intrusión que sigue activa: el gasto de respuesta se dispara cuando la evidencia ya ha rotado y hay que reconstruir meses de actividad. (Figuraba aquí un coste medio de incidente en PYME atribuido al INCIBE sin enlace al informe; queda pendiente de localizar la fuente y enlazarla o de retirarse.)
Tu organización esta preparada para un ciberataque geopolitico?
Ofrezco análisis forense de incidentes de ciberseguridad, evaluación de vulnerabilidades frente a ataques DDoS y peritajes judiciales con metodología ISO 27037. Consulta inicial gratuita por videollamada.
Preguntas frecuentes
¿Cómo puede una PYME española saber si esta siendo atacada por grupos prorrusos?
La mayoría de PYMEs no cuentan con capacidad para atribuir un ataque a un grupo concreto. Las señales de alerta incluyen caidas de servicio inexplicables coincidentes con anuncios políticos sobre Ucrania, picos de tráfico desde regiones inusuales (Europa del Este, Asia Central) y credenciales comprometidas que aparecen en filtraciones de foros rusos. Un análisis forense digital puede determinar el origen del ataque, preservar la evidencia y elaborar un informe pericial admisible en procedimientos judiciales. El coste de un análisis básico (1.500-3.000 euros) es mínimo comparado con el riesgo de no detectar una intrusión persistente.
¿Qué relación hay entre los ciberataques prorrusos y la Directiva NIS2?
NIS2 exige a los Estados miembros y a las entidades esenciales e importantes medidas de ciberseguridad que incluyen la gestión de riesgos de la cadena de suministro, la respuesta a incidentes y la monitorización continua de amenazas. España no ha transpuesto NIS2, lo que significa que no existe un marco legal que obligue a operadores de infraestructura crítica a implementar defensas contra este tipo de ataques coordinados. Los países con NIS2 implementada (Estonia, Polonia, Alemania) han demostrado mayor resiliencia frente a campañas prorrusas. La transposición en España esta prevista para 2026, pero cada mes de retraso es un mes más de vulnerabilidad.
¿Puede un perito informático forense ayudar tras un ataque DDoS?
Sí. Muchas organizaciones asumen que un DDoS no deja rastro aprovechable, y no es así. El análisis de los registros de red permite identificar los patrones del ataque y la herramienta empleada, determinar si el ataque volumétrico sirvió de cobertura a una intrusión simultánea, preservar la evidencia con cadena de custodia conforme a ISO 27037 por si la organización decide denunciar, y documentar el impacto operativo en un informe pericial. La condición es el plazo: cuanto antes se actúe, más registros quedan del periodo del ataque, que es justamente cuando el sistema estaba generando más y reteniéndolos peor.
¿Los ciberataques prorrusos pueden considerarse actos de guerra?
Jurídicamente es una zona gris. El Manual de Tallin del CCDCOE de la OTAN establece criterios para determinar cuando un ciberataque constituye un “uso de fuerza” bajo el derecho internacional, pero ningun ciberataque ha sido clasificado oficialmente como acto de guerra por la OTAN. Para las aseguradoras, la distinción es crítica: muchas polizas de ciberseguro incluyen cláusulas de exclusión por “actos de guerra”. En la práctica, los ataques DDoS hacktivistas como los de NoName057(16) se clasifican como ciberdelincuencia, no como actos de guerra, lo que permite reclamar al seguro. Sin embargo, un ataque destructivo contra infraestructura crítica (como el que CyberArmyofRussia ejecuto contra sistemas de agua en EEUU) podría acercarse a ese umbral.
¿Qué papel juega España en la ciberdefensa de la OTAN?
España participa en varias estructuras de ciberdefensa de la OTAN, incluyendo el NCIRC (NATO Computer Incident Response Capability) y el CCDCOE (Cooperative Cyber Defence Centre of Excellence) de Tallin. Sin embargo, su contribucion es limitada en comparación con países como Estonia, EEUU o Reino Unido. España no tiene una unidad de ciberdefensa ofensiva comparable al US Cyber Command o al GCHQ britanico. El Mando Conjunto del Ciberespacio (MCCE) del ejercito español existe desde 2020 pero opera con presupuesto y personal limitados. En la práctica, España depende más de la defensa colectiva de la OTAN que de capacidades propias.
¿Puede España responder ofensivamente a los ciberataques prorrusos?
En teoria, la Ley de Seguridad Nacional y la doctrina de ciberdefensa permiten acciones defensivas activas. En la práctica, España no tiene capacidades ofensivas conocidas en el ciberespacio. Países como EEUU (Cyber Command), Reino Unido (GCHQ), Francia (COMCYBER) o Israel (Unidad 8200) han demostrado capacidad de represalia cibernetica. España carece de esta capacidad disuasoria, lo que la convierte en un objetivo más atractivo para los atacantes: saben que pueden golpear sin temor a represalia.
¿Cómo afectan estos ataques a los datos personales de los ciudadanos?
Cuando un ataque prorruso implica exfiltración de datos de administraciones públicas, los datos personales de ciudadanos quedan expuestos. Esto activa las obligaciones del RGPD (notificación a la AEPD en 72 horas, comunicación a los afectados si hay riesgo alto). En la práctica, muchas brechas en organismos públicos españoles se notifican con retraso o no se comunican a los afectados. Como ciudadano y como perito, considero que la transparencia en la comunicación de estas brechas es tan importante como la defensa técnica. Los ciudadanos tienen derecho a saber que sus datos fueron comprometidos en un ciberataque geopolitico.
¿Qué sectores deberían priorizar la inversión en ciberdefensa?
Por nivel de riesgo y potencial de daño: energía (posibilidad de daños físicos), defensa (información clasificada), gobierno central (datos ciudadanos y decisión política), transporte (seguridad física de pasajeros), banca (estabilidad financiera) y telecomunicaciones (infraestructura crítica transversal). Las PYMEs que forman parte de la cadena de suministro de estos sectores también son objetivos prioritarios y a menudo los más vulnerables.
¿Existe algun servicio público gratuito de alerta para empresas españolas?
INCIBE-CERT ofrece servicios de alerta y respuesta a incidentes para empresas y ciudadanos a traves del 017 (línea de ayuda en ciberseguridad) y de su plataforma de avisos. El CCN-CERT pública alertas y guías para administraciones públicas. Sin embargo, estos servicios son reactivos y generales. Para monitorización proactiva específica de amenazas prorrusas, las organizaciones necesitan suscripciones a feeds de threat intelligence comerciales o acuerdos con ISACs (Information Sharing and Analysis Centers) sectoriales.
¿Qué debo hacer si creo que mi empresa ha sido atacada por un grupo prorruso?
Primero, no apagar ni reiniciar los sistemas afectados (destruye evidencia volátil en RAM que puede ser crítica para la atribución). Segundo, aislar los sistemas comprometidos de la red sin apagarlos (desconectar el cable de red, no apagar). Tercero, contactar con el CCN-CERT (si es administración pública) o con INCIBE-CERT (si es empresa privada) para notificar el incidente. Cuarto, contactar con un perito informático forense para iniciar la preservación de evidencia con cadena de custodia conforme a ISO 27037. Quinto, documentar todo: fechas, horas, sistemas afectados, acciones realizadas por el equipo de IT. Sexto, no comunicar públicamente hasta tener un diagnóstico fiable. La precipitacion en la comunicación causa tanto daño como el propio ataque. Septimo, revisar si el incidente activa obligaciones legales de notificación (RGPD, ENS, LPIC). Contacta conmigo para una evaluación inicial gratuita.
¿Cuánto tarda un análisis forense de un ciberataque prorruso?
Depende del alcance. Una evaluación inicial post-DDoS (análisis de logs, determinación de alcance, recomendaciones inmediatas) puede completarse en 24-48 horas. Un análisis forense completo de un DDoS con posible intrusión simultanea requiere 1-2 semanas. Si se confirma una intrusión con movimiento lateral y exfiltración de datos, el peritaje puede extenderse a 3-6 semanas para una investigación completa. En casos que requieran informe pericial para procedimientos judiciales, hay que añadir el tiempo de redacción del informe y la revisión por las partes. Mi recomendación es iniciar el contacto con el perito en las primeras 24 horas tras la detección del incidente, ya que la evidencia volátil se degrada rápidamente.
¿Hay algun seguro que cubra ciberataques prorrusos?
Las polizas de ciberseguro estándar suelen cubrir ataques DDoS, ransomware y filtraciones de datos, pero muchas incluyen cláusulas de exclusión por “actos de guerra” o “terrorismo”. La cuestion jurídica de si un ataque DDoS de un grupo hacktivista prorruso constituye un “acto de guerra” esta abierta y depende de la poliza concreta. Mi recomendación es revisar las cláusulas de exclusión con un abogado especializado antes de contratar la poliza, y negociar la inclusión explicita de “ataques de origen geopolitico o hacktivista” como riesgos cubiertos. En caso de siniestro, un informe pericial que clasifique técnicamente el ataque como “hacktivismo” (no como “acto de guerra”) puede ser determinante para que la aseguradora acepte la reclamación.
Conclusión personal
Llevo más de una década trabajando en ciberseguridad y peritaje informático forense, y nunca había visto una amenaza tan sostenida, coordinada y estrategicamente motivada contra España como la que representan los grupos prorrusos. No es un problema puntual que vaya a desaparecer cuando termine la guerra en Ucrania. Es el inicio de una nueva era en la que la ciberseguridad nacional se convierte en un componente fundamental de la defensa de cualquier país.
Lo que he intentado transmitir en este artículo, basandome en mi experiencia directa periciando estos casos, es que la amenaza es real, esta aquí y afecta a todos los niveles del tejido económico y social español. Desde el ministerio que sufre un DDoS reivindicado en Telegram hasta la PYME que no sabe que su caída de servicio fue un daño colateral de la guerra híbrida.
Las organizaciones que actuen ahora tendrán una ventaja significativa. Las que esperen a que el problema sea insostenible pagaran un precio mucho mayor. Y las que sigan creyendo que “eso no me va a pasar a mi” serán las próximas en llamarme para un peritaje de emergencia.
Cualquier organización española que quiera evaluar su exposición a esta amenaza puede empezar por una consulta inicial de 30 minutos por videollamada, sin coste.
Si eres responsable de seguridad, CTO, CIO o gerente de una organización española y quieres saber si tu infraestructura es vulnerable a los tipos de ataque que he descrito en este artículo, estas son las tres preguntas que deberias hacerte ahora mismo:
Si mañana recibieramos un DDoS de 100 Gbps durante 6 horas, tenemos capacidad de absorberlo? Si la respuesta es no, necesitas mitigación DDoS dedicada. Es la medida con mayor ROI inmediato y puede estar activa en 24 horas.
Si un atacante comprometiera las credenciales VPN de nuestro proveedor IT más crítico, como lo detectariamos? Si la respuesta es “no lo detectariamos”, necesitas monitorización de accesos remotos con alertas de comportamiento anómalo.
Si descubrieramos mañana una intrusión que lleva 90 días activa, tenemos un plan para responder preservando la evidencia? Si la respuesta es no, necesitas un plan de respuesta a incidentes y un perito de confianza en speed dial.
Si alguna de estas tres respuestas es “no” o “no lo se”, contacta conmigo para una evaluación inicial sin compromiso. Prefiero ayudarte a prepararte que a peritarte después del desastre.
Enlaces relacionados
- Análisis forense digital: servicios de peritaje informático
- Hackeo a Moncloa: datos de Sánchez, ministros y agentes filtrados
- Que es un ataque DDoS: definición y guía técnica
- España no sabe cuantos ciberataques recibe: Comisión de Seguridad Nacional
- Ley de ciberseguridad NIS2 en España: obligaciones para empresas
- Protocolo de respuesta a ciberataques: primeras horas críticas
- España, sexto país del mundo en ataques de ransomware
- Presupuesto de ciberseguridad para empresas españolas en 2026
- INCIBE balance 2025: 122.000 ciberincidentes en España
- España sufre 3 ciberataques graves al día según NTT Data
- SICUR Cyber 2026: estado de la ciberseguridad en España
- Ciberataques financieros: España cuarto país de Europa
Referencias y fuentes
- Europol — Operación Eastwood (julio de 2025): desarticulación de la infraestructura de NoName057(16), con 24 registros domiciliarios, cinco de ellos en España (Madrid, Barcelona y Zaragoza), y más de un millar de personas identificadas como simpatizantes o implicadas. euronews.com
- Detención en España de un miembro de CARR y NoName057(16) en una operación con el FBI (julio de 2026). moncloa.com
- CCN-CERT — informes de amenazas y actualidad del Centro Criptológico Nacional, No existe un informe del CCN dedicado a la actividad hacktivista prorrusa contra España: como se advierte al principio de este análisis, el CCN no difunde una serie con ese formato, y la referencia que antes figuraba aquí con un código de informe concreto era incorrecta
- Sekoia.io — Following NoName057(16) DDoSia Project’s Targets — la investigación de referencia sobre DDoSia: descifrado del C2, victimología de 486 sitios atacados entre el 8 de mayo y el 26 de junio de 2023, y el mecanismo de pago en TON proporcional a la aportación
- ENISA — Threat Landscape 2025: hacktivismo y guerra híbrida — Informe europeo de amenazas de ciberseguridad
- Mandiant — APT44: Unearthing Sandworm (abril de 2024) — identifica XakNet Team, CyberArmyofRussia_Reborn y Solntsepek como canales de Telegram con marca hacktivista operados en paralelo por la Unidad 74455 del GRU
- Directiva NIS2 (UE) 2022/2555 — EUR-Lex — Directiva europea de ciberseguridad no transpuesta por España
- INCIBE — Balance de ciberseguridad 2025 — 122.223 incidentes gestionados en España en 2025, con el desglose por tipología y los 401 operadores esenciales atendidos
- Recorded Future — repositorio de investigación — publica análisis periódicos sobre hacktivismo prorruso. No se cita aquí ningún informe concreto suyo: el enlace es al repositorio, no a un documento que sostenga una cifra de este artículo
- Cloudflare — DDoS Threat Report (2025 Q3) — serie trimestral con la medición de ataques DDoS observados en su red, que es de donde salen las cifras de volumen que se citan en el sector
- Google Threat Intelligence Group — The GRU’s Rise of Telegram Minions — cómo el GRU utiliza estas personas para filtrar datos y reivindicar sabotajes, incluida la manipulación de interfaces HMI en instalaciones de agua de Polonia y Estados Unidos
- Dragos — OT Cybersecurity Year in Review — informe anual sobre amenazas a sistemas de control industrial, incluidos los grupos hacktivistas alineados con Rusia
- NATO CCDCOE — Tallinn Manual 2.0 on the International Law Applicable to Cyber Operations (2017), que es la edición publicada. El Tallinn Manual 3.0 es un proceso abierto en 2021 y todavía no se ha publicado: no puede citarse como marco vigente
- Gartner — la media de 5.600 dólares por minuto de caída procede de una estimación de 2014, no de un informe reciente, y es una media general de empresa: no una cifra del sector público ni expresada en euros. Se cita como orden de magnitud, con esa reserva
Nota sobre las fuentes de este artículo: los cinco casos de la sección correspondiente son escenarios ilustrativos declarados, no expedientes reales: describen tipologías de ataque y el comportamiento de la evidencia, y sus perfiles, importes y desenlaces no corresponden a ningún procedimiento identificable. La descripción técnica sí es exacta. Todo lo demás —atribución de grupos, marco normativo, capacidades de los organismos— procede de las fuentes públicas enlazadas arriba, y donde no ha sido posible localizar una fuente que sostenga un dato, el dato se ha retirado y se ha dejado constancia en su lugar. Las valoraciones sobre la capacidad de respuesta de los organismos públicos españoles son opinión del autor a partir de información pública, no de acceso privilegiado ni de relación institucional alguna.
Sobre el autor: Jonathan Izquierdo es perito informático forense especializado en análisis de incidentes de ciberseguridad y peritajes judiciales con metodología ISO 27037, que ejerce al amparo del art. 335.1 de la Ley de Enjuiciamiento Civil. Ex-CTO y 5 veces certificado AWS, combina experiencia en arquitectura de sistemas a escala con conocimiento forense. Disponible para consultas iniciales gratuitas por videollamada.
Última actualización: 10 Marzo 2026





