Blog

  • Un fallo en Instagram permite ver publicaciones en cuentas privadas

    Un fallo en Instagram permite ver publicaciones en cuentas privadas

    Investigadores de seguridad han revelado una vulnerabilidad en Instagram que dejaba a sus usuarios expuestos a miradas ajenas.El problema residiría en la lógica de autorización del servidor, es decir, en el mecanismo que decide quién puede visualizar según qué contenido. 

    Al realizar peticiones web especialmente manipuladas desde navegadores móviles es cuando se daba el fallo. En lugar de rechazar estas solicitudes, el servidor devolvía estructuras internas de datos que incluían enlaces directos a recursos multimedia (imágenes y vídeos) y metadatos asociados a publicaciones privadas. Abriendo los enlaces correspondientes se hacía factible ver las publicaciones sin ningún tipo de validación adicional.

    Aunque este fallo no implicaba la explotación de credenciales ni técnicas de fuerza bruta, sí que suponía un bybass de los mecanismos de autorización, mostrando un riesgo elevado para la confidencialidad de los datos. 

    El investigador que descubrió la falla encontró que la vulnerabilidad afectaba a un cuarto de todas las cuentas privadas. 

    Meta solucionó el problema y mantuvo silencio

    El agujero de seguridad fue reportado a Meta en octubre del año pasado y la firma de Mark Zuckerberg aplicó un parche en el lado del servidor pocos días después

    Sin embargo, la compañía de Menlo Park no informó públicamente del incidente ni tampoco notificó a los usuarios potencialmente afectados. Simplemente cerró el informe calificándolo como «no aplicable».

    La comunidad de ciberseguridad ha criticado la manera de actuar de Meta respecto a este fallo por tratarse de un problema de autorización de alto impacto, que afectaba directamente la confidencialidad de los datos de los usuarios.

    Aunque no se ha confirmado explotación masiva, el fallo demuestra una vez más que la privacidad en redes sociales que, supuestamente, deben proteger los gigantes tecnológicos, se pone una y otra vez en entredicho. 

  • Las copias de los DNIs e IBANS de miles de universitarios de España podrían estar en manos de un ciberdelincuente

    Las copias de los DNIs e IBANS de miles de universitarios de España podrían estar en manos de un ciberdelincuente

    Un pirata informático asegura haber comprometido al Ministerio de Ciencia, Innovación y Universidades, haciéndose con gran cantidad de información sensible de ciudadanos y estudiantes. 
    Entre los datos presuntamente expuestos figuran copias de pasaportes y DNIs escaneados, títulos universitarios, certificados académicos, justificantes de matrícula, planes de estudio, direcciones de correo electrónico y datos bancarios, incluidos números de cuenta e IBAN. La filtración incluiría rutas directas a los archivos internos del sistema.

    Por ahora no hay datos públicos confirmados sobre cuántas personas o registros han resultado afectados por el supuesto ciberataque.

    Según el propio actor de amenazas, la entrada se habría dado mediante una vulnerabilidad crítica de tipo IDOR (Insecure Direct Object Reference), lo que le habría permitido acceder recursos internos sin los permisos adecuados.

    Además, el hacker asegura haber usado como método de exfiltración las iteraciones secuenciales de DNI, lo que sugiere un fallo grave en los mecanismos de validación y control de acceso.

    Sin confirmación oficial

    En el momento de escribir este artículo el Ministerio de Ciencia no había realizado declaraciones oficiales respecto a este supuesto incidente. 

    De confirmarse, este incidente podría suponer una infracción grave del Reglamento General de Protección de Datos (RGPD) y derivar en sanciones económicas para el organismo. 

    El atacante se apoda Gordon Freeman, un alias que hace referencia al protagonista ficticio de la saga de videojuegos Half-Life, un físico teórico que combate una invasión alienígena y personaje muy popular en la cultura gamer desde finales de los 90. No obstante, no hay histórico sobre ataques realizados anteriormente. 

  • Los datos de Hacienda de 47 millones de españoles, a la venta en la dark web

    Los datos de Hacienda de 47 millones de españoles, a la venta en la dark web

    Un ciberdelincuente apodado HaciendaSec asegura haber accedido a sistemas del Ministerio de Hacienda y haberse hecho con datos sensibles de millones de españoles. 
    El actor de amenazas afirma tener en su poder una base de datos referente a 47,3 millones de ciudadanos, incluyendo DNIS/NIFs, nombres completos, direcciones de residencia, números de teléfonos, direcciones de email, detalles de IBANs bancarios y otra información relacionada con impuestos. Su intención es venderla al mejor postor.La cuenta de X @H4ckmanac, que monitoriza brechas de datos en la dark web y listado de víctimas en páginas de filtraciones, ha sido la que se ha hecho eco del supuesto ciberataque.

    En el momento de escribir este artículo el ministerio no se había pronunciado oficialmente respecto a la veracidad de este incidente.

    Desde Escudo Digital nos hemos puesto en contacto con el departamento de prensa del organismo y actualizaremos la información en el caso de que recibamos respuesta.

    HaciendaSec es un pirata informático que no cuenta con ningún histórico en ciberataques, por lo que podría tratarse de un ciberdelincuente que trabaja de manera independiente o un simple farol. Por ahora no ha habido fuentes de terceros que confirmen su veracidad.«De momento no hay ningún indicio de que hayan hackeado», nos ha comentado una portavoz del Ministerio de Hacienda en un correo electrónico. «De todas formas, siguen trabajando los responsables de seguridad para descartarlo», indica. 

    Otros incidentes de Hacienda

    No es la primera vez que el fisco español se ve envuelto en polémicas por su ciberseguridad. El pasado mes de octubre la conocida banda Qilin Ransomware aseguraba haberse hecho con unos 60 GB de datos (unos 239.000 archivos) de la Agencia Tributaria, aunque el organismo lo descartaba por completo, aseverando que no se había producido ningún tipo de filtración de información. 

    A finales de 2024 también se produjo un caso similar con Hacienda. El grupo Trinity indicaba tener en su poder más de 560 GB de la agencia. Esta también negó el hackeo. En dicho caso y en el anterior los cibermalos habían conseguido los detalles sensibles pirateando una gestoría. 

    Hace tan solo unas horas otro pirata informático aseguraba haber accedido al Ministerio de Ciencia, Innovación y Universidades, aunque en este caso no se cuantificaba el número de afectados ni el peso de los archivos obtenidos. No obstante, el hacker se jactaba de tener en su poder detalles como copias de DNIs y pasaportes, títulos univesitarios y datos bancarios como IBANs. 

  • Jeffrey Epstein tenía su propio hacker personal

    Jeffrey Epstein tenía su propio hacker personal

    Hace unos días, en cumplimiento de la Ley de Transparencia de los Archivos Epstein (Epstein Files Transparency Act), firmada por presidente Donald Trump en noviembre, el Departamento de Justicia de EE.UU (DOJ) publicó más de 3 millones de páginas de documentos, junto con más de 2.000 vídeos y 180.000 imágenes referentes sobre el pederasta y su círculo. 
    Todas las menciones al nombre del hacker se encuentran tachadas en el PDF, por lo que su identidad no ha sido confirmada oficialmente. 

    No obstante, se sabe que se trataría de un ciudadano italiano nacido en Calabria que desarrollaba exploits de día cero y herramientas ofensivas de ciberseguridad, las cuales vendía posteriormente a gobiernos, llegando a hacer seis cifras con su comercialización. 

    También fue el primero en hackear y encontrar vulnerabilidades en BlackBerry y iOS y era conocido por explotar vulnerabilidades del navegador Firefox.

    Entre sus ‘hitos’ el pirata informático ayudó a establecer el programa de vigilancia cibernética del gobierno saudí y vendió un exploit a Hezbolá. Por otro lado, vendía sus herramientas al GCHQ de Reino Unido y entrenaba a la organización y a EE.UU, nunca a países asiáticos. 

    El escrito del Departamento de Justicia recoge que este personaje tenía cierto miedo a Rusia y nunca viajaría allí. Además, no comulgaba demasiado con el ejecutivo italiano, al que tachaba de «imcompetente». Este le había pedido ayuda, pero lo había rechazado. 

    «Calabria estaba controlada por la mafia y no tenía mucha lealtad hacia su lugar de nacimiento porque era racista. También era antisemita», indica el informante. 

    Un cibermalo teatrero

    Otros detalles interesantes son que el pirata informático poseía una empresa japonesa cuyo nombre no ha trascendido e, igualmente, era dueño de una compañía teatral en California que le servía para lavar el dinero de sus exploits zero day. 

    La figura misteriosa también había vivido en Dubái en su momento y también conocía a personas en Omán. Además de contar con un pasaporte de Ciudad del Vaticano podría tener pasaportes iraní e israelí. 

    No obstante, el dato que arrojaría información más clara es que la compañía de la que era socio y vicepresidente había sido vendida a Crowdstrike en otoño de 2017 y que Jeffrey Epstein y otro inversor ayudaban a financiarla. 

    «Se rodeaba de amigos poderosos como Epstein; aprovechaba sus conexiones con sus amigos multimillonarios», recoge el documento.

    Siguiendo las pistas no es muy difícil averiguar a quién se refiere el escrito. Todo apunta a que el ciberdelincuente contratado por el magnate sería Vincenzo Lozzo, un experto en ciberseguridad italiano originario de Calabria y conocido por su papel como fundador de la firma de Iperlane, adquirida por CrowdStrike en 2017. 

    Los Archivos Epstein comprenderían más de 300 GB de datos y más de 6 millones de documentos relevantes. 

    *** Actualización 06 de febrero:

    Un portavoz de Iozzo se ha puesto en contacto con nosotros para realizar la siguiente declaración atribuíble a él. 

    «Mis interacciones con Epstein se limitaron a oportunidades de negocio que nunca se materializaron, así como a conversaciones sobre los mercados y las tecnologías emergentes. Nunca observé ni participé en ninguna actividad o comportamiento ilegal. La última publicación de archivos contiene un documento con acusaciones falsas sobre mí, hechas a un agente del FBI hace más de ocho años. Estas acusaciones son falsas y difamatorias. Para evitar dudas, cabe mencionar que nunca he participado en ninguna actividad ilegal o poco ética. Nunca fui el ‘hacker’ de Jeffrey Epstein ni realicé ningún tipo de piratería para él».

  • El grupo de amenazas 0APT podría ser un ‘fake’

    El grupo de amenazas 0APT podría ser un ‘fake’

    Lo que parecía un nuevo grupo de ransomware con una orientación poco ortodoxa puede quedarse en simple humo. O más bien en cibermalos que se han hecho pasar por otros ciberdelincuentes más peligrosos, emulando el lenguaje y códigos de estas operaciones para una mera estafa.
    Nos referimos a 0APT, la que para muchos analistas era una nueva y activa formación dentro del cambiante panorama del ransomware. Recientemente publicábamos en Escudo Digital que se trataba de un «sindicato clandestino políticamente neutral» que simplemente buscaba compensación financiera

    Este supuesto grupo operaba, en teoría bajo un sistema clásico de doble extorsión, con intrusión y exfiltración de datos sensibles, cifrado, ultimátum con cuenta atrás y publicación de la información robada si no hay pago del rescate. 

    Además, no había mucho información que permitiera saber si 0APT se había formado desde otras bandas como una escisión o una especie de spin-off, lo cual podía resultar un poco chocante. 

    En los últimos días su página de filtraciones de la dark web iba añadiendo unas cuantas víctimas, de distintos sectores.

    Sin embargo, ahora son varias las voces que están convencidas de que este actor de amenazas es una especie de ‘Mago de Oz, que ha creado unos trucos muy efectistas pero que en realidad no esconde nada

    «En las últimas horas han inundado su sitio de filtraciones con más de 30 nuevas presuntas víctimas», señalan desde la plataforma de inteligencia sobre ciberamenazas DarkFeed. «Nuestro equipo ha analizado su sitio y ha encontrado razones significativas para dudar de sus afirmaciones. Actualmente, el grupo parece tener muy poca fiabilidad», insisten.

    Esta firma asegura que el principal indicador para pensar esto es la falta de pruebas. «Incluso en el caso de las víctimas cuyos plazos de negociación han vencido, 0APT no ha publicado ningún dato robado. Un sitio de filtraciones sin filtraciones es una gran señal de alerta», concluyen. 

    Dominic Alvieri, investigador de ciberseguridad, también ha añadido que muchas de estas empresas no existen y han sido generadas por IA, que tampoco han posteado muestras de los hackeos y que no usan ninguna variante de ransomware conocida. Todo sería mera fachada. 

    Quién roba a un ladrón…

    Además, hay otro aspecto que ha hecho levantar la ceja a los investigadores de seguridad. Este supuesto colectivo ha publicado un mensaje donde aparentemente busca nuevos ‘reclutas’, pero para serlo deben darle una suerte de ‘fianza’. 

    Quieren operativos especializados con «habilidades de élite», los cuales deben pasar unas pruebas técnicas para probar su valía. Si tienen exploits de día cero para acreditarlo, mejor que mejor. 

    «Los candidatos exitosos obtendrán acceso exclusivo a herramientas propietarias e infraestructura interna. Luego recibirán entrenamiento operativo completo. ADVERTENCIA: Los que hagan perder el tiempo serán bloqueados permanentemente. La eficiencia es obligatoria», señalan. 

    Lo mosqueante es que a estos hackers de sombrero negro les piden 1 Bitcoin en concepto ‘reembolsable’ para formar parte del proceso de selección. «Estos filtros separan a los comprometidos de los curiosos», justifican. 

    Así pues, todo apunta a que 0APT solo quiere quedarse con el dinero de estos interesados en unirse a su pandilla, robando a los que buscan robar a otros pero, seguramente… sin los consiguientes cien años de perdón. 

  • Polonia investiga un ciberataque contra su principal centro de investigación nuclear con Irán bajo sospecha

    Polonia investiga un ciberataque contra su principal centro de investigación nuclear con Irán bajo sospecha

    Las autoridades polacas han abierto una investigación para esclarecer el origen de un intento de ciberataque dirigido contra el Centro Nacional de Investigación Nuclear del país, un episodio que vuelve a situar a Irán bajo sospecha.
    El ministro de Asuntos Digitales de Polonia, Krzysztof Gawkowski, confirmó que los mecanismos de defensa informática del centro lograron bloquear la intrusión antes de que se produjeran daños operativos o filtraciones de datos sensibles.

    Según explicó en un comunicado oficial, los equipos de ciberseguridad nacionales reaccionaron de forma inmediata tras detectar el intento de acceso no autorizado.

    La instalación afectada es uno de los principales centros de investigación científica del país en materia nuclear. Aunque Polonia desarrolla programas relacionados con energía atómica y tecnologías de reactor, el país no dispone de armamento nuclear.

    Las investigaciones que se realizan en el complejo están centradas en aplicaciones energéticas, medicina nuclear y materiales avanzados.

    Primeros indicios apuntan a actores vinculados con Irán

    Tal y como informa el medio de comunicación Politico.eu, durante las primeras fases del análisis técnico, los especialistas en seguridad digital identificaron vectores de entrada que podrían estar relacionados con infraestructuras previamente utilizadas por grupos asociados con Irán. Sin embargo, el propio ministro subrayó que estas pistas preliminares no constituyen una atribución definitiva.

    Los expertos en ciberinteligencia examinan actualmente los registros de tráfico, los patrones de intrusión y el código utilizado durante el intento de penetración en los sistemas del centro.

    Este proceso puede prolongarse semanas, ya que las investigaciones forenses digitales requieren reconstruir con precisión la secuencia completa del ataque.

    Gawkowski también advirtió que los ciberdelincuentes suelen utilizar técnicas de falsa atribución. En este tipo de operaciones es frecuente que los atacantes dejen rastros deliberados para señalar a otro país o grupo con el objetivo de ocultar su identidad real. Por este motivo, el gobierno polaco ha insistido en que todas las hipótesis siguen abiertas.

    Coordinación entre agencias de seguridad y el sector energético

    Tras el incidente, las autoridades polacas activaron protocolos de cooperación entre los servicios nacionales de ciberseguridad, el ministerio de energía y los responsables técnicos del centro de investigación nuclear. El objetivo es revisar todos los sistemas informáticos críticos y reforzar las capas de protección ante posibles intentos de intrusión adicionales.

    El director del Centro Nacional de Investigación Nuclear, Jakub Kupecki, aseguró en un comunicado que los sistemas de seguridad del complejo funcionaron conforme a los procedimientos establecidos. Según explicó, el reactor experimental de la instalación continúa operando con normalidad y a plena potencia, sin que el intento de intrusión haya afectado a su funcionamiento.

    Las autoridades también han iniciado auditorías técnicas para verificar que no se haya producido ningún acceso a datos científicos o a redes internas de control industrial. Este tipo de infraestructuras suelen estar aisladas de internet, pero los especialistas revisan cualquier posible vector de acceso indirecto.

    Un contexto de creciente de tensión cibernética en Europa

    El incidente se produce en un momento obvio: un aumento generalizado de los ciberataques contra infraestructuras estratégicas en Europa.

    Desde el inicio de la guerra en Ucrania en 2022, Polonia se ha convertido en uno de los países más activos en la defensa digital del flanco oriental de la OTAN.

    Las autoridades polacas han denunciado en numerosas ocasiones campañas de intrusión dirigidas contra organismos públicos, redes energéticas y empresas tecnológicas. Muchas de estas operaciones han sido atribuidas a grupos vinculados con Rusia, aunque también se han detectado ataques procedentes de otros actores estatales y redes criminales.En paralelo, agencias occidentales de inteligencia y ciberseguridad han advertido recientemente de un aumento de las actividades ofensivas procedentes de grupos iraníes. Varias instituciones críticas en Europa y América del Norte han recibido alertas para reforzar sus defensas ante posibles intentos de espionaje digital o sabotaje informático.

    El gobierno polaco mantiene actualmente contacto con socios internacionales y organismos europeos especializados en seguridad digital para intercambiar información técnica sobre el incidente.

  • Los cibermalos aprovechan tu interés por los Oscar para quedarse con tus criptomonedas

    Los cibermalos aprovechan tu interés por los Oscar para quedarse con tus criptomonedas

    Todos los años, en las jornadas previas a la gala de los Oscar, muchas personas tratan de ponerse al día con los filmes que han sido nominados a Mejor Película. Es común que muchas lo hagan sin ir al cine o buscar estas cintas en plataformas de streaming como Filmin, sino queriendo ver estas películas gratis online en servicios no demasiado legítimos.

    El ataque utiliza un malware llamado Efimer, que se esconde en páginas web que prometen ofrecer películas gratis. Sin embargo, en lugar de descargar filmes como Marty SupremeBugonia Frankenstein, el usuario termina instalando un programa malicioso en su ordenador. 

    Objetos de deseo con trampas de SEO

    Para más inri, los cibermalos no se limitan a colocar su herramienta en páginas sospechosas o de torrents, sino que han conseguido posicionarla en resultados de Google, lo que hace que parezcan más fiables de lo que realmente son. 

    Para lograrlo, hackean páginas legítimas, por ejemplo, sitios creados con WordPress, y las convierten en trampas que simulan ser plataformas de descarga.

    Cuando la víctima entra en una de estas webs, se le pide que instale un supuesto reproductor de vídeo para poder ver la película. Pero ese archivo es en realidad el malware.

    Una vez dentro del sistema, Efimer puede vigilar lo que se copia en el portapapeles y detectar si se va a hacer un pago con criptomonedas y sustituir la dirección del destinatario por la del atacante, de modo que el dinero acabe en manos de los ciberdelincuentes sin que la víctima se dé cuenta.

    Cómo defenderse

    Los expertos advierten de que este tipo de campañas no es nuevo. Grandes eventos como la gala de los Oscar suelen utilizarse como ‘cebo’ porque generan mucho interés y urgencia entre los usuarios. En este caso, el ataque ha sido especialmente amplio, ya que se han encontrado resultados maliciosos asociados a varias películas nominadas, lo que aumenta las probabilidades de caer en la trampa.

    Evitar este riesgo es bastante sencillo. Basta con no descargar películas de fuentes ilegales o desconocidas, desconfiar de webs que obligan a instalar programas para ver contenido, utilizar plataformas de streaming oficiales, mantener el antivirus y el sistema operativo actualizados, y evitar hacer clic en enlaces sospechosos, incluso si aparecen en Google.

  • Starbucks sufre una brecha de seguridad y expone datos de sus empleados

    Starbucks sufre una brecha de seguridad y expone datos de sus empleados

    La cadena de cafeterías Starbucks ha notificado una brecha de seguridad que ha afectado a datos personales de algunos de sus empleados tras el acceso no autorizado a una plataforma interna utilizada para la gestión de información laboral. 

    Según la compañía, el ataque se produjo mediante una campaña de phishing dirigida contra trabajadores de la empresa. 

    Los atacantes habrían creado páginas web falsas que imitaban el portal interno de empleados para robar credenciales de acceso. Con esas credenciales comprometidas, lograron entrar en varias cuentas de Partner Central, el sistema que Starbucks utiliza para gestionar información relacionada con RR.HH.

    La investigación interna determinó que el acceso no autorizado se produjo entre el 19 de enero y el 11 de febrero. 

    Un ‘café amargo’ para los empleados

    En total, alrededor de 889 cuentas de la plantilla se habrían visto afectadas por el incidente. La intrusión fue detectada el 6 de febrero, momento en el que la firma cafetera inició un análisis forense con especialistas en ciberseguridad para determinar el alcance del ataque.

    La información potencialmente expuesta incluye datos personales y financieros de trabajadores, como nombre completo, fecha de nacimiento, número de la Seguridad Social o datos bancarios utilizados para la gestión de nóminas. Este tipo de información podría ser utilizada para cometer fraude financiero o suplantación de identidad si llegara a manos de ciberdelincuentes.

    Tras descubrir la brecha, Starbucks asegura haber reforzado las medidas de seguridad en sus sistemas y ha procedido a notificar el incidente a las personas afectadas. Además, la empresa ha ofrecido servicios de monitorización de crédito y protección frente al robo de identidad  como medida preventiva.

  • Michelin pincha y sufre una filtración de datos

    Michelin pincha y sufre una filtración de datos

    El gigante de los neumáticos Michelin ha confirmado oficialmente que ha experimentado una brecha de datos. Esta se ha producido en el contexto de una campaña masiva de ciberataques dirigida a compañías que usan la plataforma Oracle E‑Business Suite (EBS), un software empresarial para gestionar finanzas, abastecimiento y otros procesos críticos dentro de grandes organizaciones. 

    Según la firma, tras detectar actividad inusual, sus equipos de seguridad investigaron el incidente exhaustivamente y con prontitud y determinaron que los atacantes explotaron una vulnerabilidad zero‑day en Oracle EBS para acceder a algunos de sus sistemas.

    Dicha vulnerabilidad fue aprovechada como parte de una campaña más amplia atribuida públicamente a la banda de ransomware Cl0p, aunque analistas de seguridad consideran que detrás de la operación hay una red más compleja de actores, incluyendo al grupo FIN11.

    «Al igual que innumerables organizaciones cada día, Michelin es en ocasiones objeto de ciberataques. A pesar de los altísimos niveles de protección que tenemos implementados, Michelin ha sufrido recientemente un incidente de este tipo al mismo tiempo que muchas otras empresas», ha señalado un portavoz de la casa. 

    «Gracias a la experiencia y los procesos de Michelin en este asunto, todas las medidas correctivas se tomaron en el momento oportuno y resultaron totalmente efectivas. La situación ya está resuelta”, ha aseverado. 

    ¿Ha desinflado los datos afectados?

    Desde la compañía de neumáticos no han negado que los piratas informáticos llegaron a acceder a algunos archivos, aunque han declarado que únicamente un pequeño volumen de datos localizado, sin información sensible o técnica, se vio afectado por el incidente. 

    A pesar de las declaraciones de Michelin minimizando el alcance, los ciberdelincuentes han puesto públicamente a disposición más de 315 GB de archivos que, según ellos, proceden de la infraestructura informática de la compañía.

    Lo cierto es que este ciberataque no es aislado, sino que forma parte de una ola de ataques que ha afectado a más de 100 organizaciones de diferentes sectores alrededor del mundo, muchas de ellas también listadas por los atacantes y, en algunos casos, con filtraciones de datos personales o corporativos publicados.

  • El administrador de BreachForums busca sustituto que asuma su ‘liderazgo y soporte’

    El administrador de BreachForums busca sustituto que asuma su ‘liderazgo y soporte’

    BreachForums, el mayor y más popular foro de piratas informáticos, puede volver a cambiar de gestor (y van unas cuantas ocasiones). Su administrador ha publicado un mensaje en el que anuncia su marcha para atender asuntos personales y busca sucesor. 

    En este momento, sin embargo, debo dar un paso atrás. Asuntos importantes y esenciales de mi vida personal requieren mi atención, incluyendo el inicio de un nuevo proyecto. A pesar de esto, continuaré apoyando a BreachForums en todo lo que pueda, siempre que sea posible», añade. 

    Estas son las razones por las que el líder del foro busca una persona o grupo que se haga cargo de la página y asuma su liderazgo y soporte. También afirma que aspiran a tener debates «serios y comprometidos» sobre el futuro del servicio. 

    No obstante, el responsable de BreachForums aclara que el equipo de moderación actual, formado por Loki, Tanada, 888 y Pine, continuará sin cambios y seguirá «desempeñando sus funciones como siempre». 

    Para aquellos interesados el administrador ha compartido varias vías de contacto en su mensaje. 

    Una trayectoria de altibajos

    BreachForums nació en 2022 como heredero directo del vacío dejado por RaidForums, uno de los mayores foros de compraventa de bases de datos robadas de la última década. RaidForums, activo desde 2015 y dirigido por el hacker portugués Diogo Santos Coelho (‘Omnipotent’), fue desmantelado en abril de ese año en una operación del FBI. Apenas unas semanas después, el ecosistema criminal ya tenía sustituto: BreachForums, que replicaba su estructura, su comunidad y su propósito.

    El nuevo foro fue fundado por Conor Brian Fitzpatrick, conocido online como ‘pompompurin‘. Bajo su dirección, BreachForums creció rápidamente hasta convertirse en el principal punto de encuentro para ciberdelincuentes interesados en la compraventa de datos filtrados, accesos corporativos y herramientas de hacking. Durante su primer año de vida, el sitio acumuló cientos de miles de usuarios y se consolidó como referencia en este tipo de actividad ilícita.

    La primera gran ruptura llegó en marzo de 2023, cuando Fitzpatrick fue detenido por el FBI. Tras su arresto, otro administrador conocido como ‘Baphomet‘ asumió el control de la herramienta, pero optó por cerrarla poco después ante el temor de que las autoridades hubieran accedido a la infraestructura interna o a información sensible. Este cierre no fue tanto consecuencia directa de una incautación como de la desconfianza interna, un patrón que se repetiría en varias ocasiones.

    Pese a ello, BreachForums no tardó en resurgir. El foro fue reabierto ese mismo año, con la implicación de figuras vinculadas al conocido grupo de ciberdelincuencia ShinyHunters, que fue ganando peso progresivamente dentro de la plataforma. Desde ese momento, la estructura de poder se volvió más difusa, con administradores visibles que no siempre coincidían con los verdaderos operadores en la sombra.

    En junio de 2023 se produjo una nueva acción de las autoridades, cuando el FBI incautó uno de los dominios asociados a la plataforma. Sin embargo, como ya había ocurrido antes, la comunidad migró rápidamente a nuevas infraestructuras. Esta capacidad de adaptación se ha convertido en una de las principales características del servicio, que empezó a comportarse más como una marca o un nodo dentro de una red distribuida que como un sitio web tradicional.

    La presión policial aumentó en mayo de 2024 con una operación internacional coordinada entre el FBI y Europol, que volvió a incautar dominios y servicios vinculados al foro. Aun así, la interrupción fue breve: en cuestión de horas o días, BreachForums reapareció bajo nuevas direcciones, evidenciando la dificultad de desmantelar por completo este tipo de plataformas.

    Durante esta etapa posterior emergieron nuevos nombres en la administración, como ‘IntelBroker’ y posteriormente ‘Anastasia’. No obstante, investigaciones y declaraciones posteriores del grupo ShinyHunters sugieren que estos perfiles podrían haber sido simples intermediarios o identidades de fachada, reforzando la idea de que el control real del foro estaba más fragmentado y oculto de lo que aparentaba.

    Durante el año pasado, BreachForums experimentó nuevos episodios de inestabilidad. En abril, el propio equipo decidió dar carpetazo temporalmente a la plataforma tras detectar una vulnerabilidad crítica en el software del foro (MyBB), que podía comprometer la seguridad de los usuarios. En junio hubo varias deteniones de figuras importantes relacionadas con el foro. Meses después, en agosto, surgieron sospechas aún más graves: algunos administradores llegaron a plantear públicamente que el sitio podría haber sido comprometido por las fuerzas de seguridad y estar operando como un honeypot para identificar ciberdelincuentes.

    En octubre, el FBI volvió a actuar e incautó nuevamente dominios asociados a BreachForums en lo que se consideró el tercer gran golpe contra esta herramienta para cibermalos. Sin embargo, el patrón se repitió: cierres, migraciones y reaperturas constantes, con una comunidad que se resiste a desaparecer.