Ir al contenido principal

¡Grave ciberataque expone 20 mil expedientes!

                                                                                 Lic. Luis A. CABAÑAS BASULTO*

En una de las crisis de ciberseguridad más graves en la historia de Quintana Roo por la naturaleza extremadamente sensible de la información expuesta, más de 20 mil expedientes de la Comisión Ejecutiva de Atención a Víctimas de Quintana Roo (CEAVEQROO) se vulneraron con ciberataque perpetrado por un atacante o grupo cibercriminal llamado “Alz-157”.

El ataque a la infraestructura tecnológica y las bases de datos de esa dependencia, que encabeza la recién cuestionada María Elena García Flores, expuso en forma masiva información altamente sensible de personas vulnerables ante graves deficiencias de seguridad interna, por lo que la funcionaria debería responder por las fallas críticas de infraestructura.

(Apenas el miércoles último, con el título “¡Severas críticas sobre desconocida Comisión!”, publicamos otras, severas críticas de opinión pública, colectivos de víctimas y propio personal contra la funcionaria:)

https://luisangelqroo.blogspot.com/2026/09/severas-criticas-sobre-desconocida.html

La filtración masiva de datos se detectó públicamente entre 31 de mayo y 1 de junio, pero nuevamente se puso de manifiesto que la impunidad de funcionarios es una de las principales características de Quintana Roo, donde, se sabe, la responsable fungió como alta funcionaria del opaco ex fiscal general del Estado, Oscar Montes de Oca Rosales.

El caso es que el atacante de datos de la Comisión logró infiltrarse en los sistemas informáticos y sustrajo un archivo de base de datos en formato SQL con más de 20 mil expedientes, cuya información publicó y difundió en foros especializados de ciberdelincuencia.

¿Cómo fue posible esa filtración? Muy sencillo: La base de datos digital comprometida presentaba una vulnerabilidad crítica, pues no contaba con ningún tipo de cifrado o encriptación, lo que permitió a los atacantes leer, descargar y difundir el contenido íntegro sin restricciones técnicas.

Así las cosas, al estar la información en texto plano, quedaron totalmente expuestos datos personales de extrema gravedad, tales como nombres, domicilios, teléfonos y coordenadas geográficas de testigos de homicidios, víctimas de violación y la ubicación exacta de refugios operados por el DIF.

Este “incidente” digital se tornó aún más crítico porque meses antes -en junio de 2024-, una serie de lluvias e inundaciones destruyó gran parte de los expedientes en papel de la institución, por lo que, al no existir el soporte físico, la base de datos digital vulnerada constituía el único registro de miles de víctimas en Quintana Roo.

Reportes de especialistas en ciberseguridad e investigaciones locales confirmaron que el “incidente” puso en riesgo inminente la integridad física y seguridad jurídica de víctimas y testigos protegidos en el Estado, aunque la responsabilidad legal, administrativa y operativa de la vulneración institucional recae sobre García Flores.

Conforme al marco normativo de organismos públicos descentralizados y leyes de protección de datos, las responsabilidades directas de la funcionaria ante esta crisis se dividen en cuatro ámbitos, una de ellas es su responsabilidad legal y de custodia de datos personales.

Como máxima autoridad de la dependencia, es responsable directa del tratamiento y resguardo de bases de datos. Al tratarse de información “sensible” -incluye datos que ponen en riesgo la vida e integridad física de testigos y víctimas de delitos graves-, la ley la obliga a imponer medidas de seguridad técnicas y administrativas necesarias. Su omisión o negligencia en el correcto cifrado en texto plano viola la Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados.

Sobre su responsabilidad administrativa por omisión de seguridad, García Flores debe responder ante la Secretaría de la Contraloría del Estado (SECOES) y los órganos de control interno por las fallas críticas de infraestructura, lo que abarca no haber garantizado políticas de ciberseguridad eficaces, permitiendo que un archivo SQL maestro fuera extraído sin alertas tempranas.

La falta de planes de contingencia y gestión de crisis, agravada porque previamente se habían perdido los respaldos físicos en papel debido a inundaciones, dejando a la institución sin un plan de continuidad de operaciones seguro, también la hacen responsable.

En otro ámbito, sobre la obligación de notificar y mitigar el riesgo ante una brecha de seguridad de esta magnitud, la responsabilidad inmediata de la comisionada incluye de manera obligatoria notificar formalmente a los afectados, informar de manera transparente a las víctimas y testigos protegidos cuyos datos fueron expuestos en foros de ciberdelincuencia para que tomen precauciones.

En este sentido, debió dar vista a las autoridades ministeriales, interponer denuncias penales ante la fiscalía general del Estado y coordinar acciones con la Policía Cibernética para mitigar la propagación de la base de datos filtrada.

Dado que la filtración expuso coordenadas exactas de refugios que opera el DIF y domicilios de personas en situación de extrema vulnerabilidad, García Flores tiene la responsabilidad institucional y humanitaria urgente de coordinar medidas de protección emergentes, como traslados, asignación de escoltas o reubicación de víctimas, con las fuerzas de seguridad estatales para evitar que el hackeo digital se traduzca en agresiones físicas o represalias.

A todo esto, en el contexto del ciberataque y la filtración de la base de datos de la Comisión, el marco jurídico de Quintana Roo y la legislación general del país contemplan sanciones administrativas, civiles y penales para servidores públicos responsables de la custodia y el resguardo seguro de datos personales sensibles, como es el caso de la funcionaria.

Las consecuencias legales aplicables ante esta omisión de seguridad se desglosan en sanciones administrativas, sanciones penales, y responsabilidad civil e indemnizaciones

De acuerdo con la Ley de Protección de Datos Personales en Posesión de Sujetos Obligados para Quintana Roo y la Ley de Responsabilidades Administrativas, dejar bases de datos sin encriptación/cifrado configura una negligencia en el “Deber de seguridad”.

Las sanciones de control interno que debiera aplicar la Secretaría de la Contraloría -ahora de “Anticorrupción”- o el Instituto de Acceso a la Información y Protección de Datos Personales de Quintana Roo consisten, en primera instancia, en amonestación pública o privada, un llamado de atención formal en el expediente de la funcionaria.

También incluyen multas, sanciones monetarias impuestas directamente, que se cubren con su propio sueldo y no con el presupuesto de la dependencia; suspensión de empleo, cargo o comisión por periodo determinado; destitución definitiva del cargo e inhabilitación temporal, impedimento para desempeñar cualquier puesto en el servicio público 1 a 10 años si la falta se clasifica como grave debido por el impacto en la vida de las víctimas.

Sobre sanciones penales, Código Penal y normativas de protección de datos estipulan consecuencias penales cuando la negligencia o mala fe de quien custodia la información provoca fugas de seguridad masivas.

Al haberse expuesto información relacionada con la Mesa de Homicidios, violaciones y refugios, la Fiscalía General puede perseguir penalmente a la funcionaria por el delito de Incumplimiento de Funciones Públicas o Tratamiento Indebido de Datos Personales, por lo que sería encarcelada de 3 meses a 3 o 5 años como responsable de la custodia que por omisión o vulneración desatendió la seguridad de las bases de datos.

Al tratarse específicamente de datos personales sensibles -información que pone en riesgo la seguridad física de testigos de delitos graves y víctimas de abuso sexual-, las sanciones privativas de la libertad o las multas pueden aumentar hasta el doble de la pena base.

Sobre responsabilidad civil e indemnizaciones, Estado y funcionarios involucrados pueden enfrentar demandas por daño moral y responsabilidad civil.

Dado que la filtración de nombres, teléfonos y ubicaciones geográficas de testigos protegidos genera un riesgo real e inminente para su vida, las víctimas afectadas tienen el derecho legal de demandar reparación del daño o indemnización económica por los gastos que deban hacer para cuidarse -como mudanzas de emergencia o cambio de identidades-, derivados de la falta de protección de los sistemas gubernamentales.

Ahora bien, tras la denuncia de la filtración masiva de datos perpetrada por “Alz-157”, Fiscalía General y Unidad Especial de la Policía Cibernética activaron protocolo conjunto de investigación criminalística y tecnológica ante la gravedad del caso - expuso a más de 20 mil expedientes con identidades de testigos protegidos y coordenadas de refugios-, las medidas implementadas se centran en varios ejes.

Entre ellos la Policía Cibernética, adscrita a la Secretaría de Seguridad Ciudadana, inició análisis forense digital de servidores afectados para determinar la IP de origen, el método exacto de intrusión al sistema informático y asegurar el sellado de la vulnerabilidad para evitar que se sigan extrayendo archivos en texto plano.

Asimismo, realiza labores de rastreo permanente y monitoreo en la Dark Web y foros de ciberdelincuencia especializados donde se alojó inicialmente la base de datos, con objeto es reportar y, en la medida de lo posible, desactivar enlaces de descarga para contener la propagación del archivo robado.

Por su lado, la fiscalía general abrió una indagatoria formal por el acceso ilícito a sistemas y equipos de informática, así como por el tratamiento indebido de datos personales. Esta carpeta corre a la par de las revisiones internas sobre las omisiones del personal de soporte técnico de la dependencia.

Al estar expuesta información de carpetas de investigación activas -como casos de homicidio, secuestro y abuso sexual-, cruza los datos filtrados con sus fiscalías especializadas para identificar perfiles de víctimas en estado de vulnerabilidad inminente frente al crimen organizado, coordinando posibles medidas de protección o reubicación de emergencia.

En otro orden de ideas, las consecuencias de la filtración masiva de la base de datos de la Comisión conllevan impactos reales que ya se materializan y riesgos críticos a corto y mediano plazo.

Sobre sus consecuencias inmediatas y reales, al filtrarse los datos en texto plano, nombres, domicilios, números telefónicos y relatos de hechos de víctimas de violación, abuso sexual infantil y violencia familiar quedaron al descubierto en foros de Internet, revictimizando a miles de personas de forma irreversible.

La publicación de las coordenadas geográficas exactas de los refugios del DIF y casas de resguardo rompió por completo el anonimato de estos espacios, lo que obligó a la movilización de recursos de seguridad para vigilar estas zonas o planear la reubicación de las personas que ahí se ocultaban de sus agresores.

Ciudadanos y víctimas de delitos perdieron confianza para denunciar o acercarse a la Comisión, ya que existe el temor fundado de que cualquier información proporcionada al Gobierno del Estado local pueda terminar en manos de ciberdelincuentes o del crimen organizado.

Además, la dependencia ha tenido que desviar personal y recursos económicos de la atención directa a las víctimas para concentrarlos en auditorías forenses, contención digital, comparecencias ante la Contraloría del Estado y trámites ante el órgano de transparencia local.

Como consecuencias potenciales y riesgos críticos, la base de datos tenía expedientes de la Mesa de Homicidios con identidades de testigos protegidos. El mayor peligro potencial es que células delictivas utilicen direcciones y teléfonos filtrados para localizar, amenazar, extorsionar o atentar contra la vida de testigos clave para evitar que declaren en juicios activos.

Los atacantes u otras redes criminales que descargaron el archivo SQL pueden iniciar campañas de extorsión telefónica o digital contra las víctimas. Al conocer detalles íntimos de sus casos y sus vulnerabilidades, los delincuentes pueden engañarlas fácilmente haciéndose pasar por autoridades o amenazándolas con difundir aún más su información si no pagan un rescate.

La exposición pública de identidades de testigos y detalles de carpetas de investigación podrían utilizarla los abogados defensores de los presuntos delincuentes para alegar violaciones al debido proceso o fallas en la cadena de custodia de información, lo que podría derivar en la liberación de agresores.

Si las investigaciones determinan negligencia grave por parte de García Flores o del equipo de sistemas al no encriptar los datos -algo así como “chivos expiatorios”-, las consecuencias potenciales incluyen la destitución fulminante del cargo y la inhabilitación para ejercer puestos públicos, además de enfrentar demandas civiles multimillonarias por daño moral.

¿Y sabe qué es lo peor del caso? Pese a la indignación de activistas y expertos en ciberseguridad que califican de “negligencia grave” la falta de encriptación en los servidores gubernamentales, la gobernadora viajera, la Verde Mara Lezama, mantiene en el cargo a García Flores, designada para el puesto con respaldo de la mandataria a fines de agosto de 2025.

Sin embargo, su permanencia operativa queda sujeta al dictamen de las investigaciones de la Secretaría de la Contraloría (SECOES) y las carpetas abiertas en la Fiscalía General por responsabilidades de servidores públicos, aunque ya se imagina Usted el desenlace del caso.

El gobierno de Mar Lezama ha utilizado espacios públicos e informativos para priorizar mensajes enfocados a la prevención del delito derivado de estos incidentes -como intentos de extorsión o fraudes telefónicos-, exhortando a denunciar anomalías al 089 y canalizar de manera directa dudas sobre la seguridad personal de los denunciantes inscritos en el padrón de víctimas.

Analistas, medios locales y activistas han enfatizado que el caso requiere una intervención emergente más enérgica y pública de la gobernadora, ya que la base de datos expuesta anula por completo el anonimato de víctimas vulnerables, volviendo prioritaria la reubicación física de personas en riesgo latente.

Aunque la filtración se detectó públicamente entre mayo y junio, las alertas iniciales saltaron cuando especialistas en ciberseguridad y periodistas reportaron que el archivo maestro tipo SQL ya estaba disponible de forma abierta y se difundía en canales de Telegram y foros de la Deep Web y días después, medios locales y nacionales comenzaron a documentar de forma masiva el alcance y gravedad del hackeo de “Alz-157”.

(Permitida la copia, publicación o reproducción total o parcial de la columna con crédito para el autor)

 

*Luis Ángel Cabañas Basulto es un periodista con más de 49 años de experiencia como reportero, jefe de información, editor y jefe de redacción de varios medios de comunicación, además de haber fungido como jefe de información de dos ex gobernadores y tres ex presidentes municipales, y escribir cinco libros, uno de ellos pendiente de publicar.

Titulado como Licenciado en Derecho en la Universidad Autónoma de Yucatán, cuenta con nueve Diplomados, cuatro de ellos en materia de Juicio de Amparo (2017, 2019, 2021 y 2025) y cinco de Derechos Humanos y Sistema Acusatorio; La Familia y los Derechos Humanos; y Acceso a la Justicia en Materia de Derechos Humanos, así como con más de 75 Seminarios, Talleres, Cursos y Conferencias. 

Información completa sobre el currículum vitae, en este link:

https://luisangelqroo.blogspot.com/2025/08/dividido-en-los-capitulos-de-formacion.html

Comentarios

Entradas populares de este blog

Por $2 mil millones, ¡el prófugo más codiciado!                                                                                       Lic. Luis A. CABAÑAS BASULTO* Subsecretario Técnico Hacendario de la Secretaría de Finanzas y Planeación  con Roberto Borge y ex funcionario de Félix González, Eliezer Manuel Villanueva Lanz, sigue siendo uno de los prófugos más ambicionado para ser enviado al penal por las autoridades por estar formalmente investigado y perseguido como persona clave en Quintana Roo como operador financiero. Con una situación “menos” grave, el Gobierno del Estado presentó denuncias ante su Fiscalía General  y la Procuraduría General de la República por involucrarlo c...
¡Otro secuestrado y seis detenidos en Chetumal!                                                                                       Lic. Luis A. CABAÑAS BASULTO*          Como parte de la búsqueda del militar José Luis Islas Suárez, secuestrado el jueves en Subteniente López, localizado vivo al día siguiente tras escapar de sus captores en un descuido, las autoridades detectaron a otro secuestrado en una casa de seguridad de la Col. López Mateos de Chetumal y detuvieron a seis delincuentes, aunque también se dice que el nuevo hallazgo se relaciona con el “levantón” de los universitarios en el boulevard. En el caso del mílite, la Secretaría de Segurida...
¡Estallan en el IMSS corrupción y pésimo servicio!                                                                                        Lic. Luis A. CABAÑAS BASULTO* Denuncias de empresarios por una red de extorsión y corrupción en la Subdelegación del Instituto Mexicano del Seguro Social en Chetumal, aunado a pésimo servicio e instalaciones de su hospital, ponen en evidencia decepción y mal trabajo de “restructuración” que ofreció hace unos meses su titular en Quintana Roo, Víctor Gasca Martínez, a lo que se suman irregularidades administrativas y deficiencias que provocan protestas y quejas ciudadanas. Entre otras anomalías, se incluye red de extorsión a comercios, de la que empresarios,...