hacking / febrero 8, 2026 / 14 min de lectura / 👁 246 visitas

El susto de Hacienda y el farol del siglo

El susto de Hacienda y el farol del siglo

Amanecía un martes cualquiera, de esos en los que uno se pelea con la cafetera antes de que el cerebro decida arrancar del todo, cuando saltó la noticia. No era una de esas notas a pie de página sobre un cambio en el IRPF o una nueva rotonda en las afueras. No. Esta vez, el titular golpeaba directamente en la línea de flotación de nuestra tranquilidad digital: un hacker afirmaba tener en su poder los datos de 47,3 millones de españoles. Vaya, que básicamente tenía la ficha de casi todos los que andamos por aquí, desde el que vive en un quinto en Madrid hasta el que está echando la tarde frente al puerto de Cartagena viendo entrar los cargueros.

El escenario del crimen no fue un callejón oscuro, sino un rincón de la red llamado DarkForums. Si no te suena el nombre, no te culpo; no es precisamente un sitio donde vayas a buscar recetas de croquetas o tutoriales para arreglar el grifo. Es, para que nos entendamos, una especie de mercado persa donde lo que se subasta no son alfombras ni especias, sino tu DNI, tu número de cuenta y hasta esa dirección de correo que usas para todo. La verdad es que asusta un poco pensar que nuestra vida entera cabe en un archivo .csv que alguien vende al mejor postor por unos cuantos Bitcoins.

El pasado 31 de enero, la administración española contuvo el aliento. Un usuario anónimo en DarkForums aseguraba haber reventado los servidores del Ministerio de Hacienda. Y no se andaba con chiquitas: decía tener nombres, apellidos, CIF, direcciones postales, IBANs bancarios y, lo que es peor, datos fiscales detallados. La cifra de 47,3 millones de afectados no es baladí; es, prácticamente, el censo total de España. Si eso hubiera sido cierto al cien por cien, estaríamos ante el mayor desastre de privacidad de nuestra historia reciente.

Ojo con esto, porque la respuesta oficial no se hizo esperar. El departamento de María Jesús Montero admitió que el ataque «existió», es decir, que alguien intentó forzar la cerradura o incluso llegó a asomarse al pasillo. Sin embargo, aseguran que no se llegó a descargar nada. Aquí es donde entra en juego el CNI (Centro Nacional de Inteligencia), que son los que realmente saben de qué va la vaina cuando las cosas se ponen feas en el ciberespacio. Los analistas de seguridad nacional investigaron el aviso de DarkForums y, tras analizar el «sample» —esa pequeña muestra que los hackers publican para demostrar que no mienten—, empezaron a ver costuras sueltas.

A veces, estos delincuentes son como ese pescador que exagera el tamaño de la pieza en el bar de la esquina. El «sample» no terminaba de cuadrar con una descarga masiva y reciente. Aun así, el susto no te lo quita nadie. Y es que, aunque esta vez parece que el muro de contención aguantó, la realidad es que los ataques a nuestras instituciones se producen a diario. No es algo excepcional; es el pan nuestro de cada día en las oficinas de ciberseguridad de Madrid o León.

¿Qué es exactamente DarkForums y por qué debería importarte?

Si te imaginas DarkForums como una pantalla negra con letras verdes cayendo al estilo Matrix, lamento decirte que la realidad es mucho más aburrida y, por ello, más inquietante. Visualmente, se parece a cualquier foro de coches o de videojuegos de principios de los 2000. Hay hilos de discusión, usuarios con avatares de personajes de anime o calaveras, y un sistema de reputación basado en «likes» o puntos de confianza.

Pero lo que se cuece dentro es otra historia. Es el Wallapop del cibercrimen. La estructura suele ser sencilla:

  • Sección de Leaks (Filtraciones): Aquí es donde se anuncian las bases de datos robadas. «Database de empresa de seguros española, 500k registros, 2024».
  • Sección de Malware: Venta de software para espiar teclados (keyloggers) o para secuestrar archivos (ransomware).
  • Servicios de Hacking: «Hackeo cuentas de Instagram», «Acceso a correos corporativos».
  • Tutoriales: Porque sí, hasta los malos tienen que aprender, y hay guías detalladas sobre cómo saltarse la seguridad de tal o cual sistema.

La diferencia fundamental con un foro normal es el anonimato y la moneda de cambio. Aquí no se paga con tarjeta de crédito, faltaría más. Todo se mueve con criptomonedas, principalmente Monero, que es más difícil de rastrear que el Bitcoin. Para que nos entendamos, es un ecosistema diseñado para que el rastro se pierda en una maraña de servidores en países con legislaciones, digamos, relajadas.

El sistema de reputación: el honor entre ladrones

Lo curioso de sitios como DarkForums es que, a pesar de ser un nido de delincuentes, necesitan un orden. Si un hacker vende una base de datos falsa, el resto de la comunidad lo banea. Hay un sistema de «escrow» o depósito de garantía: el comprador paga al administrador del foro, el vendedor entrega los datos, el comprador comprueba que son reales y, solo entonces, el administrador libera el dinero al vendedor. Es una eficiencia empresarial que ya querrían algunas startups de Silicon Valley.

En el caso del ataque a Hacienda, el hacker buscaba precisamente eso: reputación. Si logras convencer al mundo de que has doblegado al fisco español, tu caché sube como la espuma. Aunque al final resultara ser un farol o una intrusión mucho menor de lo anunciado, el simple hecho de que el CNI tenga que movilizarse ya le da al atacante unos galones que luego canjeará en otros negocios turbios.

La anatomía de un dato: ¿cuánto vales en el mercado negro?

A veces pecamos de pensar: «¿A quién le va a importar mi dirección o mi número de teléfono si no soy nadie importante?». Error de bulto. Para un ciberdelincuente, tú no eres una persona, eres un punto de datos en un volumen masivo. Y ese volumen tiene un precio. La verdad es que, de forma individual, tus datos valen menos que un café mal tirado, pero en paquetes de miles, la cosa cambia.

Para que te hagas una idea de cómo se mercadea en sitios como DarkForums, aquí tienes un desglose aproximado de lo que se busca:

  1. El DNI y nombre completo: Es la base para la suplantación de identidad. Con esto pueden intentar abrir cuentas bancarias online o pedir microcréditos a tu nombre.
  2. El IBAN: No es que te vayan a vaciar la cuenta directamente (aunque podrían intentarlo con recibos domiciliados fraudulentos), sino que sirve para dar credibilidad a estafas de phishing. Si te llega un SMS diciendo que hay un problema con tu cuenta y te dan los últimos dígitos de tu IBAN real, es mucho más probable que piques.
  3. El historial fiscal: Esto es oro puro. Saber cuánto ganas, qué propiedades tienes o si te sale a devolver la declaración permite diseñar estafas personalizadas. «Estimado contribuyente, hemos detectado un error en su devolución de 450 euros…». ¿Quién no haría clic ahí?
  4. El número de teléfono: Para las campañas de SMS fraudulentos (smishing) que tanto nos amargan la existencia últimamente.

Al final del día, el objetivo de comprar estos datos en DarkForums no es siempre el robo directo. Muchas veces es el «enriquecimiento de perfiles». Un delincuente compra una lista de correos en un sitio, una lista de teléfonos en otro y, mediante herramientas automatizadas, cruza la información hasta tener un perfil completo de «Paco García, de Cartagena, que trabaja en el sector naval y tiene cuenta en tal banco». Con eso, Paco está vendido.

¿Por qué España está en la diana?

No es paranoia mía, es una realidad estadística. España es uno de los países que más ciberataques recibe del mundo. ¿Por qué? Pues hay varios factores. Por un lado, somos un país muy digitalizado; aquí hasta para pedir cita en el médico o pagar una multa usamos el móvil. Por otro, la percepción de riesgo del ciudadano medio es baja. Seguimos pensando que «eso les pasa a otros».

Además, nuestras administraciones públicas manejan una cantidad de información brutal y centralizada. El sistema de Hacienda o el de la Seguridad Social son joyas de la corona tecnológicas, pero eso también los convierte en objetivos prioritarios. Si consigues entrar ahí, tienes las llaves del reino. Es como si en la Cartagena antigua alguien hubiera conseguido los planos de todas las defensas de la ciudad; el daño potencial es incalculable.

La Policía Nacional y la Guardia Civil han tenido que ponerse las pilas de una forma increíble. Han creado equipos específicos, como el grupo de ciberdelincuencia, que se pasan el día monitorizando foros como DarkForums. Pero es una lucha de David contra Goliat, o mejor dicho, de un portero contra mil delanteros que tiran penaltis a la vez. Ellos solo tienen que fallar una vez para que los malos entren; nosotros tenemos que pararlas todas.

Una analogía con el Puerto de Cartagena

Para que nos entendamos, imagina el sistema de seguridad de una administración como el Puerto de Cartagena. Tienes los faros, tienes la vigilancia costera, tienes los muelles controlados. Pero, ¿qué pasa si alguien se cuela en un contenedor que parece inofensivo? ¿O si un trabajador se deja una puerta abierta por descuido? En el mundo digital, ese «contenedor» es un correo con un enlace malicioso y esa «puerta abierta» es una contraseña tipo «123456» o «Cartagena2024». Una vez que el troyano está dentro, las murallas exteriores ya no sirven de mucho.

El código detrás del caos: cómo se ve una filtración

Para los que tengan curiosidad técnica, una filtración de datos en DarkForums no es un documento bonito. Suele ser un archivo de texto plano o un volcado de base de datos SQL. Si pudiéramos echar un vistazo a lo que el hacker de Hacienda decía tener, veríamos algo parecido a esto (obviamente, con datos inventados para el ejemplo):

{
  "id_registro": "ES-9982341",
  "nombre": "Jose",
  "apellidos": "Ruiz Martinez",
  "dni": "48XXXXXXR",
  "direccion": "Calle Mayor, 15, 30201 Cartagena",
  "email": "j.ruiz.mtz@ejemplo.es",
  "iban": "ES62 2100 XXXX XXXX XXXX XXXX",
  "datos_fiscales": {
    "ejercicio": 2023,
    "resultado": "a_devolver",
    "cuantia": 124.50
  }
}

Visto así, parece inofensivo, ¿verdad? Unas cuantas líneas de código. Pero multiplica eso por 47 millones. Es una radiografía completa de un país. Con esos datos, un grupo criminal puede automatizar el envío de millones de correos electrónicos que parecen oficiales, o incluso realizar llamadas telefónicas (vishing) usando voces generadas por IA que suenan exactamente como un operador de tu banco.

Y es que la Inteligencia Artificial, de la que tanto hablamos últimamente, también ha llegado a DarkForums. Ahora los hackers la usan para limpiar las bases de datos, eliminar registros duplicados o incluso para redactar correos de estafa en un castellano perfecto, sin esas faltas de ortografía que antes nos servían para sospechar. Ya no es el «príncipe nigeriano» que escribe mal; ahora es un bot que escribe mejor que tú y que yo.

¿Qué hace el CNI cuando salta la liebre?

Cuando un post aparece en DarkForums mencionando a una institución española, se activa un protocolo que ya quisieran en las películas de espías. El CCN-CERT (la parte del CNI que se encarga de la ciberseguridad) empieza a rastrear el origen de la publicación. No solo miran qué se dice, sino quién lo dice. ¿Es un usuario con historia en el foro o una cuenta creada hace dos horas? ¿El lenguaje que usa parece de alguien nativo o es una traducción de Google?

Lo primero es verificar la integridad de los sistemas. Se revisan los logs (los registros de actividad) de los servidores de Hacienda para ver si hubo algún pico de tráfico extraño o alguna conexión desde IPs sospechosas en las fechas que indica el hacker. En el caso que nos ocupa, parece que los investigadores detectaron intentos de acceso, pero no la salida masiva de terabytes de información que supondría llevarse los datos de 47 millones de personas.

La verdad es que, a veces, estos anuncios en foros son maniobras de distracción. Mientras todos los ojos están puestos en Hacienda, los atacantes podrían estar intentando entrar por la puerta de atrás en un ayuntamiento pequeño o en una empresa proveedora de servicios básicos. Es el viejo truco de magia: mira mi mano derecha mientras la izquierda te quita la cartera.

La responsabilidad de las empresas y el ciudadano

No todo es culpa de los hackers «malísimos» o de un Estado que no se protege. A menudo, la entrada a estos foros de nuestros datos viene de brechas en empresas privadas. Esa tienda online donde compraste unas zapatillas una vez, ese foro de aficionados a la numismática o esa app de gimnasio que ya no usas. Si ellos no protegen bien su base de datos, tus credenciales acaban en DarkForums.

Y aquí viene el problema real: la reutilización de contraseñas. Si usas la misma clave para el correo de la tienda de zapatillas que para tu banca online, le estás poniendo una alfombra roja al delincuente. Una vez que tu correo y contraseña aparecen en un «leak» de una web pequeña, los bots empiezan a probar esa misma combinación en todos los servicios imaginables. Es lo que se llama «Credential Stuffing».

La conclusión que saco de todo esto es que la ciberseguridad ha dejado de ser un tema de informáticos con gafas para ser un tema de salud pública digital. Si no cuidamos nuestra higiene en la red, acabaremos siendo un registro más en un hilo de DarkForums, subastados por cuatro perras entre gente que no tiene mejores cosas que hacer que arruinarle la vida a los demás.

¿Cómo saber si tus datos están en el mercado?

Seguramente te estés preguntando si tus datos ya están dando vueltas por ahí. La respuesta corta es: probablemente sí. Entre las filtraciones de grandes compañías como Facebook, LinkedIn o incluso operadoras de telefonía españolas, es raro el ciudadano digital que no ha sido «salpicado» alguna vez.

Hay herramientas legítimas para comprobar esto sin tener que meterse en los barrizales de la Dark Web. Webs como «Have I Been Pwned» son un buen punto de partida. Metes tu correo y te dice en qué filtraciones conocidas aparece. Si sale en rojo, no entres en pánico, pero cambia la contraseña de ese servicio y de cualquier otro donde uses la misma. Y, por favor, activa la verificación en dos pasos (2FA) en todo lo que puedas. Es ese mensajito al móvil o ese código en una app que, aunque es un poco pesado, es la diferencia entre que te roben la cuenta o que el hacker se quede con las ganas.

En el caso específico de lo de Hacienda, si el CNI dice que no hubo descarga, podemos respirar tranquilos… por ahora. Pero que nos sirva de aviso para navegantes. La seguridad absoluta no existe, ni en los servidores más protegidos de Madrid ni en la caja fuerte más honda de un banco.

El factor humano: el eslabón más débil

Podemos gastarnos millones en firewalls, en sistemas de detección de intrusos y en analistas del CNI, pero si un empleado de un ministerio recibe un correo que dice «Factura pendiente de Iberdrola.pdf.exe» y hace doble clic, todo el tinglado se viene abajo. El factor humano sigue siendo el gran agujero negro de la ciberseguridad.

En DarkForums también se venden accesos iniciales. No son los datos en sí, sino la «llave» de entrada a una red corporativa. A veces es una contraseña obtenida por ingeniería social —engañando a alguien por teléfono o correo— y otras veces es simplemente una vulnerabilidad en un software que no se ha actualizado. La pereza de no darle al botón de «actualizar Windows» puede salir muy cara.

Me recuerda un poco a las historias de la Guerra de la Independencia aquí en Cartagena. A veces, las fortalezas más inexpugnables caían no por un asalto frontal, sino porque alguien se dejaba una poterna abierta o porque un traidor daba el santo y seña. En el siglo XXI, el traidor suele ser un descuido y el santo y seña es nuestra contraseña del Wi-Fi.

Mirando al futuro: ¿qué nos espera?

La existencia de sitios como DarkForums es un síntoma de una sociedad que se ha movido a lo digital más rápido de lo que ha aprendido a protegerse. Los delincuentes siempre van un paso por delante porque no tienen que cumplir leyes, ni pasar auditorías, ni pedir presupuestos. Ellos solo necesitan tiempo y una conexión a internet.

Sin embargo, no todo es pesimismo. La conciencia está creciendo. Casos como el de Hacienda, aunque queden en un susto, sirven para que se invierta más en defensa y para que el ciudadano de a pie empiece a entender que sus datos tienen valor. La ciberseguridad en España está alcanzando niveles de madurez muy altos, y centros como el INCIBE en León son referentes internacionales.

Para que nos entendamos, estamos en una carrera armamentística digital. Por cada nuevo método de ataque que se publica en DarkForums, hay cientos de ingenieros en España trabajando para neutralizarlo. Es un trabajo silencioso, poco agradecido y que solo sale en las noticias cuando algo falla. Pero es lo que mantiene el barco a flote.

Al final del día, lo que nos queda es la prudencia. No podemos vivir con miedo, pero sí con cuidado. No dejes la puerta de casa abierta, no dejes las llaves puestas en el coche y, por lo que más quieras, no uses la misma contraseña para todo. La red es un lugar maravilloso, lleno de oportunidades y conocimiento, pero también tiene sus callejones oscuros donde gente con pocos escrúpulos mercadea con nuestra vida. DarkForums es solo uno de esos callejones; mañana tendrá otro nombre, pero el negocio seguirá siendo el mismo.

Y si alguna vez pasas por Cartagena y ves el submarino de Isaac Peral, recuerda que él también fue un pionero incomprendido que tuvo que luchar contra la incredulidad de muchos. La tecnología siempre ha tenido sus riesgos y sus detractores, pero la clave está en dominarla antes de que ella (o los que la usan para el mal) nos domine a nosotros. Mantened los ojos abiertos y el software actualizado, que ahí fuera la cosa está movidita.

¿Te ha gustado este artículo?

unpokitodxfavor

Propietario de aquinohayquienviva.es, web de noticias relacionadas con la ciencia, tecnología, y cultura en general.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Resuelve la operación para enviar el comentario * Time limit is exhausted. Please reload the CAPTCHA.

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.