La brecha de datos del FBI cuesta el puesto a un contratista de Accenture que no instaló un parche crítico.
Un parche disponible desde junio y una casilla sin marcar
La agencia apartó al contratista el lunes 5 de octubre. La causa, según la versión oficial, es tan gris que casi ofende: una actualización disponible desde junio que nunca llegó a desplegarse en en la plataforma que ese tercero administraba. No hubo vulnerabilidad desconocida en el origen del incidente, al menos según el relato del propio FBI. Hubo una casilla sin marcar.
Brett Leatherman, jefe de la división cibernética del FBI, lo explicó a Reuters con una precisión que no deja mucho margen: ‘Hasta la fecha, nuestra revisión ha determinado que el incidente se produjo como resultado de un fallo de seguridad en una plataforma gestionada por un tercero, después de que un contratista no implementara un parche de seguridad emitido explícitamente para proteger dicha plataforma’. La frase admite dos lecturas y conviene no perderse ninguna. La primera: el fallo no fue interno. La segunda, bastante más incómoda: el fallo estaba avisado y el aviso tenía fecha.
Dos fuentes conocedoras del caso confirmaron a Reuters la identidad del tercero: Accenture. Y la plataforma: Oracle PeopleSoft, el sistema de recursos humanos que sostiene el portal de empleo del FBI. Oracle no ha respondido a las peticiones de comentario. Accenture se ha limitado a declarar que está orgullosa de apoyar la misión de la agencia y que piensa seguir haciéndolo. Ni una palabra sobre el contratista apartado. Ni una sobre el parche que no se instaló.
Permítame que le ponga en contexto, porque aquí está el detalle que separa una negligencia administrativa de un problema serio de seguridad operativa. La filtración no expone correos corporativos ni contraseñas recicladas. Expone, según la muestra difundida por los atacantes, nombres, direcciones, teléfonos, números de la Seguridad Social, destinos y, en algunos casos, datos de familiares directos. Entre esos registros hay descripciones de puestos de contrainteligencia, direcciones particulares de operativos de inteligencia humana (HUMINT, fuentes reclutadas) y expedientes médicos y psiquiátricos del personal. Es material de contrainteligencia puro, no un simple incidente de datos.
Un expediente psiquiátrico en manos ajenas no es una filtración: es una palanca de reclutamiento.
Retirar al contratista no repara el daño: cierra la puerta con el caballo ya fuera.
Cero día o negligencia: dos relatos para el mismo agujero

El 22 de septiembre, el grupo cibercriminal ShinyHunters reclamó la autoría de un asalto al FBI y puso sobre la mesa una muestra de unos 5.000 registros. Su explicación técnica es otra: aseguran haber explotado una vulnerabilidad de día cero (zero-day) en Oracle PeopleSoft para lograr ejecución remota de código a través de infraestructura conectada a los servicios de reclutamiento. Añaden que alcanzaron sistemas de recursos humanos y una plataforma que denominan Medlink. ShinyHunters habla de entre 2 y 3 terabytes exfiltrados.
La contradicción es de manual y no debería pasar desapercibida. Una vulnerabilidad de día cero es, por definición, desconocida para el fabricante. Leatherman sostiene que el parche se había emitido explícitamente. Las dos versiones no pueden ser ciertas al mismo tiempo. Google ya había advertido en junio de una campaña vinculada a ShinyHunters contra usuarios de PeopleSoft, y Oracle publicó ese mismo día el aviso y la corrección. O hubo una segunda brecha desconocida, o hubo negligencia. Cuando un contratista, un cliente y un fabricante se reparten silencios, la versión que sobrevive suele ser la del que conserva los registros.
El FBI reconoce estar al tanto de los supuestos accesos a FBIjobs.gov y mantiene la investigación abierta. No ha confirmado el compromiso de sus sistemas internos ni que ShinyHunters posea realmente todo el material que dice poseer. Esa cautela es la postura correcta mientras no exista atribución técnica cruzada, pero también es el hueco por el que entra el ruido.
Hay un elemento que eleva el caso por encima del incidente habitual. Reuters verificó parcialmente la autenticidad de la muestra cruzando números de la Seguridad Social con registros de agencias de crédito y con datos previamente filtrados que conserva District 4 Labs, firma de inteligencia de dark web. En al menos diez casos —incluido el del director del FBI, Kash Patel— los detalles coincidían.
Y un móvil que rompe el patrón. ShinyHunters sostiene que la operación no busca dinero: la presenta como represalia por un aviso público que el FBI difundió en mayo de 2026 describiendo sus tácticas y recomendando a las víctimas no pagar. El grupo no pide rescate: exige una retractación. Quiere que la policía federal se desdiga por escrito.
A eso se suma un detalle de tradecraft criminal. El colectivo viene de exhibir una agresividad inusual en el ecosistema, con un pulso abierto contra la operación Clop que incluyó la supuesta toma de control del sitio de filtraciones de sus rivales. Y la semana pasada un sospechoso clave de ShinyHunters fue detenido en Jordania y, según se ha publicado, empezó a cooperar con los investigadores. Esa colaboración puede aclarar la magnitud real del daño.
Dossier Moncloa: Ojos en la Sombra
Vector de amenaza. Estamos ante un ciberataque por explotación de una plataforma de terceros, ejecutado sobre un sistema de recursos humanos expuesto a internet y fuera de la custodia directa de la agencia. No es espionaje de Estado: es un grupo criminal con una superficie mal cerrada. La consecuencia, sin embargo, es material de contrainteligencia de primera categoría. La propia agencia de ciberseguridad estadounidense lleva años insistiendo en que el proveedor gestionado es el eslabón más blando de cualquier organización.
Agencias implicadas. En el ataque, ShinyHunters, sin patrocinio estatal conocido pero con capacidad demostrada para encadenar campañas masivas. En la defensa, el FBI y su cúpula cibernética, con Accenture como contratista ejecutor y Oracle como fabricante del software afectado. Y mirando desde fuera, con interés evidente, todos los servicios que comparten información con Washington: Five Eyes en primera fila y, detrás, cualquier agencia que quiera saber cuánto sabe el FBI sobre ella. Para el CNI y para el CCN-CERT, la lección no es técnica: es de gobernanza de proveedores.
Nivel de clasificación estimado. A juzgar por la naturaleza del material —identidades de operativos, direcciones particulares, funciones de contrainteligencia y expedientes médicos—, estimo que parte de los registros afectados encajaría en las categorías de Confidencial y Secreto de cualquier escala de seguridad nacional. Nada de eso debería haber estado en un sistema administrado por un tercero sin controles adicionales.
Precedente. Lo ocurrido recuerda, salvando todas las distancias, al caso de Robert Hanssen: no cayó por un artefacto exótico, sino por rutinas descuidadas repetidas durante años. El oficio rara vez se escribe con tecnología brillante; se escribe con procedimientos que alguien decidió no revisar. Aquí hay una contradicción que no quiero esconder: la atribución del cero día solo se sostiene con el relato del propio grupo, mientras la versión del parche procede de dos fuentes periodísticas y de una declaración institucional. Quien afirme sin matices cuál de las dos es cierta, está adivinando.
Lo que viene. La investigación sigue abierta, la cooperación del detenido en Jordania puede tardar semanas en traducirse en conclusiones y Oracle no ha dado explicaciones públicas. El plazo relevante no es una fecha, es un informe: hasta que no exista una verificación técnica independiente —Citizen Lab, Mandiant o cualquier firma con acceso a muestras—, el caso seguirá siendo un relato contra otro relato. Ya advertí en El quinto elemento que el próximo 11S empezará con un clic; aquí el clic fue una actualización que nadie consideró urgente.
La brecha de datos del FBI ya está hecha, y tiene nombre, apellido y domicilio.

