Entre los afectados figurarían un subinspector de Policía destinado en los Grupos Operativos Especiales de Seguridad (GOES), un agente de un Grupo de Atención al Ciudadano, varios militares del Ejército, agentes de la Guardia Civil, escoltas y un investigador privado. Una parte significativa de los perfiles correspondería a funcionarios recién graduados, un dato que ha llevado a los investigadores a manejar dos hipótesis no excluyentes: que el ataque tuviera un objetivo de intimidación generalizada más que de precisión quirúrgica, o que constituya una base de datos para intentos futuros de captación o presión sobre agentes concretos.
NoName057 es un colectivo de hacktivistas prorrusos constituido en marzo de 2022, semanas después del inicio de la invasión rusa de Ucrania. Desde entonces ha centrado su actividad en ataques de denegación de servicio (DDoS) contra webs institucionales y empresas estratégicas de países de la OTAN y aliados de Kiev. En España ha atacado en el pasado portales de organismos como el Ministerio del Interior o Renfe, en ocasiones coincidiendo con procesos electorales. La singularidad del grupo reside en su composición: aunque opera con una narrativa alineada con Moscú, sus integrantes tendrían múltiples nacionalidades, incluidas personas de origen español e italiano, un carácter transnacional que complica la persecución judicial al obligar a coordinar policías y fiscalías de distintos países bajo marcos como Europol o las órdenes europeas de investigación.
El presunto filtrador, refugiado en Rusia
Según fuentes de la investigación, el responsable directo de la difusión del documento operaría bajo el alias «desinformador ruso» y correspondería a Enrique Arias Gil, profesor madrileño de 38 años reclamado por la Audiencia Nacional desde hace un año por su vinculación con NoName057 e incluido en la lista de fugitivos más buscados de Europol. Arias Gil está acusado de daños informáticos con fines terroristas, apología del terrorismo y pertenencia a organización criminal. Según las pesquisas policiales, residiría actualmente en Rusia bajo protección del Gobierno de Vladimir Putin, lo que haría inviable por ahora su extradición. Los investigadores le atribuyen la recopilación sistemática de información sensible sobre infraestructuras críticas españolas y sobre miembros de las fuerzas de seguridad, como en este caso.
La CGI y el CNI, a través del Centro Criptológico Nacional, llevan meses investigando la arquitectura de los grupos prorrusos que operan contra objetivos europeos y atlánticos. Según información publicada por The Objective, los agentes habrían establecido que estas organizaciones, inicialmente interpretadas como entidades autónomas y descentralizadas, estarían en realidad coordinadas por un organismo denominado Centro para la Protección de la Juventud y la Infancia de Rusia, creado y financiado por el Ejecutivo de Putin, lo que apuntaría a un nivel de institucionalización estatal mayor del asumido hasta ahora.
Dos operaciones policiales recientes habrían sido determinantes para llegar a esa conclusión. La primera, desarrollada el año pasado, consistió en una acción coordinada contra NoName057 en doce países, con participación de diez cuerpos policiales europeos y de Estados Unidos. El operativo permitió bloquear más de un centenar de servidores vinculados al grupo; en España se inutilizó el acceso a 42, se logró extraer información de otros 25 y se eliminaron datos almacenados en ocho más. La acción incluyó tres registros en Madrid, uno en Barcelona y otro en Zaragoza, además del interrogatorio a cinco personas relacionadas con la red. La segunda investigación, desarrollada por la misma unidad, culminó con la detención de un ciudadano italiano presuntamente vinculado a la estructura del grupo.
El ciberespionaje y el hacktivismo prorruso contra objetivos occidentales no son un fenómeno nuevo. Desde la anexión de Crimea en 2014, y de forma más intensa tras la invasión de Ucrania en febrero de 2022, la Unión Europea y la OTAN han registrado un incremento sostenido de ataques DDoS, campañas de desinformación y filtraciones dirigidas contra instituciones, partidos políticos y cuerpos de seguridad de los Estados miembros, con Rusia señalada de forma recurrente como uno de los actores más activos.
La respuesta institucional europea se articula a través de mecanismos como la Directiva NIS2, que obliga a los Estados miembros a reforzar la ciberseguridad de las infraestructuras críticas, y de la cooperación policial coordinada por Europol bajo el paraguas del Centro Europeo de Ciberdelincuencia (EC3). La persecución de los delitos de terrorismo informático imputados a Arias Gil corresponde en España a la Audiencia Nacional, competente en materia de terrorismo desde su creación, y su condición de fugitivo en territorio ruso mantiene en suspenso cualquier previsión de comparecencia judicial.
Fuentes del Ministerio del Interior no han confirmado de forma oficial el alcance total de la filtración ni el número exacto de agentes afectados, y hasta el momento no ha trascendido una valoración pública del departamento sobre el incidente. Tampoco ha habido, por ahora, una reacción oficial de las autoridades rusas ante las acusaciones que vinculan a organismos estatales con la coordinación de estos grupos, una atribución que Moscú ha rechazado sistemáticamente en episodios anteriores.
A partir de ahora, el foco de la investigación se centrará en determinar el uso real que pueda darse a los datos filtrados, en reforzar los protocolos de protección de los agentes expuestos —que podrían ir desde el cambio de números de contacto hasta medidas de seguridad personal reforzada— y en avanzar en la causa abierta en la Audiencia Nacional contra Arias Gil, cuya situación de fugitivo en Rusia condiciona el desarrollo del procedimiento.


