
La policía descubre la entidad rusa que dirige ciberataques a España. Ciberataques rusos a España
Las pesquisas abiertas durante los últimos años por la Comisaría General de Información de la Policía han permitido localizar la presunta entidad que coordina los ciberataques que grupos prorrusos dirigen contra España. Hasta fechas recientes se consideraba que formaciones como NoName057(16), Cyber Army of Russia Reborn o Z Pentest actuaban de manera independiente. Las investigaciones han determinado que funcionan como franquicias que siguen las directrices de una estructura superior conocida como Centro para la Protección de la Juventud y la Infancia. Se estima que esta organización está integrada por alrededor de 250 personas que operan desde Rusia y cuya actividad resulta cada vez más preocupante por su alcance.
El hallazgo de la red superior que une a los grupos hacktivistas
En mayo, las autoridades británicas ya impusieron sanciones a esa misma entidad. Según fuentes de alta solvencia consultadas, el Gobierno ruso habría impulsado la creación y la financiación de este centro, además de facilitarle cobertura legal. No se descarta que sus responsables mantengan contactos con servicios de inteligencia rusos, aunque las pesquisas indican que su funcionamiento presenta un grado notable de autonomía. Esta modalidad de actuación se presenta como un ejemplo de las operaciones propias de la guerra híbrida. La mayoría de los países disponen ya de capacidades ofensivas en el ámbito cibernético para responder a este tipo de amenazas.
La preocupación de los especialistas se centra en el aumento de la gravedad de los ataques. Se han registrado sabotajes en redes de distribución de agua, sistemas de riego, instalaciones agropecuarias e incluso en dos tanatorios. El objetivo de estas acciones parece ser generar daños económicos y una percepción de desorden. En numerosos casos las víctimas no advierten que han sufrido una agresión cibernética y atribuyen los problemas a fallos técnicos ordinarios. Solo toman conocimiento cuando la Policía les notifica los hechos tras detectar las reivindicaciones públicas de los grupos implicados.

Un joven de 14 años investigado por la Guardia Civil tras presuntamente crear imágenes de contenido sexual con IA usando fotos de compañeras de instituto.
Las operaciones policiales que permitieron descubrir la coordinación
El descubrimiento de las labores de coordinación ejercidas por el Centro para la Protección de la Juventud y la Infancia se debe en gran medida a dos actuaciones de la Comisaría General de Información. La primera tuvo lugar el año pasado. Se trató de una operación internacional pionera y de elevada complejidad técnica en la que participaron doce países. El objetivo era el grupo NoName057(16). Como resultado se neutralizaron 98 servidores y se clonaron otros 12. La segunda actuación se produjo en marzo de este año, cuando agentes de Información detuvieron en Palencia a un ciudadano italiano de 34 años que desempeñaba un papel relevante dentro de la organización. En ambos casos resultó fundamental la intervención del juez de la Audiencia Nacional Francisco de Jorge y del fiscal José Perals.
Durante la operación contra NoName057(16) se recuperó una abundante documentación en la que ya figuraba el nombre del italiano detenido, identificado como Chris. De forma paralela, el FBI facilitó a las autoridades españolas información sobre el mismo objetivo. Este individuo fue detectado por primera vez en España en 2022. En aquella etapa trabajaba como periodista, mantenía un blog y colaboraba con una organización no gubernamental con la que viajó a Lituania. Tras su llegada a ese país desapareció durante dos años. Se presume que residió en Moscú, donde habría sido captado por servicios de inteligencia y habría recibido formación.
En 2024 regresó a España y se instaló en Palencia junto a su pareja. Inicialmente se vigiló a la mujer porque todos los elementos (teléfono, cuenta bancaria y otros) figuraban a su nombre. Los agentes comprobaron pronto que era el sospechoso quien utilizaba realmente los dispositivos electrónicos. Entre las actividades detectadas figura la organización de la salida de Ucrania de un hacker de ese país que difundía propaganda prorrusa y que pretendía viajar a Moscú.
Tras reunir pruebas suficientes, la Policía procedió a la detención en la vivienda que compartía con su pareja en la ciudad de Castilla y León. La mujer desconocía por completo las actividades del detenido, ya que este solía hablar en ruso cuando se suponía que trabajaba. Durante el registro se intervinieron más de una veintena de dispositivos electrónicos cuyo análisis forense aún no ha concluido. Llamaron la atención las medidas de seguridad adoptadas: los aparatos se guardaban en bolsas de Faraday para dificultar su detección o intervención desde el exterior. También empleaba teléfonos antiguos sin datos ni agenda de contactos, que mantenía en formato papel.

La Guardia Civil desarticula una red que presuntamente blanqueaba fondos del narcotráfico mediante empresas de ocio , once detenidos y una investigada.
Perfil del detenido, motivaciones y características de los ataques
Aunque todavía queda mucha documentación por examinar, ya se ha comprobado que el nombre de Chris apareció en uno de los canales utilizados por estos grupos, concretamente Twonet, y que mantenía contactos con más de veinte miembros importantes de la estructura que coordina los ciberataques dirigidos contra España. Su función consistía en organizar esas agresiones, lo que le confería un papel destacado. Tras su detención se registraron, como presunta represalia, un ataque de escala (intromisión en el sistema informático de una infraestructura) y otro de denegación de servicio, ambos reivindicados por estos grupos.
El detenido no contaba con una cualificación técnica elevada, aunque se sospecha que estaba evolucionando en esa dirección. Un caso similar es el del español Enrique Arias Gil, también captado por Moscú y residente ya en ese país, donde colabora con NoName057(16). La motivación del italiano detenido era principalmente ideológica, aunque en ocasiones monetizaba sus actividades. Con frecuencia los ataques se diseñaban en función de la actualidad: coincidían con fechas en las que España concedía ayudas a Ucrania, enviaba material militar a ese país o aprobaba sanciones a Rusia.
Las fuentes consultadas advierten de que los ciberataques de estos grupos prorrusos presentan un nivel técnico poco sofisticado. Se aprovechan de la ausencia de medidas de seguridad adecuadas en muchas empresas. El procedimiento habitual consiste en adquirir en la dark web paquetes de usuarios y contraseñas, monitorizar la red en busca de instalaciones vulnerables e introducir las claves de administrador de sistemas para alterar lo que consideren oportuno. Aunque por el momento se describen como relativamente rudimentarios, los ataques de mayor escala están aumentando. En Estados Unidos, por ejemplo, un grupo llegó a controlar el sistema informático de un hospital y se tuvo que abonar un rescate de cuantía elevada para recuperar el control. Por ello se insiste en la necesidad de mantener la atención y de concienciar sobre el peligro real que representan estas acciones.

