ShinyHunters asegura haber exfiltrado del FBI los contactos personales de sus agentes, los datos de sus familias y sus destinos asignados. El grupo criminal exige que la agencia retire un aviso público sobre sus métodos y ha convertido la extorsión en una guerra de ego contra la mayor policía federal del mundo.
El FBI no ha confirmado ni el tipo ni el volumen de la información comprometida, y tampoco ha atribuido el incidente a ShinyHunters de manera oficial. Se limita a asegurar que investiga ‘de manera activa y agresiva’ la causa raíz y el impacto sobre los datos personales de sus empleados. Le adelanto que esa cautela no es un gesto diplomático: es la respuesta estándar cuando el material robado puede poner vidas en juego y cuando la propia agencia todavía no tiene claro por dónde ha entrado el atacante.
Qué contiene el botín: destinos, familias y especialidades
Mientras la investigación avanza, las muestras que el grupo ha repartido entre periodistas —yo no he tenido acceso a los datos completos— incluyen nombres, teléfonos, direcciones,, asignaciones de oficina y, en algunos casos, la especialidad funcional de cada agente. Eso no es una filtración más. Es una lista de objetivos potenciales con nombre, apellido y destino asignado.
‘Es una hoja de ruta para que cualquier país miserable, cualquier cártel y cualquier perturbado localice exactamente con quién del FBI tiene una cuenta pendiente y se presente en su casa o ataque a alguien de su entorno’. Lo dice, bajo anonimato, uno de los investigadores que ha estudiado la muestra. No es retórica de conferencia. Es la descripción literal de lo que hay encima de la mesa.
Jon DiMaggio, investigador principal de Arkem Cyber, añade la capa que a mí me interesa de verdad: la de contrainteligencia. ‘La preocupación es que la información de asignaciones puede ayudar a actores hostiles a identificar a las personas que trabajan en asuntos que les afectan. Eso genera riesgo para el personal y puede poner en peligro fuentes o investigaciones vinculadas a su trabajo’. Traducido al oficio: si un agente del FBI lleva tres años detrás de una red de narcotráfico o de un servicio extranjero, ahora esa red sabe cómo se llama, dónde tiene la silla y, muy probablemente, dónde duerme.
Toda operación de contrainteligencia empieza igual: alguien consigue la lista de nombres antes que las pruebas. Aquí la lista ya está fuera.
Cynthia Kaiser, ex responsable del FBI y hoy en el centro de investigación de ransomware de Halcyon, apunta a un daño ya irreversible. Parte de los datos circuló antes por el foro interno del grupo, así que cualquiera con acceso pudo copiarlos y revenderlos. ‘El enlace ya no funciona, pero el daño está hecho. Capturas de pantalla, descargas, correos: una vez que los datos se difunden, no puedes recuperarlos ni borrar todas las copias’. Lo dice alguien que pasó años dentro de la casa. Cuando una banda envía a la víctima una muestra del material robado, ya ha hecho cinco copias o más. No hay manera de verificar que se haya borrado nada. El resto, ruido.
ShinyHunters no es un grupo: es una marca criminal

Aquí conviene no equivocarse. ShinyHunters no opera como una unidad cerrada y jerárquica, sino como una enseña que distintos criminales adoptan o alquilan. DiMaggio lo describe como ‘una marca criminal usada por una red fluida, con un núcleo y un círculo más amplio de asociados que pueden aportar accesos, tratamiento de datos, infraestructura o distribución’. Los nombres y los roles cambian. El apellido no identifica a quien entró.
Esa ambigüedad importa para la atribución, y es una de las razones por las que conviene mantener la cautela. La misma firma ha aparecido este año detrás de intrusiones en Instructure, Salesforce, Snowflake y McKesson, entre otras. El gobierno y sus proveedores concentraron quince de cada cien brechas globales en el primer semestre de 2026, solo por detrás del sector sanitario, según los datos de Omdia. Es decir: el FBI no es una anomalía estadística. Es el objetivo natural.
Lo que sí es nuevo es el motivo. ShinyHunters se mueve habitualmente por extorsión económica, pero aquí no hay un rescate que cobrar. La banda dice haber atacado al FBI para desmentir un aviso público que la agencia publicó en mayo sobre sus operaciones, sus afiliaciones y sus tácticas, y exige que se corrija. El portal de empleo del FBI, desfigurado temporalmente por los atacantes, sigue caído. Quieren que la policía federal se retracte de un comunicado porque les ha molestado. ‘Lo que intentan extorsionar es una locura’, resume el investigador anónimo. Puro ego.
DiMaggio va más allá: ‘Esto es represalia, y es una locura, porque acaban de ponerse un objetivo enorme encima. Pero está claro que no les preocupa el FBI y no creen que la oficina tenga capacidad para localizarlos y detenerlos’. También es cierto que una red difusa puede permitirse sacrificar visibilidad a cambio de reputación. En el submundo del cibercrimen, el miedo es una moneda. Ahí está la grieta.
Dossier Moncloa: Ojos en la Sombra
Vector de amenaza. Estamos ante un ciberataque con exfiltración de datos personales y extorsión posterior, no ante un sabotaje ni ante un zero-day vendido al mejor postor. La lógica es la del robo, la publicidad y la presión. No hay aquí un servicio estatal detrás, al menos por lo que se sabe: la operación encaja en el ecosistema criminal conocido como The Com, con ramificaciones en la extorsión, el swatting y la suplantación. Eso no la hace menos peligrosa para la seguridad nacional. Al contrario.
Agencias implicadas. Ataca, en principio, ShinyHunters como marca criminal. Defiende el FBI, con su División Cibernética y el aparato de seguridad interna encargado de proteger a su propio personal. Y miran terceros muy interesados: el CCN-CERT español, la CISA estadounidense y los servicios aliados de Five Eyes, que intercambian listas de personal desplazado en el exterior. Un detalle que nadie ha subrayado lo suficiente: los datos de destinos incluyen, por definición, las agregadurías legales del FBI en embajadas de medio mundo. Si el paquete es auténtico, también hay nombres de agentes destinados en Europa, con la exposición que eso implica para las oficinas que comparten información con el CNI y con la Policía Nacional.
Nivel de clasificación estimado. No es material clasificado del FBI en sentido estricto: son datos personales de empleados. Pero a juzgar por la naturaleza de lo expuesto —identidades, especialidades, destinos, familiares—, en manos de un servicio de inteligencia extranjero ese paquete adquiere valor de material Confidencial, y en casos concretos de agente trabajando sobre una red, algo más. Lo estimo, insisto, como valor operativo del conjunto, no como etiqueta oficial.
El precedente que debería tener a todo el mundo en vilo es el de la Oficina de Gestión de Personal de Estados Unidos en 2015, cuando se exfiltraron expedientes de más de veinte millones de empleados federales, muchos con acreditación de seguridad. Aquello se atribuyó a Pekín y obligó a Washington a rehacer la huella de seguridad de medio aparato estatal. Lo de ahora es de otra escala, pero apunta al mismo nervio: quien controla las identidades del personal controla la capacidad de intimidarlo.
Mi lectura es incómoda para todos. El grupo es imprudente y probablemente arrastre un conflicto interno por el desafío al FBI, pero ha demostrado que la agencia mantiene superficies atacables que debería tener blindadas. No hablo del portal de empleo desfigurado. Hablo de qué base de datos con información personal de agentes federales estaba al alcance de un actor criminal. Tengo claro que la investigación interna va a mirar con lupa a los contratistas y los accesos heredados, porque el patrón de los últimos años —Snowflake, Salesforce— pasa casi siempre por credenciales robadas y entornos de terceros, no por una brecha heroica contra los servidores de Washington.
Queda por verificar si el volumen real coincide con lo que el grupo alardea, si el FBI confirma la autoría y si el aviso de mayo se corrige o se retira. Le sugiero seguir tres hitos: la próxima actualización pública de la agencia sobre su investigación, el informe de actividad cibercriminal que suele publicar el IC3 y las notas técnicas que el CCN-CERT dedique a este tipo de campañas de extorsión. Ahí, y no en las redes del grupo, se medirá el daño real de la brecha de datos del FBI.

