¡Grave ciberataque expone 20 mil expedientes!
Lic. Luis A. CABAÑAS BASULTO*
En
una de las crisis de ciberseguridad más graves en la historia de Quintana Roo por la naturaleza extremadamente sensible de la información expuesta, más de
20 mil expedientes de la Comisión Ejecutiva de Atención a Víctimas de Quintana
Roo (CEAVEQROO) se vulneraron con ciberataque perpetrado por un atacante o
grupo cibercriminal llamado “Alz-157”.
El
ataque a la infraestructura tecnológica y las bases de datos de esa dependencia,
que encabeza la recién cuestionada María Elena García Flores, expuso en forma masiva
información altamente sensible de personas vulnerables ante graves deficiencias
de seguridad interna, por lo que la funcionaria debería responder por las
fallas críticas de infraestructura.
(Apenas
el miércoles último, con el título “¡Severas críticas sobre desconocida
Comisión!”, publicamos otras, severas críticas de
opinión pública, colectivos de víctimas y propio personal contra la funcionaria:)
https://luisangelqroo.blogspot.com/2026/09/severas-criticas-sobre-desconocida.html
La
filtración masiva de datos se detectó públicamente entre 31 de mayo y 1 de
junio, pero nuevamente se puso de manifiesto que la impunidad de funcionarios
es una de las principales características de Quintana Roo, donde, se sabe, la
responsable fungió como alta funcionaria del opaco ex fiscal general del Estado, Oscar
Montes de Oca Rosales.
El
caso es que el atacante de datos de la Comisión logró infiltrarse en los
sistemas informáticos y sustrajo un archivo de base de datos en formato SQL con
más de 20 mil expedientes, cuya información publicó y difundió en foros
especializados de ciberdelincuencia.
¿Cómo
fue posible esa filtración? Muy sencillo: La base de datos digital comprometida
presentaba una vulnerabilidad crítica, pues no contaba con ningún tipo de
cifrado o encriptación, lo que permitió a los atacantes leer, descargar y
difundir el contenido íntegro sin restricciones técnicas.
Así
las cosas, al estar la información en texto plano, quedaron totalmente
expuestos datos personales de extrema gravedad, tales como nombres, domicilios,
teléfonos y coordenadas geográficas de testigos de homicidios, víctimas de
violación y la ubicación exacta de refugios operados por el DIF.
Este
“incidente” digital se tornó aún más crítico porque meses antes -en junio de
2024-, una serie de lluvias e inundaciones destruyó gran parte de los
expedientes en papel de la institución, por lo que, al no existir el soporte
físico, la base de datos digital vulnerada constituía el único registro de
miles de víctimas en Quintana Roo.
Reportes
de especialistas en ciberseguridad e investigaciones locales confirmaron que el
“incidente” puso en riesgo inminente la integridad física y seguridad jurídica
de víctimas y testigos protegidos en el Estado, aunque la responsabilidad
legal, administrativa y operativa de la vulneración institucional recae sobre
García Flores.
Conforme
al marco normativo de organismos públicos descentralizados y leyes de
protección de datos, las responsabilidades directas de la funcionaria ante esta
crisis se dividen en cuatro ámbitos, una de ellas es su responsabilidad legal y
de custodia de datos personales.
Como
máxima autoridad de la dependencia, es responsable directa del tratamiento y
resguardo de bases de datos. Al tratarse de información “sensible” -incluye
datos que ponen en riesgo la vida e integridad física de testigos y víctimas de
delitos graves-, la ley la obliga a imponer medidas de seguridad técnicas y
administrativas necesarias. Su omisión o negligencia en el correcto cifrado en
texto plano viola la Ley General de Protección de Datos Personales en Posesión
de Sujetos Obligados.
Sobre
su responsabilidad administrativa por omisión de seguridad, García Flores debe
responder ante la Secretaría de la Contraloría del Estado (SECOES) y los
órganos de control interno por las fallas críticas de infraestructura, lo que abarca
no haber garantizado políticas de ciberseguridad eficaces, permitiendo que un
archivo SQL maestro fuera extraído sin alertas tempranas.
La
falta de planes de contingencia y gestión de crisis, agravada porque
previamente se habían perdido los respaldos físicos en papel debido a
inundaciones, dejando a la institución sin un plan de continuidad de
operaciones seguro, también la hacen responsable.
En
otro ámbito, sobre la obligación de notificar y mitigar el riesgo ante una
brecha de seguridad de esta magnitud, la responsabilidad inmediata de la
comisionada incluye de manera obligatoria notificar formalmente a los afectados,
informar de manera transparente a las víctimas y testigos protegidos cuyos
datos fueron expuestos en foros de ciberdelincuencia para que tomen
precauciones.
En
este sentido, debió dar vista a las autoridades ministeriales, interponer
denuncias penales ante la fiscalía general del Estado y coordinar acciones con
la Policía Cibernética para mitigar la propagación de la base de datos
filtrada.
Dado
que la filtración expuso coordenadas exactas de refugios que opera el DIF y
domicilios de personas en situación de extrema vulnerabilidad, García Flores
tiene la responsabilidad institucional y humanitaria urgente de coordinar
medidas de protección emergentes, como traslados, asignación de escoltas o
reubicación de víctimas, con las fuerzas de seguridad estatales para evitar que
el hackeo digital se traduzca en agresiones físicas o represalias.
A
todo esto, en el contexto del ciberataque y la filtración de la base de datos
de la Comisión, el marco jurídico de Quintana Roo y la legislación general del
país contemplan sanciones administrativas, civiles y penales para servidores
públicos responsables de la custodia y el resguardo seguro de datos personales
sensibles, como es el caso de la funcionaria.
Las
consecuencias legales aplicables ante esta omisión de seguridad se desglosan en
sanciones administrativas, sanciones penales, y responsabilidad civil e indemnizaciones
De
acuerdo con la Ley de Protección de Datos Personales en Posesión de Sujetos
Obligados para Quintana Roo y la Ley de Responsabilidades Administrativas,
dejar bases de datos sin encriptación/cifrado configura una negligencia en el “Deber
de seguridad”.
Las
sanciones de control interno que debiera aplicar la Secretaría de la
Contraloría -ahora de “Anticorrupción”- o el Instituto de Acceso a la
Información y Protección de Datos Personales de Quintana Roo consisten, en
primera instancia, en amonestación pública o privada, un llamado de atención
formal en el expediente de la funcionaria.
También
incluyen multas, sanciones monetarias impuestas directamente, que se cubren con
su propio sueldo y no con el presupuesto de la dependencia; suspensión de
empleo, cargo o comisión por periodo determinado; destitución definitiva del
cargo e inhabilitación temporal, impedimento para desempeñar cualquier puesto
en el servicio público 1 a 10 años si la falta se clasifica como grave debido por
el impacto en la vida de las víctimas.
Sobre
sanciones penales, Código Penal y normativas de protección de datos estipulan
consecuencias penales cuando la negligencia o mala fe de quien custodia la
información provoca fugas de seguridad masivas.
Al
haberse expuesto información relacionada con la Mesa de Homicidios, violaciones
y refugios, la Fiscalía General puede perseguir penalmente a la funcionaria por
el delito de Incumplimiento de Funciones Públicas o Tratamiento Indebido de
Datos Personales, por lo que sería encarcelada de 3 meses a 3 o 5 años como
responsable de la custodia que por omisión o vulneración desatendió la
seguridad de las bases de datos.
Al
tratarse específicamente de datos personales sensibles -información que pone en
riesgo la seguridad física de testigos de delitos graves y víctimas de abuso sexual-,
las sanciones privativas de la libertad o las multas pueden aumentar hasta el
doble de la pena base.
Sobre
responsabilidad civil e indemnizaciones, Estado y funcionarios involucrados
pueden enfrentar demandas por daño moral y responsabilidad civil.
Dado
que la filtración de nombres, teléfonos y ubicaciones geográficas de testigos
protegidos genera un riesgo real e inminente para su vida, las víctimas
afectadas tienen el derecho legal de demandar reparación del daño o
indemnización económica por los gastos que deban hacer para cuidarse -como
mudanzas de emergencia o cambio de identidades-, derivados de la falta de
protección de los sistemas gubernamentales.
Ahora
bien, tras la denuncia de la filtración masiva de datos perpetrada por “Alz-157”,
Fiscalía General y Unidad Especial de la Policía Cibernética activaron protocolo
conjunto de investigación criminalística y tecnológica ante la gravedad del
caso - expuso a más de 20 mil expedientes con identidades de testigos
protegidos y coordenadas de refugios-, las medidas implementadas se centran en varios
ejes.
Entre
ellos la Policía Cibernética, adscrita a la Secretaría de Seguridad Ciudadana,
inició análisis forense digital de servidores afectados para determinar la IP
de origen, el método exacto de intrusión al sistema informático y asegurar el
sellado de la vulnerabilidad para evitar que se sigan extrayendo archivos en
texto plano.
Asimismo,
realiza labores de rastreo permanente y monitoreo en la Dark Web y foros de
ciberdelincuencia especializados donde se alojó inicialmente la base de datos,
con objeto es reportar y, en la medida de lo posible, desactivar enlaces de
descarga para contener la propagación del archivo robado.
Por
su lado, la fiscalía general abrió una indagatoria formal por el acceso ilícito
a sistemas y equipos de informática, así como por el tratamiento indebido de
datos personales. Esta carpeta corre a la par de las revisiones internas sobre
las omisiones del personal de soporte técnico de la dependencia.
Al
estar expuesta información de carpetas de investigación activas -como casos de
homicidio, secuestro y abuso sexual-, cruza los datos filtrados con sus
fiscalías especializadas para identificar perfiles de víctimas en estado de
vulnerabilidad inminente frente al crimen organizado, coordinando posibles
medidas de protección o reubicación de emergencia.
En
otro orden de ideas, las consecuencias de la filtración masiva de la base de
datos de la Comisión conllevan impactos reales que ya se materializan y riesgos
críticos a corto y mediano plazo.
Sobre
sus consecuencias inmediatas y reales, al filtrarse los datos en texto plano,
nombres, domicilios, números telefónicos y relatos de hechos de víctimas de
violación, abuso sexual infantil y violencia familiar quedaron al descubierto
en foros de Internet, revictimizando a miles de personas de forma irreversible.
La
publicación de las coordenadas geográficas exactas de los refugios del DIF y
casas de resguardo rompió por completo el anonimato de estos espacios, lo que
obligó a la movilización de recursos de seguridad para vigilar estas zonas o
planear la reubicación de las personas que ahí se ocultaban de sus agresores.
Ciudadanos
y víctimas de delitos perdieron confianza para denunciar o acercarse a la Comisión,
ya que existe el temor fundado de que cualquier información proporcionada al Gobierno
del Estado local pueda terminar en manos de ciberdelincuentes o del crimen
organizado.
Además,
la dependencia ha tenido que desviar personal y recursos económicos de la
atención directa a las víctimas para concentrarlos en auditorías forenses,
contención digital, comparecencias ante la Contraloría del Estado y trámites
ante el órgano de transparencia local.
Como
consecuencias potenciales y riesgos críticos, la base de datos tenía
expedientes de la Mesa de Homicidios con identidades de testigos protegidos. El
mayor peligro potencial es que células delictivas utilicen direcciones y
teléfonos filtrados para localizar, amenazar, extorsionar o atentar contra la
vida de testigos clave para evitar que declaren en juicios activos.
Los
atacantes u otras redes criminales que descargaron el archivo SQL pueden
iniciar campañas de extorsión telefónica o digital contra las víctimas. Al
conocer detalles íntimos de sus casos y sus vulnerabilidades, los delincuentes
pueden engañarlas fácilmente haciéndose pasar por autoridades o amenazándolas
con difundir aún más su información si no pagan un rescate.
La
exposición pública de identidades de testigos y detalles de carpetas de
investigación podrían utilizarla los abogados defensores de los presuntos
delincuentes para alegar violaciones al debido proceso o fallas en la cadena de
custodia de información, lo que podría derivar en la liberación de agresores.
Si
las investigaciones determinan negligencia grave por parte de García Flores o
del equipo de sistemas al no encriptar los datos -algo así como “chivos
expiatorios”-, las consecuencias potenciales incluyen la destitución fulminante
del cargo y la inhabilitación para ejercer puestos públicos, además de
enfrentar demandas civiles multimillonarias por daño moral.
¿Y
sabe qué es lo peor del caso? Pese a la indignación de activistas y expertos en
ciberseguridad que califican de “negligencia grave” la falta de encriptación en
los servidores gubernamentales, la gobernadora viajera, la Verde Mara Lezama, mantiene
en el cargo a García Flores, designada para el puesto con respaldo de la
mandataria a fines de agosto de 2025.
Sin
embargo, su permanencia operativa queda sujeta al dictamen de las
investigaciones de la Secretaría de la Contraloría (SECOES) y las carpetas
abiertas en la Fiscalía General por responsabilidades de servidores públicos,
aunque ya se imagina Usted el desenlace del caso.
El
gobierno de Mar Lezama ha utilizado espacios públicos e informativos para
priorizar mensajes enfocados a la prevención del delito derivado de estos
incidentes -como intentos de extorsión o fraudes telefónicos-, exhortando a
denunciar anomalías al 089 y canalizar de manera directa dudas sobre la
seguridad personal de los denunciantes inscritos en el padrón de víctimas.
Analistas,
medios locales y activistas han enfatizado que el caso requiere una
intervención emergente más enérgica y pública de la gobernadora, ya que la base
de datos expuesta anula por completo el anonimato de víctimas vulnerables, volviendo
prioritaria la reubicación física de personas en riesgo latente.
Aunque
la filtración se detectó públicamente entre mayo y junio, las alertas iniciales
saltaron cuando especialistas en ciberseguridad y periodistas reportaron que el
archivo maestro tipo SQL ya estaba disponible de forma abierta y se difundía en
canales de Telegram y foros de la Deep Web y días después, medios
locales y nacionales comenzaron a documentar de forma masiva el alcance y
gravedad del hackeo de “Alz-157”.
Titulado
como Licenciado en Derecho en la Universidad Autónoma de Yucatán, cuenta con
nueve Diplomados, cuatro de ellos en materia de Juicio de Amparo (2017, 2019,
2021 y 2025) y cinco de Derechos Humanos y Sistema Acusatorio; La Familia y los
Derechos Humanos; y Acceso a la Justicia en Materia de Derechos Humanos, así
como con más de 75 Seminarios, Talleres, Cursos y Conferencias.
Información
completa sobre el currículum vitae, en este link:
https://luisangelqroo.blogspot.com/2025/08/dividido-en-los-capitulos-de-formacion.html

Comentarios
Publicar un comentario