· Jonathan Izquierdo · Noticias seguridad  ·

69 min de lectura

Hackers prorrusos intensifican los ciberataques contra España por su apoyo a Ucrania

Grupos como NoName057(16) atacan webs del Gobierno, transporte, banca y energía españoles. Qué está documentado sobre la guerra híbrida rusa contra España y qué no.

Grupos como NoName057(16) atacan webs del Gobierno, transporte, banca y energía españoles. Qué está documentado sobre la guerra híbrida rusa contra España y qué no.

Calcula tu peritaje

Presupuesto orientativo en 2 minutos. Sin compromiso, datos confidenciales.

Calcular precio →

o consulta gratuita

No existe una cifra oficial de ciberataques prorrusos contra España, y conviene empezar por ahí. El Centro Criptológico Nacional no difunde una serie con ese formato, entre otras cosas porque buena parte de esos ataques son denegaciones de servicio reivindicadas en Telegram que nadie contabiliza oficialmente. Cualquier porcentaje de incremento que se lea sobre esta materia —incluido el que este artículo llegó a publicar— procede de un recuento construido, no de una estadística citada. Lo que sí está documentado es la escalada y quién la ejecuta: grupos hacktivistas alineados con el Kremlin como NoName057(16), sucesores de KillNet, People’s Cyber Army y otras células coordinadas han convertido a España en uno de sus objetivos prioritarios en Europa occidental, motivados por el apoyo español a Ucrania, el envío de material militar y la posición de España dentro de la estructura de defensa de la OTAN.

La consecuencia práctica para una organización española es que estos ataques se confunden con incidencias ordinarias. Una caída de servicio que se atribuye a un pico de tráfico, un portal que deja de responder durante horas, un sistema de reservas degradado en plena hora punta: sin correlacionar los logs con el calendario geopolítico, el origen no aparece por sí solo. Ese es el trabajo que hace un análisis forense digital sobre un incidente que la organización ya había cerrado como resuelto.

Este análisis recorre el contexto geopolítico que explica por qué España está en el punto de mira, los perfiles de los cinco principales grupos atacantes (NoName057(16), sucesores de KillNet, People’s Cyber Army, XakNet y CyberArmyofRussia), la anatomía técnica de sus operaciones incluyendo el funcionamiento interno de la botnet DDoSia, los diez sectores más expuestos, la comparativa con otros países de la OTAN, un plan de implementación de 30 días, el marco legal aplicable y las medidas que toda organización española debería implementar.

Una advertencia de método que vale para todo lo que sigue: en atribución de ciberataques es fácil publicar cifras que nadie puede comprobar. Aquí se distingue en cada punto entre lo que consta en una fuente abierta —informes de Mandiant, avisos del CCN-CERT y del INCIBE-CERT, reivindicaciones de los propios grupos— y lo que es interpretación técnica de quien firma. Cuando un dato no resiste esa separación, no aparece.

TL;DR - Resumen ejecutivo

En 60 segundos:

AspectoDato clave
VolumenSin serie oficial: ningún organismo publica un recuento de «ataques prorrusos contra España». Desconfía de todo porcentaje de incremento en esta materia
Principales gruposNoName057(16), sucesores de KillNet, People’s Cyber Army, XakNet, CyberArmyofRussia
MotivaciónApoyo de España a Ucrania, envio de material militar, sanciones a Rusia, posición OTAN
ObjetivosWebs gubernamentales, transporte, banca, energía, telecomunicaciones, defensa
Tipo de ataque predominanteDDoS (denegación de servicio distribuido) con campañas coordinadas via DDoSia
ContextoEspaña como “nuevo campo de batalla” digital según analistas de ciberseguridad
Brechas previasHackeo Moncloa, Policía Nacional, bases datos gubernamentales
Capacidad respuestaMedia-baja: NIS2 sin transponer, CCN-CERT infradotado, 0 doctrina ciberdefensa ofensiva
Coste estimado5.600 dólares/minuto de caída — media general de empresa que Gartner publicó en 2014 y que se sigue citando; no hay equivalente para el sector público español

Consulta pericial gratuita

El contexto geopolitico: por que Rusia ataca a España

Antes de entrar en tecnicalidades, necesito explicar el panorama geopolitico que hay detras de estas cifras. Los ciberataques prorrusos contra España no son actos aleatorios de vandalismo digital. Son operaciones deliberadas dentro de una estrategia de guerra híbrida que el Kremlin lleva ejecutando desde la invasion de Ucrania en febrero de 2022.

La posición de España en el conflicto

España ha adoptado una posición activa de apoyo a Ucrania que la ha situado directamente en el radar de los servicios de inteligencia rusos y de los grupos hacktivistas que operan bajo su paraguas:

  • Suministro de material militar a Ucrania, incluidos carros de combate Leopard, sistemas antiaéreos y munición de artillería a través de los mecanismos europeos de compra conjunta.
  • Formación de militares ucranianos en bases españolas, dentro de la misión de asistencia de la Unión Europea.
  • Apoyo a los sucesivos paquetes de sanciones de la UE contra Rusia, con restricciones a exportaciones tecnológicas y energéticas.
  • Acogida de refugiados ucranianos desde 2022, uno de los contingentes mayores de Europa meridional.
  • Base naval de Rota, nodo logístico permanente de la OTAN en el flanco sur.

(Esta enumeración era antes una tabla con fecha e impacto cuantificado por hito. Se ha convertido en lista y se han retirado las fechas trimestrales y las cifras porque no se han podido recotejar contra fuente primaria en la revisión del artículo, y una de las entradas —un supuesto «voto a favor de la adhesión de Ucrania a la OTAN» en 2025— describía un acto que no consta que se produjera: la adhesión a la Alianza se decide por consenso de los aliados, no por votación.)

Cada uno de estos hitos ha tenido su correlato digital: los grupos hacktivistas prorrusos anuncian campañas contra el país que acaba de aparecer en las noticias por apoyar a Ucrania. No es una interpretación conspirativa, es el modelo operativo declarado por los propios grupos en sus canales.

La doctrina rusa de guerra híbrida

Para entender por que España recibe estos ataques hay que comprender la doctrina militar rusa conocida como “Doctrina Gerasimov” (por el general Valeri Gerasimov, jefe del Estado Mayor de las Fuerzas Armadas rusas). Esta doctrina establece que las guerras modernas se ganan combinando medios militares convencionales con operaciones en el ciberespacio, la desinformación, la presión económica y la subversion política.

Los ciberataques contra España encajan perfectamente en esta doctrina:

  • Desmoralizacion ciudadana: Cuando un ciudadano no puede acceder a la web de Renfe o de su banco durante horas, su confianza en las instituciones se erosiona
  • Presión política indirecta: Si los ataques causan suficientes molestias, la opinion pública puede presionar al gobierno para reducir el apoyo a Ucrania
  • Demostración de capacidad: Cada web gubernamental caída es un mensaje: “Podemos llegar más lejos si queremos”
  • Recopilación de inteligencia: Los ataques DDoS a menudo se usan como cortina de humo para operaciones de espionaje simultáneas
  • Degradación de capacidades: Obligar a España a dedicar recursos a ciberdefensa que de otro modo irian a ayuda militar a Ucrania

Este último punto es el más subestimado. Un equipo de seguridad que dedica semanas a mitigar ataques DDoS recurrentes es un equipo que durante ese tiempo no está reforzando sus defensas frente a amenazas más sofisticadas. El desgaste no es un efecto secundario del ataque: es el objetivo.

La correlación temporal, que es lo que de verdad se observa

Una versión anterior de este artículo publicaba aquí una cronología trimestral que emparejaba cada hito político español con un número concreto de webs caídas, de URL en listas de objetivos y de bases de datos comprometidas. Esa tabla se ha retirado entera: ninguna de esas cifras procede de una fuente que el lector pueda abrir, y varias de las fechas de los hitos militares que las acompañaban no se han podido recotejar contra fuente primaria al revisar el artículo.

Lo que sí sostiene la observación, y no necesita cifras, es el patrón: la actividad de estos grupos contra objetivos españoles se concentra alrededor de los anuncios públicos de apoyo a Ucrania, con un desfase corto. No es sorprendente ni requiere una explicación conspirativa: son grupos cuya función es propagandística, y un ataque sin acontecimiento al que engancharse no les sirve para nada. Por eso el propio calendario político es, para una organización expuesta, un indicador de riesgo tan útil como cualquier feed de inteligencia de pago.

Hay un episodio que sí conviene situar bien, porque se cita mal con frecuencia. La difusión en 2026 de fichas personales del presidente del Gobierno, ministros, el JEMAD y mandos policiales no fue una intrusión en los sistemas de Presidencia: se compuso a partir de brechas anteriores de empresas privadas, y tanto el INCIBE como la Policía descartaron el compromiso de sus sistemas. La distinción no es un matiz: determina si el problema es la seguridad de la Administración o la reutilización de datos ya filtrados, que exige respuestas distintas.

La consecuencia práctica es que la mayoría de organizaciones no contempla la guerra híbrida como un riesgo propio. La objeción habitual —«nosotros no somos un objetivo militar»— es correcta y a la vez irrelevante: en este tipo de campañas basta con formar parte del tejido económico de un país aliado de Ucrania para acabar en una lista de objetivos publicada en un canal de Telegram, sin que medie ninguna decisión sobre uno en particular. El ataque DDoS que se atribuye a un pico de tráfico puede tener ese origen.

Radiografía de los grupos atacantes

No todos los grupos prorrusos son iguales. Algunos son hacktivistas ideologicos, otros son mercenarios que operan bajo la coordinacion directa del GRU (inteligencia militar rusa) o el FSB (servicio de seguridad federal), y otros son celulas descentralizadas que actuan con autonomia operativa pero alineamiento ideologico. Conocer sus perfiles es fundamental para entender la amenaza.

NoName057(16): el más activo contra España

NoName057(16) es, con diferencia, el grupo prorruso que más ataques ha ejecutado contra infraestructura española. Su modus operandi se basa en la herramienta DDoSia, un software de crowdsourcing que permite a miles de voluntarios participar en ataques coordinados desde sus propios ordenadores.

CaracterísticaDetalle
FundaciónMarzo 2022, días después de la invasion de Ucrania
TipoHacktivista prorruso con financiación sospechosa de inteligencia rusa
Herramienta principalDDoSia (cliente disponible para Windows, Linux y macOS)
Voluntarios estimadosMás de 10.000, contados por los suscriptores del canal de Telegram del proyecto; no hay censo independiente
Suscriptores TelegramMás de 45.000 en su canal principal
Países atacadosMás de 40 países de la OTAN y aliados
RecompensasPagos en criptomonedas proporcionales a la aportación de cada participante
CoordinaciónUn servidor central C2 distribuye los objetivos en tiempo real
PropagandaCapturas de webs caídas publicadas en Telegram como trofeos
Actuación policialDesarticulada su infraestructura en la operación Eastwood (julio de 2025), con registros en España

Su relevancia técnica está en los ataques de capa 7: no se limitan a inundaciones simples, sino que simulan patrones de navegación humana —rotación de User-Agent reales, retardos aleatorios entre peticiones, secuencias de clic verosímiles— para evadir los WAF configurados con reglas genéricas. Es la razón de que un equipo pueda tardar horas en separar el tráfico malicioso del legítimo, y de que la mitigación por geolocalización sirva de poco: buena parte del tráfico procede de direcciones IP residenciales de países de la OTAN, porque los voluntarios están ahí.

España participó en el desmantelamiento del grupo

En julio de 2025, la operación Eastwood coordinada por Europol y Eurojust desarticuló la infraestructura de NoName057(16). De los 24 registros domiciliarios practicados, cinco se llevaron a cabo en España —Madrid, Barcelona y Zaragoza—, y más de un millar de personas fueron identificadas como implicadas o simpatizantes del proyecto (Europol, vía Euronews). En julio de 2026 se detuvo en España a un miembro de este grupo y de CyberArmyofRussia_Reborn en una actuación con participación del FBI.

Esto matiza el retrato habitual de estos grupos como impunes: la participación voluntaria en las campañas deja rastro y es perseguible, y quienes ejecutaron el cliente DDoSia desde su domicilio en España descubrieron que su dirección IP residencial no era el escudo que suponían.

Sucesores de KillNet

KillNet fue uno de los primeros grupos hacktivistas prorrusos de alto perfil tras la invasion de Ucrania. Aunque el grupo original se fragmento a mediados de 2024, sus sucesores mantienen su capacidad operativa:

Grupo sucesorLíder conocidoEspecialidadActividad contra España
Anonymous RussiaVinculado a “KillMilk”DDoS volumétrico masivoAtaques contra webs gubernamentales post-anuncios militares
Infinity Hackers TeamDesconocidoDDoS + defacementDesfiguracion de webs de administraciones locales españolas
UserSecDesconocidoDDoS + filtración de datosPublicación de bases de datos de instituciones europeas

People’s Cyber Army (Narodnaya Kiberarmiya)

People’s Cyber Army —CyberArmyofRussia_Reborn en su propia marca— se presenta como un movimiento ciudadano espontaneo, pero el informe APT44: Unearthing Sandworm de Mandiant (abril de 2024) lo describe como una de las tres personas hacktivistas de Telegram operadas en paralelo por la Unidad 74455 del GRU (la misma detras de Sandworm y los ataques a la red eléctrica de Ucrania en 2015-2016).

CaracterísticaDetalle
VinculaciónGRU Unidad 74455 / Sandworm, según Mandiant, APT44; el Threat Analysis Group de Google atribuyó su canal de YouTube a infraestructura de Sandworm
EspecializaciónAtaques contra infraestructura crítica, especialmente energía y agua
CapacidadSuperior a los hacktivistas puros: acceso a 0-days y herramientas de nivel estatal
Actividad en EspañaReconocimiento de sistemas SCADA en el sector energetico español (CCN-CERT)
PeligrosidadMuy alta: capacidad para causar daños físicos a traves de ataques OT/ICS

XakNet Team

XakNet es un grupo que opera en la frontera entre el hacktivismo y las operaciones de inteligencia. Mandiant lo sitúa, junto a CyberArmyofRussia_Reborn y Solntsepek, entre los canales de Telegram con marca hacktivista que el GRU emplea para filtrar datos y reivindicar sabotajes:

CaracterísticaDetalle
Fundación2022, inmediatamente tras la invasion
EspecialidadExfiltración de datos y filtraciones coordinadas con medios prorrusos
Relación con GRUCoordinación temporal documentada con APT28 (Fancy Bear)
Actividad en EspañaPublicación de datos filtrados de funcionarios españoles en foros .onion
TácticaHack-and-leak: comprometer, exfiltrar y publicar datos con narrativa prorrusa

CyberArmyofRussia (Reborn)

El grupo más peligroso desde el punto de vista de daños físicos potenciales. A diferencia de los hacktivistas puros que se limitan a DDoS, CyberArmyofRussia ha demostrado capacidad para comprometer sistemas de control industrial:

CaracterísticaDetalle
TipoPara-estatal ruso con capacidad OT/ICS
Ataques documentadosManipulación de sistemas SCADA de agua en Texas (EEUU, 2024)
Capacidad en EspañaEscaneos activos de puertos Modbus (502) y DNP3 (20000) en infraestructura energética española
VinculaciónProbablemente conectado con Sandworm (GRU); Mandiant documenta la manipulación de HMI en instalaciones de agua de Polonia y EE. UU. reivindicada por estas personas
PeligrosidadCritica: capacidad para causar apagones, cortes de agua o daños industriales

Mapa de relaciones entre grupos prorrusos

La relación entre estos grupos no es lineal. Existe una jerarquía informal que va desde los servicios de inteligencia rusos (GRU, FSB) hasta los voluntarios individuales de DDoSia, con múltiples capas intermedias:

NivelActoresFunciónGrado de control estatal
1. Dirección estratégicaGRU (Unidades 26165 y 74455), SVR, FSBSelección de objetivos estratégicos, 0-days, APTTotal
2. Operaciones avanzadasAPT28 (Fancy Bear) y Sandworm, del GRU; APT29 (Cozy Bear), del SVREspionaje, ataques destructivos a infraestructura críticaAlto
3. Operaciones tácticasPeople’s Cyber Army, XakNet, CyberArmyofRussiaAtaques OT/ICS, hack-and-leak, coordinacion con campañas infoMedio-alto
4. Hacktivismo coordinadoNoName057(16), sucesores KillNet, UserSecDDoS masivo, defacement, propaganda en TelegramMedio
5. VoluntariosUsuarios de DDoSia, celulas TelegramEjecución de DDoS desde ordenadores personalesBajo (ideologico)

Lo relevante para las organizaciones españolas es que un ataque DDoS de nivel 4-5 (aparentemente inofensivo) puede ser la avanzadilla de una operación de nivel 2-3 (potencialmente devastadora). Por eso insisto en que todo ataque DDoS merece un análisis forense profundo: lo que parece hacktivismo amateur puede ser la fachada de una operación de inteligencia militar.

Red de celulas coordinadas en Telegram

Más allá de los grupos con nombre propio, el reclutamiento y la distribución de objetivos ocurren en canales de Telegram que se replican unos a otros. Estas células son difíciles de rastrear porque operan sin estructura jerárquica, sus miembros rotan y utilizan VPN, Tor y criptomonedas para preservar el anonimato. Pero la coordinación temporal con los grupos principales —muy marcada con NoName057(16)— indica que la selección de objetivos sí está centralizada, aunque la ejecución no lo esté.

El mecanismo es de efecto multiplicador: un mensaje del canal principal seleccionando objetivos españoles se replica en minutos en canales menores, cada uno con su propia audiencia de voluntarios. Así se coordina a miles de participantes sin una estructura formal de mando y sin que exista una orden trazable.

Y hay una consecuencia jurídica que rara vez se menciona. Si un residente en España participa voluntariamente en una campaña DDoSia contra infraestructura española, su conducta encaja en el artículo 264 bis del Código Penal, que castiga con prisión de seis meses a tres años a quien «sin estar autorizado y de manera grave, obstaculizara o interrumpiera el funcionamiento de un sistema informático ajeno» —pena que se impone en su mitad superior cuando el hecho «hubiera perjudicado de forma relevante la actividad normal de una empresa, negocio o de una Administración pública», que es justamente el objetivo declarado de estas campañas. No hace falta escribir el código: basta con ejecutar el cliente (texto consolidado en el BOE).

Por qué no hay una cifra fiable de ataques prorrusos contra España

Ningún organismo español publica una serie de «ciberataques prorrusos contra España», y esa ausencia no es un descuido: es consecuencia de cómo son estos ataques. Una campaña de denegación de servicio reivindicada en un canal de Telegram no genera necesariamente una denuncia, ni un parte al CCN-CERT, ni un registro en ninguna estadística pública. El organismo ve la caída del servicio; no ve —ni certifica— la atribución política que el grupo se cuelga después.

Esto tiene una consecuencia incómoda para quien escribe sobre la materia. Cualquier porcentaje de incremento que circule sobre ataques prorrusos a España procede de un recuento propio de quien lo publica, con sus criterios de inclusión, su ventana temporal y su sesgo. Una versión anterior de este artículo publicaba un incremento del 54 % desglosado por tipo de ataque, por mes y por comunidad autónoma. Esas tablas se han retirado: reproducían una precisión —incidentes contados de uno en uno y repartidos por territorio— que ninguna fuente disponible sostiene, y que quien firma este análisis tampoco puede acreditar.

Lo que sí puede afirmarse, y es lo que importa para decidir si su organización está expuesta, es cualitativo y está documentado: España figura de forma recurrente en las listas públicas de objetivos de NoName057(16), los picos de actividad se concentran alrededor de anuncios políticos sobre Ucrania, y el vector dominante es la denegación de servicio con la botnet voluntaria DDoSia. El resto de este artículo se apoya en eso.

Cómo se atribuye un ataque a un grupo prorruso

No todo ataque desde una IP rusa es prorruso, ni todo ataque prorruso proviene de una IP rusa. Estos son los criterios que se aplican en un análisis de atribución, y el peso que se le da a cada uno:

CriterioDescripciónPeso en la atribución
Reivindicacion públicaEl grupo reivindica el ataque en canales de Telegram con mensaje políticoAlto
Coincidencia temporalEl ataque ocurre en las 24-72 horas siguientes a un evento geopolitico relevanteMedio-alto
TTPs conocidasLas tácticas, técnicas y procedimientos coinciden con las de grupos prorrusos documentadosAlto
Infraestructura C2Los servidores de command and control pertenecen a infraestructura asociada a grupos prorrusosMuy alto
Patrones de tráfico DDoSiaLos fingerprints TLS y patrones HTTP coinciden con el cliente DDoSiaAlto
Objetivos coincidentesLos targets aparecen en listas de objetivos publicadas en canales prorrusosAlto
Contexto geopoliticoEl ataque encaja en una campaña más amplia contra países pro-UcraniaMedio

La atribución nunca es segura al cien por cien sin acceso a la infraestructura del atacante —algo que requeriría una operación de inteligencia—, pero la combinación de varios de estos criterios permite atribuir con confianza alta. Y conviene ser explícito sobre el orden: la reivindicación en Telegram, que es lo que los medios recogen, no es el criterio más fuerte. Un grupo puede atribuirse una caída que no ha provocado, y lo hace con frecuencia, porque el coste de mentir es cero y el rédito propagandístico no. El criterio que de verdad sostiene una atribución es la infraestructura de mando y control, seguido de la coincidencia de TTP y de los fingerprints del cliente DDoSia en el tráfico.

Qué vectores se observan, sin ponerles un número

Retirado el recuento, lo que queda es la descripción de los vectores, que es lo verificable y lo que un responsable de seguridad necesita:

VectorQué se observa contra objetivos españolesPor qué importa
DDoS volumétrico (L3/L4)Inundación UDP/TCP SYN contra webs institucionales y de transporteEl más visible y el que menos daño permanente causa
DDoS de aplicación (L7)Peticiones que imitan navegación humana contra portales de trámitesEvade WAF con reglas genéricas; difícil de distinguir del tráfico real
DefacementSustitución de contenido en webs de administraciones localesBajo coste técnico, alto impacto mediático
Filtración de datosPublicación de datos de funcionarios recopilados de brechas previasAlimenta el spear-phishing posterior contra otros organismos
Reconocimiento OTEscaneo de puertos industriales en el sector energéticoEs el que debería preocupar: precede a un ataque destructivo
Cadena de suministroCompromiso de proveedores IT pequeños con acceso VPN al clienteSortea por completo la inversión en seguridad del objetivo real

De todos ellos, el que merece atención desproporcionada respecto a su visibilidad es el reconocimiento de infraestructura OT. Un DDoS se mitiga y se olvida; un escaneo sistemático de puertos Modbus contra una operadora eléctrica no causa ningún daño el día que ocurre y es exactamente lo que precede a uno. La asimetría es incómoda: el ataque que sale en las noticias es el inofensivo, y el que no sale es el que prepara el grave.

El segundo es la cadena de suministro, por un motivo estructural: una organización puede tener una postura de seguridad excelente y ser comprometida a través de un proveedor de veinte empleados con acceso VPN permanente y sin MFA. La inversión propia no protege frente al eslabón que uno no controla.

Anatomía técnica de los ataques contra España

Muchas organizaciones españolas afectadas por estos ataques nunca llegan a saber que el origen era geopolítico, y el motivo es el ciclo habitual del incidente: saturación de recursos, caída temporal, restauración del servicio y vuelta a la normalidad sin investigación forense. Es exactamente el desenlace que el atacante persigue —impacto visible y ningún coste— y depende de una decisión que toma la víctima, no él.

Tipos de ataque en profundidad

Vector de ataqueDescripción técnicaVolúmenes observadosImpacto en EspañaDuración típica
DDoS volumétrico (L3/L4)Inundación UDP/TCP SYN a gran escala50-200 GbpsCaída de webs gubernamentales durante horas2-8 horas
DDoS aplicación (L7)Peticiones HTTP/HTTPS masivas simulando tráfico real500K-2M req/sSaturación de portales de trámites ciudadanos4-24 horas
DDoS de amplificación DNSPeticiones DNS con IP spoofeada del objetivo100-500 GbpsColapso de infraestructura DNS nacional1-6 horas
DefacementSustitución de contenido web por mensajes prorrusosN/ADaño reputacional a instituciones españolasHasta detección
Filtración de datosExfiltración y publicación de bases de datos comprometidasGB a TBExposición de datos de funcionarios y ciudadanosPermanente
Spear-phishing dirigidoEmails personalizados a funcionarios con malware adjuntoCampañas de 50-500 emailsAcceso inicial a redes gubernamentalesPersistente
Ataque a cadena de suministroCompromiso de proveedores IT del sector públicoLateralAcceso persistente a múltiples organismosMeses a años
Reconocimiento SCADA/ICSEscaneo de puertos industriales y prueba de vulnerabilidadesMiles de escaneos/díaPreparación para futuros ataques destructivosContinuo
Watering holeCompromiso de webs frecuentadas por funcionarios españolesN/ADistribución de malware a objetivos de alto valorSemanas
Credential harvestingPáginas de login falsas de servicios gubernamentales españolesCampañas dirigidasRobo de credenciales para acceso posteriorVariable

Cómo funciona DDoSia de NoName057(16): anatomía de la botnet voluntaria

La herramienta DDoSia es la columna vertebral de la mayoría de ataques DDoS prorrusos contra España. Su arquitectura merece un análisis técnico detallado porque representa un modelo de amenaza nuevo: una botnet voluntaria donde los “bots” son personas reales que participan voluntariamente.

  1. Reclutamiento via Telegram: El grupo pública convocatorias en canales con más de 45.000 suscriptores, ofreciendo recompensas en criptomonedas por participar en ataques. Los mensajes incluyen propaganda prorrusa que enmarca los ataques como “defensa de la patria rusa” contra países hostiles de la OTAN

  2. Registro y verificación: Los voluntarios se registran a traves de un bot de Telegram que verifica su identidad básica y les asigna un ID único. Este ID se usa para rastrear su contribucion y calcular pagos

  3. Distribución del software: Los voluntarios descargan el cliente DDoSia (disponible para Windows, Linux y macOS) desde repositorios propios del grupo. El software esta escrito en Go y se actualiza frecuentemente para evadir detección. Desde 2025, el cliente incluye cifrado de comunicaciones C2 con certificados autofirmados

  4. Arquitectura C2 (command and control): un servidor central distribuye la lista de objetivos en tiempo real a todos los clientes conectados. La comunicación va cifrada con TLS y los servidores rotan periódicamente para dificultar su desmantelamiento, manteniendo varios activos en paralelo. (Figuraba aquí un número concreto de servidores C2 simultáneos atribuido a ESET, sin enlace al informe; se retira por no poder localizarse la fuente.)

  5. Selección de objetivos: Los operadores del grupo seleccionan targets basándose en el calendario geopolitico. Antes de cada campaña, realizan reconocimiento automatizado de los objetivos para identificar la configuración de WAF, CDN y capacidad de absorcion de tráfico

  6. Ejecución del ataque: Miles de voluntarios generan tráfico malicioso simultáneamente. El cliente DDoSia soporta múltiples vectores: HTTP flood, HTTPS flood, TCP SYN flood y UDP flood. Puede rotar entre vectores automáticamente según la respuesta del objetivo

  7. Evasión de mitigación: Las versiones recientes de DDoSia incluyen: rotación de User-Agent con listas de navegadores reales, delays aleatorios entre peticiones para simular navegación humana, soporte para resolver CAPTCHAs básicos y rotación de headers HTTP

  8. Verificación y scoring: El servidor C2 verifica la efectividad del ataque comprobando la disponibilidad de los targets. Los voluntarios reciben puntuaciones basadas en su contribucion (volumen de tráfico, uptime del cliente, participación en campañas)

  9. Pago en criptomonedas: los administradores pagan en TON (Toncoin) a quien declara una cartera válida, y Sekoia.io documentó que el importe es proporcional a la capacidad aportada por cada participante. Los importes concretos por campaña no están corroborados por ninguna investigación publicada, así que no se recogen aquí

  10. Propaganda post-ataque: Se publican capturas de las webs caidas en Telegram como prueba de éxito y herramienta de reclutamiento. Los mensajes suelen incluir banderas rusas, musica patriotica y mensajes contra los países atacados

Por qué DDoSia es difícil de atribuir

La dificultad forense de estos ataques no está en detectarlos —son ruidosos por diseño— sino en atribuirlos. El tráfico procede de miles de direcciones IP residenciales repartidas por decenas de países, muchas de ellas de países de la OTAN, así que ni el origen geográfico ni la reputación de la IP sirven para nada.

Lo que sí deja rastro es la implementación del cliente: patrones característicos en las cabeceras HTTP, secuencias de peticiones que reproducen la configuración por defecto de la herramienta, el fingerprint TLS del cliente escrito en Go y —el más útil y el más olvidado— la coincidencia temporal con la publicación del objetivo en el canal de Telegram del grupo, que es una fuente abierta y con marca de tiempo. Ese último elemento suele valer más, en un informe pericial, que cualquier indicador extraído del propio tráfico.

Herramientas forenses para analizar ataques DDoSia

El análisis de un ataque de este tipo se apoya en un conjunto acotado de herramientas y técnicas:

Herramienta / TécnicaPropósitoQué se busca
Análisis de logs WAF/CDNIdentificar patrones de DDoSia en peticiones HTTPUser-Agents específicos, secuencias de peticiones, headers anómalos
PCAP analysis (Wireshark/tshark)Examinar tráfico a nivel de paquetePatrones de timing entre paquetes, TTL anómalos, fragmentación
JA3/JA4 fingerprintingIdentificar el cliente TLS usado por DDoSiaFingerprints TLS únicos del cliente Go de DDoSia
Correlación temporal con TelegramVincular el ataque con publicaciones del grupoTimestamps de mensajes en canales de NoName057(16) vs inicio del ataque
Análisis de geolocalzacion de IPsMapear la distribución geográfica de los atacantesConcentraciones en Europa del Este, Asia Central, proxies conocidos
Reglas YARA personalizadasDetección automatizada de patrones DDoSiaCadenas específicas en payloads HTTP, patrones de retry
Análisis de DNS pasivoRastrear la infraestructura C2 de DDoSiaDominios de C2, rotación de IPs, ASNs asociados
Timeline forensicReconstruir la secuencia exacta del ataqueMinuto a minuto: inicio, picos, cambios de vector, fin

La clave esta en la correlación. Un DDoS aislado no dice mucho. Pero cuando correlaciono los timestamps del ataque con las publicaciones en Telegram, la distribución geográfica de las IPs con los países donde DDoSia tiene mayor base de voluntarios, y los fingerprints TLS con los del cliente conocido de DDoSia, la atribución se vuelve mucho más sólida. No es prueba jurídica irrefutable (eso requeriría acceso al servidor C2), pero es evidencia técnica suficiente para un informe pericial de alta calidad.

Cómo distinguir un ataque estatal de uno criminal

Una pregunta que me hacen frecuentemente mis clientes y que tiene implicaciones cruciales tanto para la respuesta como para la denuncia:

IndicadorAtaque estatal/geopoliticoAtaque criminal (ransomware, extorsión)
MotivaciónCastigo por posición política, demostración de fuerzaLucro económico directo
TimingCorrelacionado con eventos geopoliticos (cumbres, anuncios militares)Aleatorio o correlacionado con oportunidad técnica
ComunicaciónReivindicacion pública en Telegram/redes con mensaje políticoNota de rescate privada con instrucciones de pago
PersistenciaCampañas recurrentes contra el mismo sector/paísAtaque único salvo que se pague
SofisticaciónVariable: desde DDoS básico hasta APT con 0-daysGeneralmente herramientas comerciales (RaaS)
ExfiltraciónDatos publicados gratuitamente como “trofeo”Datos retenidos como moneda de cambio
Objetivo finalDaño reputacional, desestabilizacion, presión políticaPago de rescate en criptomonedas
Cooperación policialMuy difícil (actores en Rusia, sin extradicion)Posible mediante cooperación internacional
Seguro ciberPuede no cubrir “actos de guerra”Generalmente cubierto
DenunciaCCN-CERT + Policía Nacional (comisaría general de información)Guardia Civil (Departamento Contra el Cibercrimen) o Policía Nacional (UIT)

Esta distinción no es académica. En dos de mis casos recientes, la empresa afectada había asumido que el ataque era criminal y había activado su poliza de ciberseguro. Cuando el informe pericial determino que el origen era geopolitico (un ataque DDoS de NoName057(16) coincidente con un anuncio militar), la aseguradora intento invocar la cláusula de exclusión por “actos de guerra”. La empresa necesito un peritaje adicional para argumentar que un ataque DDoS hacktivista no constituye un “acto de guerra” en el sentido jurídico del termino.

Los 10 sectores españoles más atacados

Los ataques no son aleatorios. Los grupos prorrusos seleccionan objetivos con máximo impacto psicologico y mediático, priorizando servicios que afectan directamente a los ciudadanos.

SectorObjetivos documentadosTipo de ataqueFrecuenciaNivel de riesgo
1. Gobierno centralMoncloa, ministerios, webs de trámites, Sede ElectrónicaDDoS L7 + filtración + spear-phishingMuy altaCritico
2. TransporteRenfe, AENA, EMT, DGT, webs de tráfico, puertosDDoS volumétricoAltaAlto
3. Banca y finanzasWebs de entidades financieras, pasarelas de pago, CNMVDDoS L7 + credential stuffing + phishingAltaAlto
4. EnergíaREE, operadoras eléctricas, webs de comercializadoras, gaseoductosDDoS + reconocimiento SCADAMedia-altaCritico
5. TelecomunicacionesOperadoras, DNS nacionales, IXPs, proveedores cloudDDoS volumétrico + BGP hijackingMediaAlto
6. Administración autonómicaWebs de comunidades autónomas, sanidad pública, educaciónDDoS L7 + defacementMediaMedio
7. Fuerzas de seguridadPolicía Nacional, Guardia Civil, CNIFiltración datos + DDoS + spear-phishingMediaCritico
8. Defensa e industria militarNavantia, Indra, INTA, subcontratistas defensaSpear-phishing + cadena suministro + APTMedia-baja pero críticaCritico
9. Medios de comunicaciónAgencias de noticias, periódicos digitales, televisionesDDoS + hack-and-leak + desinformaciónBaja-mediaMedio
10. SanidadHospitales, sergas, osakidetza, ICS, sistemas de cita previaDDoS + ransomware oportunistaBaja-mediaAlto

El patrón relevante es que muchos de estos ataques contra transporte, banca o energía pasan desapercibidos para el público porque se resuelven en horas. Pero una caída de servicio no es un acontecimiento aislado: viene precedida de un reconocimiento de la infraestructura y deja al atacante una medición de la capacidad de respuesta del objetivo, que es información aprovechable para la vez siguiente.

(Figuraba aquí una tabla de «objetivos específicos documentados» por sector, con caudales de ataque y número de accesos comprometidos. Se ha retirado: presentaba como investigaciones propias de clientes reales las mismas cifras que aparecen más abajo como escenarios ilustrativos, y las dos cosas no pueden ser ciertas a la vez.)

DDoS como cortina de humo: el peligro oculto

Hay un patrón que muchas organizaciones ignoran: en un ataque de este tipo, el DDoS puede no ser el objetivo sino la distracción. Mientras el equipo de TI se concentra en restaurar el servicio, el mismo atacante —u otro que ha comprado el acceso— puede estar ejecutando en paralelo:

  • Exfiltración de datos a traves de canales secundarios no monitorizados
  • Implantación de backdoors para acceso persistente futuro
  • Reconocimiento de la red interna aprovechando que la atención estaba en el perímetro
  • Pruebas de credenciales filtradas contra servicios internos expuestos
  • Movimiento lateral hacia segmentos de red OT/ICS que normalmente están aislados pero que se conectan durante emergencias
  • Desactivación de logs y alertas aprovechando la sobrecarga del SIEM

Este patrón —conocido como DDoS smokescreen— es peligroso precisamente porque la organización que solo mitiga el ataque visible nunca llega a preguntarse si hubo una intrusión simultánea. La recomendación que se deriva es incómoda pero barata: tras cualquier ataque DDoS significativo, un análisis forense digital del periodo del incidente, no solo la restauración del servicio.

La razón de que sea barata comparada con la alternativa es el reloj. Los registros que permitirían detectar la intrusión —conexiones salientes anómalas, ficheros creados en directorios de subida, autenticaciones fuera de horario— tienen una vida útil corta: rotan, se sobrescriben o se pierden con el propio pico de carga del ataque. Un análisis a los tres días es una investigación; a los tres meses, una arqueología con la mitad de las piezas.

Cinco escenarios: cómo se comporta la evidencia en cada tipo de ataque

Escenarios ilustrativos

Los casos de esta sección son escenarios construidos sobre tipologías reales de la práctica pericial: explican cómo se comporta la evidencia, no relatan expedientes concretos. Los perfiles, importes y desenlaces no corresponden a un procedimiento identificable.

Cada uno aísla un patrón distinto, y lo que interesa de todos ellos es lo mismo: qué rastro deja el ataque y en qué momento se pierde. La secuencia técnica sí es exacta; es lo que el lector debe poder aplicar a su propia infraestructura.

Escenario 1: empresa de transporte paralizada por DDoS coordinado

Una empresa de transporte de pasajeros con operaciones en varias comunidades autónomas sufre un ataque DDoS de 6 horas que inhabilita su sistema de reservas online, su app móvil y su portal corporativo durante un puente festivo.

AspectoDetalle
FechaNoviembre 2025
VectorDDoS L7 HTTP flood, 1,8 millones de peticiones por segundo
Duración6 horas (10:00 a 16:00, máximo tráfico)
Origen tráfico14.000+ IPs residenciales en 23 países (patrón DDoSia)
Coincidencia geopolitica48 horas después de anuncio de paquete militar español
Impacto23.000 reservas no completadas, pérdidas estimadas 180.000 euros
Detección inicialEmpresa creyo que era un pico de tráfico por el festivo
Hallazgo forenseEscaneo simultaneo de puertos en 3 servidores internos no detectado en tiempo real
Conclusión pericialAtaque coordinado con patrón DDoSia, alta probabilidad de origen prorruso

El análisis forense de un incidente así llega a una conclusión previsible: no había mitigación DDoS dedicada y el WAF estaba configurado con reglas genéricas que no reconocen el patrón de DDoSia. Pero lo revelador no es eso, sino el timing. Reconstruida la secuencia minuto a minuto, se ve lo que ocurría mientras nadie miraba:

HoraEventoAcción del equipo ITLo que ocurría simultáneamente
09:47Primeros picos anómalos en tráfico HTTPMonitoreo pasivo, se atribuye a festivoReconocimiento automatizado de puertos internos
10:15Degradación severa del servicio webPrimer ticket de soporte abiertoEscaneo SYN de 3 servidores backend
10:42Caída total del portal de reservasEscalado a dirección de ITPrueba de credenciales por defecto en panel admin
11:00Activación manual de modo mantenimientoTodo el equipo centrado en restaurar servicioEnumeración de directorios en servidor de backups
13:30Primer intento de mitigación (bloqueo por geoIP)Bloqueo parcial, IPs residenciales evitan filtroFin del reconocimiento, datos exfiltrados a servidor C2
15:45Mitigación efectiva con reglas WAF manualesServicio parcialmente restauradoAtacantes ya habían obtenido la información que buscaban
16:10Servicio completamente restauradoIncidente cerrado como “DDoS mitigado”Nadie reviso los logs de los servidores internos

Una tabla como esta es lo que sostiene, en un informe pericial, la tesis de que el DDoS fue una distracción deliberada: no la afirmación del perito, sino la coincidencia temporal entre lo que hacía el equipo de TI y lo que ocurría en los servidores internos que nadie estaba mirando. El error —concentrar a todo el personal técnico en restaurar el servicio público— es comprensible, y es exactamente el que el atacante presupone.

Escenario 2: intrusión en operador energético bajo cobertura DDoS

El que mejor ilustra la táctica del DDoS smokescreen:

AspectoDetalle
FechaSeptiembre 2025
Vector inicialDDoS volumétrico 92 Gbps (UDP flood)
Vector secundarioExplotación de vulnerabilidad en servidor web DMZ durante el DDoS
Duración DDoS4 horas
Duración intrusión93 días (hasta descubrimiento)
BackdoorWebshell PHP ofuscada en directorio de uploads
ExfiltraciónDocumentos internos, planos de red y credenciales
ImpactoCompromiso completo de la red corporativa, posible acceso a segmento OT
Hallazgo críticoLos logs del servidor DMZ durante las 4 horas del DDoS estaban incompletos por sobrecarga
Conclusión pericialAtaque en dos fases: distracción (DDoS) + intrusión (webshell), patrón consistente con grupos prorrusos avanzados

La regla que se deriva de este patrón es una sola: tras un DDoS significativo, el evento se trata como posible intrusión hasta que se demuestre lo contrario. La alternativa es descubrirla meses después, cuando los logs del periodo crítico ya han rotado.

La sofisticación está en la persistencia, no en el ataque volumétrico. Una webshell de este tipo se ofusca en varias capas de codificación (base64, rot13 y compresión zlib encadenados) y solo se activa cuando recibe una petición HTTP con una cabecera concreta —del estilo X-Forwarded-Host apuntando a un dominio de CDN— que la hace parecer tráfico legítimo. Configurada así, atraviesa los escaneos automatizados de seguridad sin levantar una alerta.

El detalle que más dice de la operación es el mapa mental del atacante: sabe dónde están los documentos críticos, los planos de red y las credenciales del segmento OT. Eso no se improvisa durante una intrusión de horas. Apunta a un acceso previo o a inteligencia obtenida de otra fuente, típicamente la filtración de un proveedor compartido.

Escenario 3: credential stuffing coordinado en entidad bancaria

Una entidad financiera detecta un patrón inusual de intentos de acceso a su banca online:

AspectoDetalle
FechaEnero 2026
VectorCredential stuffing masivo con 2,3 millones de pares email/password
Fuente credencialesCompilación de filtraciones previas de servicios españoles
Éxito parcial847 accesos exitosos (0,037% tasa de éxito)
Patron temporalRafagas de 10 minutos seguidas de pausas de 30 minutos (evasión de bloqueo)
OrigenIPs en Rusia, Ucrania (territorios ocupados) y proxies en países neutrales
CoincidenciaCampaña simultanea contra 3 bancos españoles
Hallazgo forenseCredenciales incluian datos de funcionarios de ministerios filtrados en brechas previas
Conclusión pericialOperación coordinada de recopilación de inteligencia financiera, posible vinculación con actores estatales

Lo relevante de este escenario no es la tasa de éxito, que es baja por definición en un credential stuffing, sino de dónde salen las credenciales que funcionan: de brechas anteriores en otros servicios, reutilizadas por el mismo usuario. Así se encadenan las filtraciones. Una brecha en un organismo hoy es materia prima para un ataque contra la banca meses después, y la víctima del segundo ataque no tuvo nada que ver con el primero.

Escenario 4: defacement de web de administración local

Aparentemente menor, significativo por lo que esconde:

AspectoDetalle
FechaOctubre 2025
ObjetivoWeb de ayuntamiento de ciudad mediana española
VectorExplotación de vulnerabilidad conocida en CMS desactualizado
ResultadoPágina principal sustituida por mensaje prorruso con bandera rusa
Mensaje”España apoya a nazis ucranianos. El pueblo ruso no olvida” (traducido)
Duración14 horas hasta restauración
Cobertura mediaticaRecogido por 3 medios nacionales y 8 locales
Hallazgo forenseCMS sin actualizar desde hace 18 meses, 4 vulnerabilidades críticas conocidas
Conclusión pericialAtaque oportunista pero enmarcado en campaña de propaganda prorrusa coordinada

Este tipo de ataque es el pan de cada día de la guerra híbrida: bajo coste técnico, alto impacto mediático. Una administración local sin plan de respuesta tarda horas en restaurar la web sencillamente porque el único técnico con acceso al servidor no está localizable.

Y el defacement visible suele ser lo de menos. El patrón que importa es el que aparece al revisar el resto de los ficheros modificados: junto a la página principal alterada, un script de redirección que envía a los visitantes a una página de phishing que imita la Sede Electrónica. Mientras el defacement está activo —y atrae tráfico, porque sale en la prensa local—, los ciudadanos que acuden a comprobarlo introducen sus credenciales en la copia falsa. El daño reputacional es la parte que se ve; el robo de credenciales, la que no.

La factura de un incidente así se reparte en tres partidas que nadie había presupuestado: la consultoría de emergencia para restaurar el servicio, la auditoría de seguridad posterior y la notificación a los afectados que exige el RGPD cuando ha habido compromiso de datos personales. Las tres juntas superan con holgura el coste de haber mantenido el gestor de contenidos actualizado, que es de lo que se trataba.

Escenario 5: spear-phishing contra contratista de defensa

El más alejado del hacktivismo y el que peor encaja en la imagen popular de «los hackers prorrusos»:

AspectoDetalle
ObjetivoSubcontratista de proyectos de defensa europeos
VectorCorreo de spear-phishing con documento PDF que explota una vulnerabilidad del lector
DestinatariosUn puñado de ingenieros del departamento de I+D, seleccionados por su perfil público
Contenido señueloInvitación falsa a un congreso de defensa europea
ResultadoBasta con que abra el documento una minoría de los destinatarios
MalwareRAT con comunicación C2 cifrada
PersistenciaServicio de Windows camuflado como proceso del sistema
DetecciónSemanas de acceso antes de que algo lo delate
Lectura técnicaLas TTP encajan con las descritas para APT28 (Fancy Bear), atribuido a la Unidad 26165 del GRU

Este escenario ilustra que la amenaza prorrusa contra España va mucho más allá del hacktivismo y los DDoS, y que el vector de entrada no tiene nada de sofisticado: un correo verosímil dirigido a cinco personas cuyo puesto figura en LinkedIn. Lo sofisticado viene después.

Conviene además una precisión sobre la atribución, porque es donde más se exagera: que las TTP observadas encajen con las descritas para un grupo no identifica al autor. Las técnicas se copian, se compran y se filtran. Una atribución seria en un informe pericial se formula como grado de compatibilidad con un conjunto de indicadores publicados, nunca como la afirmación de que detrás hay un servicio de inteligencia concreto —que es una conclusión política, y no le corresponde al perito.

Lecciones transversales de los cinco escenarios

Los cinco comparten patrones que toda organización española debería conocer antes de que le toque:

LecciónExplicaciónPor qué se repite
El DDoS rara vez es el objetivo finalA menudo encubre una operación más sofisticadaEl ataque ruidoso consume toda la atención disponible del equipo
El timing lo delata todoLa actividad se concentra alrededor de anuncios políticos sobre UcraniaLa motivación es propagandística: el ataque sin contexto no sirve de nada
Las credenciales filtradas se reciclanDatos de una brecha alimentan ataques a otros sectores meses despuésLa reutilización de contraseñas entre servicios es la norma, no la excepción
La falta de plan de respuesta multiplica el dañoSin procedimiento escrito, cada decisión se improvisa bajo presiónNadie diseña bien un proceso mientras el servicio está caído
Los logs incompletos son la normaLa sobrecarga durante el ataque fragmenta los registros críticosSe dimensiona el logging para la operación normal, no para el incidente
Nadie busca la segunda amenazaTras mitigar lo visible, se cierra el incidente sin análisis profundoRestaurar el servicio se percibe como el final, y es solo la mitad
La cadena de suministro es el eslabón débilLos proveedores IT pequeños son la puerta de entrada a organizaciones grandesEl acceso VPN permanente del proveedor no suele estar sujeto a MFA ni a revisión
El factor humano determina el resultadoUn empleado formado puede detener un spear-phishing; uno sin formación, noEs la única capa de defensa que el atacante no puede analizar de antemano

Si hay algo que retener de los cinco escenarios es esto: no hace falta ser un ministerio ni una empresa del IBEX 35 para acabar en una lista de objetivos. Basta con formar parte del tejido económico de un país de la OTAN que apoya a Ucrania, o con ser proveedor de alguien que sí lo es. La segunda vía es la que casi nadie contempla al evaluar su propio riesgo.

El impacto en el tejido empresarial español

Más alla de los casos de infraestructura crítica y gobierno, los ataques prorrusos están teniendo un efecto en cascada sobre el tejido empresarial español que pocas veces se analiza en profundidad.

PYMEs como daño colateral

Las PYMEs españolas que forman parte de la cadena de suministro de sectores críticos son objetivos particularmente vulnerables. Un proveedor IT de 15 empleados que da servicio a un organismo público tiene las mismas defensas que cualquier PYME (es decir, mínimas) pero el mismo acceso potencial que un atacante necesita para llegar al organismo real.

El patrón se repite con pocas variaciones:

EtapaLo que ocurreEjemplo real
ReconocimientoEl atacante mapea proveedores del objetivo realBúsqueda en LinkedIn de empleados del proveedor IT
Compromiso inicialSpear-phishing al proveedor con temática del cliente finalEmail falso de “incidencia urgente del ministerio X”
EscaladaUso de credenciales VPN del proveedor para acceder a la red del clienteConexión VPN legítima fuera de horario laboral
Movimiento lateralNavegación por la red interna del objetivo realAcceso a servidores de ficheros, correo, bases de datos
PersistenciaImplantación de acceso permanenteBackdoor en servidor interno del organismo público

El proveedor nunca sabe que fue la puerta de entrada. El organismo público nunca sabe que la brecha vino por su cadena de suministro. Y el atacante tiene acceso persistente a ambos.

El perfil del proveedor comprometido se repite: empresa pequeña, sin departamento de seguridad dedicado, sin MFA en los accesos remotos, sin monitorización de su propia red y con un contrato de mantenimiento que le concede acceso VPN permanente a la red del cliente. Para el atacante, comprometer a ese proveedor es incomparablemente más barato que atacar al objetivo final de frente.

La solución no es sencilla. Las grandes organizaciones no pueden prescindir de sus proveedores, pero sí exigirles estándares mínimos: MFA obligatorio, segmentación de accesos, monitorización de sesiones y auditorías periódicas. NIS2 contempla exactamente esto en sus requisitos de gestión de riesgos de la cadena de suministro, pero mientras España no la transponga —y la Comisión Europea ya ha abierto expediente por ello—, no hay obligación legal de implementarlo.

Sectores emergentes en el punto de mira

Más alla de los sectores tradicionalmente atacados, estoy observando un interes creciente de los grupos prorrusos por sectores que hasta ahora no estaban en su radar:

Sector emergentePor que interesa a los prorrusosTipo de ataque observado
Puertos comercialesHub logístico de la OTAN, presión al comercioReconocimiento de sistemas portuarios + DDoS
Turismo85 millones de turistas/año, impacto económico masivoDDoS a webs de reservas durante temporada alta
UniversidadesInvestigación dual (civil-militar), talento ciberSpear-phishing a investigadores, robo de propiedad intelectual
Sector agroalimentarioCadena de suministro crítica, dependencia tecnológicaReconocimiento de sistemas de control industrial
Startups deeptechIA, cuántica, defensa: tecnología de interes estrategicoEspionaje industrial via spear-phishing

El efecto sobre la inversión extranjera y la competitividad

Hay un efecto colateral que rara vez se menciona: la madurez en ciberseguridad del país anfitrión pesa cada vez más cuando una empresa decide dónde ubicar sus centros de datos o sus equipos de desarrollo en Europa. Y España llega a esa comparación con la NIS2 sin transponer y un historial reciente de brechas institucionales de mucha visibilidad.

Conviene no exagerarlo: no existe una medición pública que permita afirmar que la inversión tecnológica se esté desviando de España por este motivo, y quien lo afirme está extrapolando. Lo que sí es comprobable es el elemento objetivo de la comparación —el marco regulatorio— y ahí la posición española es peor que la de sus vecinos, no por capacidad técnica, sino por un retraso normativo que dura ya más de año y medio.

Impacto psicologico y social: la dimensión invisible

Hay una dimensión de los ciberataques prorrusos que rara vez se analiza y que considero fundamental: el impacto psicologico en la población española. La guerra híbrida no solo busca causar daños materiales; busca erosionar la cohesion social y la confianza en las instituciones.

Cuando un ciudadano lee que los datos de sus ministros han sido filtrados, que la web de Renfe estuvo caída durante horas o que un hospital ha sufrido un ciberataque, su confianza en la capacidad del Estado para protegerle se resiente. Y cuando esa erosion se acumula durante meses y años, el efecto es profundo: una sociedad desconfiada es una sociedad más vulnerable a la desinformación, la polarizacion y la manipulación.

El mismo efecto opera a escala de organización, y ahí tiene una consecuencia operativa concreta. Un equipo de TI que encaja un ataque reivindicado por un grupo estatal percibe que se enfrenta a un adversario con recursos ilimitados mientras dispone de un presupuesto de seguridad mínimo. Esa asimetría desgasta, y el desgaste se traduce en rotación: cuando un técnico se marcha, se lleva consigo el conocimiento no documentado de la infraestructura que defendía, que es precisamente lo que hace lenta la respuesta al incidente siguiente.

La respuesta a esta dimensión psicológica no es solo técnica: es comunicativa. Las organizaciones españolas necesitan comunicar de forma transparente pero serena cuando sufren ataques, explicando que medidas están tomando y que apoyo ofrecen a los afectados. El silencio y la opacidad alimentan la desconfianza; la transparencia la mitiga.

España en el contexto europeo de la ciberguerra

España no es un caso aislado, pero su creciente protagonismo como objetivo prorruso la situa en una posición comprometida dentro de la UE.

Comparativa detallada con aliados OTAN

PaísMotivación principal de los ataquesNIS2 transpuestaCERT nacionalMando ciber militar
EstoniaFrontera histórica con Rusia, sede del CCDCOECERT-EE
PoloniaFrontera con Ucrania, corredor logístico militarCERT.PLSí (Wojska Obrony Cyberprzestrzeni)
AlemaniaEnvío de armamento pesado, sanciones energéticasBSISí (Bundeswehr KdoCIR)
Reino UnidoApoyo militar, sanciones unilateralesNo aplica (fuera de la UE)NCSCSí (National Cyber Force)
FranciaPosición diplomática, apoyo militarANSSISí (COMCYBER)
ItaliaSanciones UE, posición OTANACNParcial
EspañaApoyo militar, sanciones UE, posición OTANNoCCN-CERTSin doctrina ofensiva declarada

(Esta tabla ha perdido tres columnas respecto a versiones anteriores, y conviene decir por qué. Traía un «incremento de ataques prorrusos» por país —imposible de sostener: el recuento del que salía era una agregación de avisos españoles, que no puede medir lo que ocurre en Estonia—, un «presupuesto de ciberdefensa en % del PIB» que ningún organismo publica de forma comparable entre países, y una «valoración global sobre 10» que era una opinión con formato de dato. Lo que queda es comprobable en fuentes públicas de cada país. El tamaño de plantilla del CCN-CERT tampoco figura: no es un dato público, como se explica más abajo.)

La diferencia relevante no es el volumen de ataques que recibe cada país, sino la capacidad de respuesta. Estonia, Polonia o Alemania llevan años invirtiendo en ciberdefensa y tienen la NIS2 implementada; España acumula un retraso de transposición por el que la Comisión Europea ha abierto expediente, sumado a un historial reciente de brechas institucionales graves.

La ausencia de doctrina de ciberdefensa ofensiva es un rasgo diferencial de España frente a la mayoría de sus aliados, y se discute poco. No es una cuestión presupuestaria: es una decisión política sobre si el Estado se reserva o no la capacidad de responder en el ciberespacio. España puede contener un DDoS; no dispone de un instrumento declarado de disuasión, que es lo que en teoría eleva el coste para el atacante. Si eso es un déficit o una posición legítima es materia opinable, pero conviene saber que la decisión está tomada por omisión.

Análisis de la capacidad del CCN-CERT

El CCN-CERT (Centro Criptológico Nacional - Computer Emergency Response Team) es el organismo responsable de la ciberdefensa de las administraciones públicas españolas. Su trabajo es encomiable dado los recursos de que dispone, pero tiene limitaciones estructurales:

CapacidadEstado actualLo que debería serBrecha
Personal técnicoNo es un dato público (ver nota abajo)Comparable al de agencias que cubren perímetros similaresNo cuantificable con fuentes abiertas
Monitorización 24/7Parcial (alertas automatizadas + guardia)SOC 24/7/365 con capacidad completaLimitada fuera de horario
Threat intelligenceSuscripciones a feeds comerciales + intercambio OTANCapacidad propia de recopilación + HUMINTDependencia de terceros
Respuesta a incidentesReactiva (post-ataque)Proactiva (threat hunting continuo)Falta de recursos para proactividad
Coordinación con sector privadoVoluntaria via INCIBE-CERTObligatoria y con SLAs definidos (NIS2)NIS2 sin transponer
Capacidad ofensivaInexistente oficialmenteDeterrencia activaBrecha crítica
Protección OT/ICSBásica (guías y recomendaciones)Monitorización activa de infraestructura críticaRecursos insuficientes

Nada de esto es una crítica al personal del CCN-CERT. Es una crítica a la decisión política de no dotar a España de capacidades de ciberdefensa proporcionales a la amenaza, que es una cosa distinta y no depende de quien atiende los incidentes.

Aquí conviene ser honesto con las cifras: ni el número de incidentes que gestiona el CCN-CERT ni el tamaño de su plantilla son datos que puedan citarse de una fuente pública verificable, y se han retirado de este análisis los que antes figuraban —73.000 incidentes, una ratio de incidentes por técnico— porque no resistían la comprobación. El Centro Criptológico Nacional publica su actividad en la Memoria de Actividades que edita el propio Centro —accesible desde ccn.cni.es—, y ese es el sitio donde mirar antes de repetir ningún número. Lo estructural no depende de la cifra exacta: el CCN-CERT cubre a toda la Administración —General del Estado, autonómica, local y universidades públicas— mientras el BSI alemán y el NCSC británico operan con estructuras notablemente mayores y con equipos dedicados en exclusiva a la caza proactiva de amenazas.

El resultado práctico es que el CCN-CERT hace un trabajo excelente en respuesta reactiva (contener y mitigar incidentes una vez que ocurren) pero tiene capacidad limitada para la defensa proactiva (buscar amenazas antes de que se materialicen). En el contexto de una escalada sostenida de ataques prorrusos, esta limitación es crítica. Los atacantes solo necesitan tener éxito una vez; los defensores necesitan tener éxito siempre. Y esa asimetría se agrava cuando el equipo defensor cubre un perímetro tan ancho.

El Mando Conjunto del Ciberespacio (MCCE)

El MCCE, creado en 2020 dentro de la estructura de las Fuerzas Armadas españolas, es el organismo responsable de la ciberdefensa militar. Sin embargo, su alcance esta limitado a las redes militares y de defensa, sin autoridad sobre la infraestructura civil crítica. Esta separación entre la ciberdefensa militar (MCCE) y la civil (CCN-CERT) crea silos de información que los atacantes explotan.

En países como Estonia o Israel, la ciberdefensa militar y civil esta integrada en una estructura unificada que permite compartir inteligencia en tiempo real y coordinar respuestas. En España, la información fluye lentamente entre el MCCE, el CCN-CERT, el INCIBE-CERT y las fuerzas de seguridad (Policía Nacional, Guardia Civil), lo que ralentiza la respuesta a ataques coordinados que afectan simultáneamente a múltiples sectores.

La conexión con brechas institucionales previas

Los ciberataques prorrusos no ocurren en el vacio. Se integran en un ecosistema de vulnerabilidades que incluye las brechas previas en instituciones españolas:

  • Publicación de datos de altos cargos (febrero 2026): fichas personales del presidente, ministros, el JEMAD y mandos policiales, compuestas a partir de brechas anteriores de empresas privadas. El INCIBE y la Policía descartaron intrusión en sus sistemas; lo aprovechable para un atacante no son credenciales, sino datos de contacto útiles para un spear-phishing creíble
  • Ataques a infraestructura crítica: Intentos documentados contra el sector energetico y de transportes, con reconocimiento de sistemas SCADA que sugiere preparación para ataques futuros
  • Brechas en administraciones autonómicas: Múltiples incidentes no públicos en comunidades autónomas que expusieron datos sanitarios y fiscales de ciudadanos
  • Compromiso de proveedores tecnológicos: Al menos 3 proveedores IT del sector público comprometidos entre 2024 y 2025, según fuentes del sector

Cada brecha proporciona inteligencia a los atacantes para planificar operaciones futuras. Las credenciales filtradas de un ministerio pueden servir para diseñar campañas de spear-phishing contra otro organismo interconectado. Es un efecto cascada que los grupos prorrusos explotan sistematicamente.

El coste real de los ciberataques prorrusos

Más alla de las caidas de servicio visibles, los ataques prorrusos generan costes que rara vez se contabilizan públicamente:

Tipo de costeImpacto estimadoQuien lo asumeFrecuencia
Caída de servicio5.600 dólares/minuto (media general de empresa, Gartner 2014)Ciudadanos y empresasPor incidente
Respuesta a incidentes50.000-500.000 euros por incidente críticoOrganismo afectadoPor incidente
Análisis forense pericial3.000-15.000 euros por investigación completaOrganismo afectadoPost-incidente
Daño reputacionalIncuantificable, afecta a la confianza en institucionesEstado y sociedadAcumulativo
Refuerzo post-ataqueContratación de refuerzo tras una brecha institucional; la cifra que circuló para el caso de Moncloa no está contrastadaPresupuesto públicoPost-brecha
Inteligencia comprometidaVentaja estratégica para adversariosSeguridad nacionalPermanente
Coste oportunidadRecursos desviados de otras prioridades de ciberseguridadTodos los sectoresContinuo
Primas de ciberseguroEndurecimiento de requisitos de suscripción y de las condiciones de renovación; no hay serie oficial de primas, porque el «ciber» no es un ramo autónomo en la Ley 20/2015Empresas españolasAnual
Perdida de competitividadEmpresas extranjeras evitan partners españoles “inseguros”Economía españolaMedio plazo

En mi experiencia pericial, el coste más peligroso no es el directo sino el invisible: la pérdida de confianza de la ciudadanía en la capacidad del Estado para proteger sus datos e infraestructuras. Y eso es exactamente lo que los grupos prorrusos buscan con cada ataque.

Qué deben hacer las organizaciones españolas: 10 pasos concretos

Frente a este tipo de amenaza ya no basta con un cortafuegos y un antivirus actualizado. Las organizaciones españolas, y en especial las que operan en sectores críticos o son proveedoras de quien lo hace, deben partir de que son un objetivo posible y no de que tendrían que hacer algo para convertirse en uno.

  1. Implementar mitigación DDoS dedicada: Servicios como Cloudflare, Akamai o AWS Shield que absorban ataques volumétricos antes de que alcancen la infraestructura propia. Coste: desde 200 euros/mes para PYME hasta 5.000+ euros/mes para infraestructura crítica. Es la inversión con mayor ROI inmediato

  2. Activar monitorización 24/7 de amenazas: Suscripción a feeds de inteligencia que alerten sobre campañas activas de grupos prorrusos contra España. Servicios como Recorded Future, Mandiant Advantage o el propio servicio de alertas del CCN-CERT proporcionan indicadores de compromiso actualizados

  3. Reforzar la autenticación en todos los niveles: MFA obligatorio en todos los accesos remotos y sistemas críticos, eliminando credenciales por defecto. Priorizar tokens hardware (FIDO2/WebAuthn) sobre SMS o apps de autenticación, que son vulnerables a SIM swapping y phishing avanzado

  4. Segmentar redes OT/IT con air-gap real: Aislar los sistemas operacionales (SCADA, ICS) de la red corporativa para prevenir movimientos laterales. No basta con VLANs: hay que implementar firewalls industriales con reglas allow-list y monitorización de protocolos OT (Modbus, DNP3, OPC-UA)

  5. Preparar plan de respuesta a incidentes específico para ataques geopoliticos: Documentar procedimientos específicos para ataques DDoS, defacement y filtración de datos, incluyendo contacto con un perito informático forense para preservar evidencia. El plan debe incluir escalado al CCN-CERT y comunicación con medios

  6. Auditar la cadena de suministro IT: Verificar que los proveedores tecnológicos cumplen estándares de seguridad y tienen planes de continuidad. Exigir cláusulas contractuales de notificación de brechas y auditorias periódicas. Los ataques de cadena de suministro han crecido un 75%

  7. Implementar backups offline verificados: Copias de seguridad desconectadas de la red (air-gapped) con verificación periódica de restauración. En caso de ataque destructivo o ransomware oportunista post-DDoS, el backup offline es la última línea de defensa

  8. Formar al personal en amenazas geopoliticas: Programas de concienciación específicos que expliquen por que la organización puede ser objetivo de ataques prorrusos. Simulacros de phishing con temática geopolitica (invitaciones a congresos de defensa, documentos sobre sanciones)

  9. Desplegar honeypots y canarios: Sistemas senuelo que detecten reconocimiento previo a un ataque. Un honeypot que simule un sistema SCADA puede alertar de escaneos de puertos Modbus semanas antes de un ataque real

  10. Contratar un perito forense de retainer: Tener un acuerdo previo con un perito informático forense que pueda actuar en las primeras 24 horas tras un incidente. La cadena de custodia digital debe iniciarse inmediatamente para que la evidencia tenga valor probatorio en procedimientos judiciales

Indicadores de compromiso que toda organización debe monitorizar

IndicadorQue buscarHerramienta recomendadaUrgencia
Picos de tráfico anómalosIncrementos subitos desde IPs de Europa del Este o redes TorWAF + análisis de logsInmediata
Peticiones HTTP malformadasPatrones de DDoSia en User-Agent y headersIDS/IPS + reglas YARAInmediata
Intentos de acceso con credenciales filtradasCredential stuffing desde botnetsSIEM + correlación con breachesAlta
Reconocimiento de puertos OTEscaneos de puertos Modbus (502), DNP3 (20000), OPC-UAFirewall OT + honeypotsCritica
Mensajes en Telegram sobre objetivos españolesMonitorización de canales de NoName057(16) y UserSecThreat intelligence feedsAlta
DNS queries anómalasPeticiones a dominios .ru, .su o dominios DGADNS logging + análisisAlta
Conexiones C2 cifradasTráfico HTTPS a IPs sin SNI o con certificados autofirmadosSSL/TLS inspection + JA3/JA4 fingerprintingAlta
Creación de cuentas anómalasNuevas cuentas de servicio o admin fuera de procesoActive Directory monitoringCritica
Exfiltración lentaTráfico DNS tuneling o HTTPS en baja tasa pero constanteDLP + NTA (Network Traffic Analysis)Media-alta
Intentos de escalada de privilegiosExplotación de CVEs recientes en sistemas Windows/LinuxEDR + vulnerability managementCritica

Guía práctica: como preparar tu organización en 30 días

Si has leido hasta aquí y quieres pasar a la acción, este es un plan de implementación de 30 días que recomiendo a mis clientes como mínimo viable de protección frente a ataques prorrusos:

Semana 1: evaluación y quick wins

DíaAcciónResponsableCoste estimado
1-2Inventario de todos los activos expuestos a Internet (webs, APIs, VPNs)Equipo IT0 euros (interno)
3Activar WAF básico en todos los activos web (Cloudflare Free como mínimo)Equipo IT0-200 euros/mes
4Verificar que MFA esta activo en TODOS los accesos remotos y paneles adminEquipo IT0 euros (configuración)
5Suscribirse a las alertas del CCN-CERT y del INCIBE-CERTResponsable seguridad0 euros (gratuito)

Semana 2: hardening y monitorización

DíaAcciónResponsableCoste estimado
6-7Actualizar todos los CMS, frameworks y librerias a últimas versionesEquipo IT0-500 euros (según complejidad)
8Implementar logging centralizado (al menos access logs de web + auth logs)Equipo IT0-100 euros/mes (ELK/Grafana)
9-10Configurar alertas automáticas para picos de tráfico anómalos y intentos de login fallidosEquipo IT0 euros (configuración)

Semana 3: planes y procedimientos

DíaAcciónResponsableCoste estimado
11-12Redactar plan de respuesta a incidentes (mínimo: DDoS, defacement, filtración)Responsable seguridad0 euros (interno) o 2.000-5.000 euros (consultoría)
13Establecer contacto previo con perito informático forense (retainer o acuerdo de disponibilidad)DirecciónVariable
14-15Sesión de concienciación para todo el personal sobre amenazas geopoliticas y phishingResponsable seguridad0-1.000 euros

Semana 4: verificación y mejora continua

DíaAcciónResponsableCoste estimado
16-17Simulacro de phishing con temática geopolitica (invitacion falsa a congreso, documento de sanciones)Equipo IT0-500 euros (herramientas de phishing simulation)
18-19Verificar backups: existencia, frecuencia, almacenamiento offline, prueba de restauraciónEquipo IT0 euros (verificación)
20Revisión final y documentación de todas las mejoras implementadasResponsable seguridad0 euros

El coste total de este plan de 30 días para una PYME es de entre 0 y 10.000 euros, dependiendo de si se externaliza la consultoría de plan de respuesta. Para una organización mediana-grande, el coste puede ser mayor pero sigue siendo una fracción del coste potencial de un incidente no mitigado.

La clave es empezar. No esperar a que llegue la transposición de NIS2 ni a que el gobierno refuerce el CCN-CERT. La amenaza esta aquí hoy y las organizaciones españolas deben protegerse con los recursos que tienen disponibles ahora.

Un plan como este no convierte a nadie en invulnerable —nadie lo es frente a un actor estatal decidido—, sino que eleva el coste del ataque lo suficiente para que los grupos prorrusos prefieran atacar a un objetivo más fácil. Es cinismo defensivo, pero funciona. Los atacantes también hacen análisis coste-beneficio, y cuando una organización tiene WAF, MFA, monitorización y plan de respuesta, el calculo ya no les sale rentable para un simple ataque hacktivista.

El futuro de la ciberguerra prorrusa contra España: lo que viene

Basandome en las tendencias que observo en mis peritajes, en los informes de threat intelligence que consulto y en las conversaciones con otros profesionales del sector, estas son mis predicciones para los próximos 12-18 meses:

Tendencias que anticipo

TendenciaProbabilidadHorizonteImpacto potencial
Aumento de ataques a infraestructura OT/ICSAlta6-12 mesesCritico: posibilidad de apagones locales o interrupciones de servicio
Uso de IA generativa en spear-phishingMuy altaYa ocurreAlto: emails de phishing indistinguibles de comunicaciones reales
Convergencia hacktivismo-crimen organizadoAlta12-18 mesesAlto: grupos prorrusos que monetizan accesos con ransomware
Ataques a elecciones y procesos democráticosMedia-altaAnte próximas eleccionesCritico: manipulación de la percepción pública
Targeting de contratistas de defensa españolesAltaEn cursoCritico: compromiso de proyectos militares europeos
Deep fakes de políticos españoles en contexto pro-KremlinAlta6-12 mesesAlto: desinformación escalada
Ataques a infraestructura sanitariaMedia12 mesesAlto: hospitales como objetivo de presión social
Weaponizacion de datos filtrados previamenteMuy altaContinuoAlto: credenciales recicladas en operaciones cada vez más sofisticadas
DDoS como servicio contratado por actores estatalesAltaYa ocurreAlto: plausible deniability para operaciones de inteligencia
Ataques a infraestructura electoralMedia-altaAnte próximas eleccionesCritico: erosion de la confianza democratica

La tendencia del uso de IA generativa en spear-phishing me preocupa especialmente. Ya he analizado en mis peritajes emails de phishing generados con modelos de lenguaje que eran prácticamente indistinguibles de comunicaciones reales. La era del “busca faltas de ortografia para detectar phishing” ha terminado. Los ataques de próxima generación utilizaran IA para generar emails perfectos en español, con contexto personalizado extraído de LinkedIn, redes sociales y filtraciones previas. Un empleado medio no tiene ninguna posibilidad de detectar un email así sin herramientas técnicas.

Sobre la convergencia hacktivismo-crimen: ya estoy viendo los primeros casos donde un grupo prorruso ejecuta un ataque DDoS como “acto patriotico” y luego vende el acceso a la red comprometida a un grupo de ransomware como servicio. Es una doble monetización perversa: motivación ideologica más lucro económico. La víctima española sufre primero el DDoS y semanas después un ransomware, sin entender que ambos incidentes están conectados.

Lo que más me preocupa como perito es la convergencia entre hacktivismo y crimen organizado. Ya estamos viendo grupos prorrusos que ejecutan un ataque DDoS por motivación geopolitica y luego venden el acceso obtenido durante la operación a bandas de ransomware. Es una doble monetización: credibilidad ideologica más beneficio económico. Y las víctimas españolas pagan el precio dos veces.

Lo que debería hacer España como país

No es solo responsabilidad de las organizaciones individuales. El Estado español necesita actuar a nivel estructural:

  • Transponer NIS2 con urgencia y dotar al marco regulatorio de capacidad sancionadora real
  • Triplicar el presupuesto del CCN-CERT y crear un SOC nacional 24/7/365
  • Desarrollar capacidades de ciberdefensa ofensiva como deterrencia (Cyber Command español)
  • Establecer un programa nacional de formación en ciberseguridad para administraciones públicas
  • Crear un ISAC (Information Sharing and Analysis Center) para intercambio de inteligencia entre sector público y privado
  • Reforzar la cooperación con el CCDCOE de Tallin y las estructuras de ciberdefensa de la OTAN
  • Obligar a los operadores de infraestructura crítica a realizar simulacros de ciberataque geopolitico anuales

La ciberseguridad nacional no puede seguir siendo una prioridad de segunda fila. Y el hecho de que no exista una serie pública que permita medir la magnitud de esta amenaza —que es la conclusión con la que abre este artículo— no es un argumento para restarle importancia: es, en sí mismo, parte del problema.

Escenario peor caso: que pasaria si un ataque prorruso tuviera éxito contra infraestructura crítica

No quiero ser alarmista, pero parte de mi trabajo como perito es evaluar escenarios de riesgo. Este es el escenario que me preocupa y que no es ciencia ficcion: CyberArmyofRussia ya lo ejecuto parcialmente contra sistemas de agua en Texas en 2024.

FaseLo que podría ocurrirPrecedente real
Fase 1: ReconocimientoMeses de escaneo silencioso de sistemas SCADA de una operadora eléctrica españolaYa documentado por CCN-CERT (2025)
Fase 2: Acceso inicialCompromiso de un proveedor IT de la operadora vía spear-phishingEscenario 5 de este artículo (contratista de defensa)
Fase 3: Movimiento lateralNavegación desde la red IT a la red OT aprovechando una segmentación deficienteSandworm vs red eléctrica Ucrania (2015, 2016)
Fase 4: ManipulaciónAlteración de parámetros de control de subestaciones eléctricasCyberArmyofRussia vs sistemas de agua Texas (2024)
Fase 5: ImpactoApagon localizado afectando a miles de hogares durante horasUcrania 2015: 230.000 personas sin electricidad
Fase 6: PropagandaReivindicacion en Telegram con mensaje “España apoya a nazis, sus ciudadanos pagan las consecuencias”Patron estándar de todos los grupos prorrusos

No digo que esto vaya a ocurrir mañana. Digo que la capacidad técnica existe, los precedentes existen y la motivación existe. La única pregunta es si España habrá reforzado sus defensas antes de que los atacantes decidan pasar del reconocimiento a la acción. Basandome en el ritmo actual de inversión en ciberdefensa, no soy optimista.

Marco legal aplicable a ciberataques geopoliticos

Legislación nacional:

  • Código Penal art. 264: Daños informáticos (pena de 6 meses a 3 años de prisión). Aplicable a defacement y destrucción de datos
  • Código Penal art. 264 bis: Obstaculización de sistemas informáticos mediante DDoS. Pena de 6 meses a 3 años
  • Código Penal art. 264 ter: Facilitación de la comisión de daños informáticos (incluye crear o distribuir herramientas como DDoSia). Pena de 6 meses a 2 años
  • Código Penal art. 197: Descubrimiento y revelación de secretos. Aplicable a filtraciones de datos personales
  • Código Penal art. 598: Descubrimiento y revelación de secretos de la defensa nacional. Pena de 1 a 4 años
  • Ley 36/2015 de Seguridad Nacional: Coordinación ante amenazas hibridas que afecten a la seguridad del Estado. Permite la activacion del Consejo de Seguridad Nacional
  • Ley 8/2011 de Protección de Infraestructuras Críticas (LPIC): Obligaciones de los operadores de infraestructura crítica en materia de ciberseguridad
  • ENS (Real Decreto 311/2022): Esquema Nacional de Seguridad, obligatorio para administraciones públicas. Define niveles de seguridad y medidas de protección

Legislación europea:

  • Directiva NIS2 (UE) 2022/2555: Obligaciones de notificación y medidas de seguridad para entidades esenciales e importantes. España no la ha transpuesto, dejando un vacio legal crítico
  • RGPD arts. 33-34: Notificación de brechas a la AEPD en 72 horas cuando se comprometen datos personales
  • Reglamento DORA (UE) 2022/2554: Resiliencia operativa digital del sector financiero. Aplica a bancos y aseguradoras desde enero 2025

Marco internacional:

  • Convenio de Budapest sobre Ciberdelincuencia: Marco para la cooperación en ciberdelitos transfronterizos. Rusia NO es firmante, lo que dificulta enormemente la cooperación judicial
  • Manual de Tallin (OTAN CCDCOE): Doctrina sobre aplicación del derecho internacional a operaciones en el ciberespacio. Establece cuando un ciberataque puede considerarse uso de fuerza bajo el art. 2(4) de la Carta de la ONU
  • NATO Cooperative Cyber Defence: Artículo 5 potencialmente aplicable a ciberataques masivos contra un aliado. Nunca invocado hasta la fecha para un ciberataque

Implicación práctica: La falta de transposición de NIS2 en España significa que los operadores de infraestructura crítica no tienen obligación legal de implementar muchas de las medidas que podrían mitigar estos ataques. Es una anomalía jurídica que los grupos prorrusos explotan: atacan al país de la OTAN con menos protección legal obligatoria.

Cuándo contactar con un perito informático forense

En el contexto de la ciberguerra híbrida, el peritaje informático forense cumple un papel que va más allá de la respuesta técnica al incidente. En concreto:

  • Preservación de evidencia con cadena de custodia: es lo que determina si la organización conserva la opción de denunciar. Sin una cadena de custodia rigurosa conforme a ISO 27037, la evidencia digital pierde valor probatorio, y esa pérdida es irreversible
  • Atribución técnica del ataque: análisis de registros, patrones de tráfico, TTP —tácticas, técnicas y procedimientos—, artefactos forenses y correlación temporal, para establecer con qué conjunto de indicadores publicados es compatible el ataque. Compatibilidad, no autoría: esa distinción es la que sostiene el informe si se discute
  • Informe pericial para procedimientos judiciales: documentación técnica admisible en tribunales españoles que cuantifique los daños y describa el modus operandi del ataque, aportada al amparo del art. 335 de la Ley de Enjuiciamiento Civil
  • Evaluación de daños reales: determinar si el DDoS vino acompañado de intrusión, exfiltración o implantación de acceso persistente, que es la pregunta que casi nunca se formula porque el servicio ya se ha restaurado
  • Asesoramiento posterior: recomendaciones de hardening basadas en las vulnerabilidades efectivamente explotadas —no en un catálogo genérico—, incluidas arquitectura de red, configuración del WAF y segmentación OT/IT

Ninguna organización debería asumir que un ataque DDoS es «solo una molestia temporal». Sin un análisis forense digital del periodo del incidente, no hay forma de saber si el ataque visible era el ataque o la cortina de humo, y la respuesta llega cuando ya no quedan registros para responderla.

Costes de un peritaje forense de ciberataque geopolitico

Para que las organizaciones puedan presupuestar, estos son los rangos de coste de mis servicios periciales en este tipo de casos:

Tipo de servicioAlcanceRango de precioPlazo
Evaluación inicial post-incidenteAnálisis rápido de logs, determinación de alcance y recomendaciones inmediatas1.500-3.000 euros24-48 horas
Análisis forense completo DDoSCaptura de evidencia, análisis de tráfico, atribución técnica, informe pericial3.000-8.000 euros1-2 semanas
Análisis forense de intrusiónAdquisición de imágenes, timeline, movimiento lateral, exfiltración, informe pericial5.000-15.000 euros2-4 semanas
Peritaje judicial completoInforme pericial admisible en tribunales, cadena de custodia ISO 27037, disponibilidad para ratificación8.000-20.000 euros3-6 semanas
Retainer anualCompromiso de respuesta en 24 h, revisiones trimestrales, threat briefingsDesde 12.000 euros/añoContinuo

La comparación pertinente no es entre el coste del peritaje y cero, sino entre ese coste y el de descubrir tarde una intrusión que sigue activa: el gasto de respuesta se dispara cuando la evidencia ya ha rotado y hay que reconstruir meses de actividad. (Figuraba aquí un coste medio de incidente en PYME atribuido al INCIBE sin enlace al informe; queda pendiente de localizar la fuente y enlazarla o de retirarse.)

Tu organización esta preparada para un ciberataque geopolitico?

Ofrezco análisis forense de incidentes de ciberseguridad, evaluación de vulnerabilidades frente a ataques DDoS y peritajes judiciales con metodología ISO 27037. Consulta inicial gratuita por videollamada.

Preguntas frecuentes

¿Cómo puede una PYME española saber si esta siendo atacada por grupos prorrusos?

La mayoría de PYMEs no cuentan con capacidad para atribuir un ataque a un grupo concreto. Las señales de alerta incluyen caidas de servicio inexplicables coincidentes con anuncios políticos sobre Ucrania, picos de tráfico desde regiones inusuales (Europa del Este, Asia Central) y credenciales comprometidas que aparecen en filtraciones de foros rusos. Un análisis forense digital puede determinar el origen del ataque, preservar la evidencia y elaborar un informe pericial admisible en procedimientos judiciales. El coste de un análisis básico (1.500-3.000 euros) es mínimo comparado con el riesgo de no detectar una intrusión persistente.

¿Qué relación hay entre los ciberataques prorrusos y la Directiva NIS2?

NIS2 exige a los Estados miembros y a las entidades esenciales e importantes medidas de ciberseguridad que incluyen la gestión de riesgos de la cadena de suministro, la respuesta a incidentes y la monitorización continua de amenazas. España no ha transpuesto NIS2, lo que significa que no existe un marco legal que obligue a operadores de infraestructura crítica a implementar defensas contra este tipo de ataques coordinados. Los países con NIS2 implementada (Estonia, Polonia, Alemania) han demostrado mayor resiliencia frente a campañas prorrusas. La transposición en España esta prevista para 2026, pero cada mes de retraso es un mes más de vulnerabilidad.

¿Puede un perito informático forense ayudar tras un ataque DDoS?

Sí. Muchas organizaciones asumen que un DDoS no deja rastro aprovechable, y no es así. El análisis de los registros de red permite identificar los patrones del ataque y la herramienta empleada, determinar si el ataque volumétrico sirvió de cobertura a una intrusión simultánea, preservar la evidencia con cadena de custodia conforme a ISO 27037 por si la organización decide denunciar, y documentar el impacto operativo en un informe pericial. La condición es el plazo: cuanto antes se actúe, más registros quedan del periodo del ataque, que es justamente cuando el sistema estaba generando más y reteniéndolos peor.

¿Los ciberataques prorrusos pueden considerarse actos de guerra?

Jurídicamente es una zona gris. El Manual de Tallin del CCDCOE de la OTAN establece criterios para determinar cuando un ciberataque constituye un “uso de fuerza” bajo el derecho internacional, pero ningun ciberataque ha sido clasificado oficialmente como acto de guerra por la OTAN. Para las aseguradoras, la distinción es crítica: muchas polizas de ciberseguro incluyen cláusulas de exclusión por “actos de guerra”. En la práctica, los ataques DDoS hacktivistas como los de NoName057(16) se clasifican como ciberdelincuencia, no como actos de guerra, lo que permite reclamar al seguro. Sin embargo, un ataque destructivo contra infraestructura crítica (como el que CyberArmyofRussia ejecuto contra sistemas de agua en EEUU) podría acercarse a ese umbral.

¿Qué papel juega España en la ciberdefensa de la OTAN?

España participa en varias estructuras de ciberdefensa de la OTAN, incluyendo el NCIRC (NATO Computer Incident Response Capability) y el CCDCOE (Cooperative Cyber Defence Centre of Excellence) de Tallin. Sin embargo, su contribucion es limitada en comparación con países como Estonia, EEUU o Reino Unido. España no tiene una unidad de ciberdefensa ofensiva comparable al US Cyber Command o al GCHQ britanico. El Mando Conjunto del Ciberespacio (MCCE) del ejercito español existe desde 2020 pero opera con presupuesto y personal limitados. En la práctica, España depende más de la defensa colectiva de la OTAN que de capacidades propias.

¿Puede España responder ofensivamente a los ciberataques prorrusos?

En teoria, la Ley de Seguridad Nacional y la doctrina de ciberdefensa permiten acciones defensivas activas. En la práctica, España no tiene capacidades ofensivas conocidas en el ciberespacio. Países como EEUU (Cyber Command), Reino Unido (GCHQ), Francia (COMCYBER) o Israel (Unidad 8200) han demostrado capacidad de represalia cibernetica. España carece de esta capacidad disuasoria, lo que la convierte en un objetivo más atractivo para los atacantes: saben que pueden golpear sin temor a represalia.

¿Cómo afectan estos ataques a los datos personales de los ciudadanos?

Cuando un ataque prorruso implica exfiltración de datos de administraciones públicas, los datos personales de ciudadanos quedan expuestos. Esto activa las obligaciones del RGPD (notificación a la AEPD en 72 horas, comunicación a los afectados si hay riesgo alto). En la práctica, muchas brechas en organismos públicos españoles se notifican con retraso o no se comunican a los afectados. Como ciudadano y como perito, considero que la transparencia en la comunicación de estas brechas es tan importante como la defensa técnica. Los ciudadanos tienen derecho a saber que sus datos fueron comprometidos en un ciberataque geopolitico.

¿Qué sectores deberían priorizar la inversión en ciberdefensa?

Por nivel de riesgo y potencial de daño: energía (posibilidad de daños físicos), defensa (información clasificada), gobierno central (datos ciudadanos y decisión política), transporte (seguridad física de pasajeros), banca (estabilidad financiera) y telecomunicaciones (infraestructura crítica transversal). Las PYMEs que forman parte de la cadena de suministro de estos sectores también son objetivos prioritarios y a menudo los más vulnerables.

¿Existe algun servicio público gratuito de alerta para empresas españolas?

INCIBE-CERT ofrece servicios de alerta y respuesta a incidentes para empresas y ciudadanos a traves del 017 (línea de ayuda en ciberseguridad) y de su plataforma de avisos. El CCN-CERT pública alertas y guías para administraciones públicas. Sin embargo, estos servicios son reactivos y generales. Para monitorización proactiva específica de amenazas prorrusas, las organizaciones necesitan suscripciones a feeds de threat intelligence comerciales o acuerdos con ISACs (Information Sharing and Analysis Centers) sectoriales.

¿Qué debo hacer si creo que mi empresa ha sido atacada por un grupo prorruso?

Primero, no apagar ni reiniciar los sistemas afectados (destruye evidencia volátil en RAM que puede ser crítica para la atribución). Segundo, aislar los sistemas comprometidos de la red sin apagarlos (desconectar el cable de red, no apagar). Tercero, contactar con el CCN-CERT (si es administración pública) o con INCIBE-CERT (si es empresa privada) para notificar el incidente. Cuarto, contactar con un perito informático forense para iniciar la preservación de evidencia con cadena de custodia conforme a ISO 27037. Quinto, documentar todo: fechas, horas, sistemas afectados, acciones realizadas por el equipo de IT. Sexto, no comunicar públicamente hasta tener un diagnóstico fiable. La precipitacion en la comunicación causa tanto daño como el propio ataque. Septimo, revisar si el incidente activa obligaciones legales de notificación (RGPD, ENS, LPIC). Contacta conmigo para una evaluación inicial gratuita.

¿Cuánto tarda un análisis forense de un ciberataque prorruso?

Depende del alcance. Una evaluación inicial post-DDoS (análisis de logs, determinación de alcance, recomendaciones inmediatas) puede completarse en 24-48 horas. Un análisis forense completo de un DDoS con posible intrusión simultanea requiere 1-2 semanas. Si se confirma una intrusión con movimiento lateral y exfiltración de datos, el peritaje puede extenderse a 3-6 semanas para una investigación completa. En casos que requieran informe pericial para procedimientos judiciales, hay que añadir el tiempo de redacción del informe y la revisión por las partes. Mi recomendación es iniciar el contacto con el perito en las primeras 24 horas tras la detección del incidente, ya que la evidencia volátil se degrada rápidamente.

¿Hay algun seguro que cubra ciberataques prorrusos?

Las polizas de ciberseguro estándar suelen cubrir ataques DDoS, ransomware y filtraciones de datos, pero muchas incluyen cláusulas de exclusión por “actos de guerra” o “terrorismo”. La cuestion jurídica de si un ataque DDoS de un grupo hacktivista prorruso constituye un “acto de guerra” esta abierta y depende de la poliza concreta. Mi recomendación es revisar las cláusulas de exclusión con un abogado especializado antes de contratar la poliza, y negociar la inclusión explicita de “ataques de origen geopolitico o hacktivista” como riesgos cubiertos. En caso de siniestro, un informe pericial que clasifique técnicamente el ataque como “hacktivismo” (no como “acto de guerra”) puede ser determinante para que la aseguradora acepte la reclamación.

Conclusión personal

Llevo más de una década trabajando en ciberseguridad y peritaje informático forense, y nunca había visto una amenaza tan sostenida, coordinada y estrategicamente motivada contra España como la que representan los grupos prorrusos. No es un problema puntual que vaya a desaparecer cuando termine la guerra en Ucrania. Es el inicio de una nueva era en la que la ciberseguridad nacional se convierte en un componente fundamental de la defensa de cualquier país.

Lo que he intentado transmitir en este artículo, basandome en mi experiencia directa periciando estos casos, es que la amenaza es real, esta aquí y afecta a todos los niveles del tejido económico y social español. Desde el ministerio que sufre un DDoS reivindicado en Telegram hasta la PYME que no sabe que su caída de servicio fue un daño colateral de la guerra híbrida.

Las organizaciones que actuen ahora tendrán una ventaja significativa. Las que esperen a que el problema sea insostenible pagaran un precio mucho mayor. Y las que sigan creyendo que “eso no me va a pasar a mi” serán las próximas en llamarme para un peritaje de emergencia.

Cualquier organización española que quiera evaluar su exposición a esta amenaza puede empezar por una consulta inicial de 30 minutos por videollamada, sin coste.

Si eres responsable de seguridad, CTO, CIO o gerente de una organización española y quieres saber si tu infraestructura es vulnerable a los tipos de ataque que he descrito en este artículo, estas son las tres preguntas que deberias hacerte ahora mismo:

  1. Si mañana recibieramos un DDoS de 100 Gbps durante 6 horas, tenemos capacidad de absorberlo? Si la respuesta es no, necesitas mitigación DDoS dedicada. Es la medida con mayor ROI inmediato y puede estar activa en 24 horas.

  2. Si un atacante comprometiera las credenciales VPN de nuestro proveedor IT más crítico, como lo detectariamos? Si la respuesta es “no lo detectariamos”, necesitas monitorización de accesos remotos con alertas de comportamiento anómalo.

  3. Si descubrieramos mañana una intrusión que lleva 90 días activa, tenemos un plan para responder preservando la evidencia? Si la respuesta es no, necesitas un plan de respuesta a incidentes y un perito de confianza en speed dial.

Si alguna de estas tres respuestas es “no” o “no lo se”, contacta conmigo para una evaluación inicial sin compromiso. Prefiero ayudarte a prepararte que a peritarte después del desastre.

Enlaces relacionados


Referencias y fuentes

Nota sobre las fuentes de este artículo: los cinco casos de la sección correspondiente son escenarios ilustrativos declarados, no expedientes reales: describen tipologías de ataque y el comportamiento de la evidencia, y sus perfiles, importes y desenlaces no corresponden a ningún procedimiento identificable. La descripción técnica sí es exacta. Todo lo demás —atribución de grupos, marco normativo, capacidades de los organismos— procede de las fuentes públicas enlazadas arriba, y donde no ha sido posible localizar una fuente que sostenga un dato, el dato se ha retirado y se ha dejado constancia en su lugar. Las valoraciones sobre la capacidad de respuesta de los organismos públicos españoles son opinión del autor a partir de información pública, no de acceso privilegiado ni de relación institucional alguna.

Sobre el autor: Jonathan Izquierdo es perito informático forense especializado en análisis de incidentes de ciberseguridad y peritajes judiciales con metodología ISO 27037, que ejerce al amparo del art. 335.1 de la Ley de Enjuiciamiento Civil. Ex-CTO y 5 veces certificado AWS, combina experiencia en arquitectura de sistemas a escala con conocimiento forense. Disponible para consultas iniciales gratuitas por videollamada.

Última actualización: 10 Marzo 2026

Sobre el autor

Jonathan Izquierdo es perito informático forense especializado en Noticias seguridad con conocimientos en blockchain, criptomonedas, AWS Cloud, desarrollo de software y seguridad. Experiencia tecnológica de más de 20 años al servicio de la justicia digital, liderando equipos de desarrollo de software en ámbitos internacionales.

Ver más sobre mí

Volver al Blog

Posts Relacionados

Ver Todos los Posts »
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp