El Departamento de Estado de EEUU ofrece 10 millones por Zhang Yu, directivo chino señalado como pieza clave del grupo HAFNIUM.
Diez millones por un nombre: la acusación que incomoda a Pekín
La recompensa se canaliza a través del programa Rewards for Justice, el instrumento con el que Washington pone precio a cabezas desde 1984. No es una alerta genérica, es una acusación nominal: nombre, cargo y empresa contra un ciudadano chino al que el Buró de Seguridad Diplomática sitúa actuando ‘bajo la dirección o el control’ del Buró de Seguridad del Estado de Shanghái, una rama territorial del Ministerio de Seguridad del Estado (MSS).
Washington no busca a un lobo solitario. Zhang Yu figura como director de Shanghai Firetech Information Science and Technology, una compañía que, según los fiscales estadounidenses, ejecutaba intrusiones por encargo del aparato de inteligencia chino. La tesis del Departamento de Justicia es la del contratista interpuesto: empresas privadas entre el Estado y el teclado, para que la atribución se difumine y la negabilidad del Partido siga intacta.
Le pongo en contexto. HAFNIUM —rebautizado por Microsoft como Silk Typhoon— saltó a la primera plana en 2021 tras explotar vulnerabilidades de Microsoft Exchange Server. La imputación que sostiene la recompensa cubre, en realidad, dos campañas. La primera, a comienzos de 2020, se cebó con universidades estadounidenses y con los científicos que trabajaban en vacunas y tratamientos contra la COVID-19. La segunda, meses después, tumbó servidores Exchange por medio mundo.
La escala explica el precio. El FBI cifra en más de 12.700 las organizaciones estadounidenses comprometidas. Para una sola cadena de explotación, la cifra es mareante. Entre los objetivos citados figuran dos universidades de Texas y un despacho internacional con oficina en Washington.
Una recompensa de diez millones no compra un arresto: compra la información de alguien que ya ha dejado de confiar en su jefe.
El detalle que convierte este caso en algo más que una nota de prensa es el método. En uno de los episodios recogidos por la acusación, Xu Zewei —entonces gerente general en Shanghai Powerock Network— reportó directamente a Zhang que había reventado la red de una universidad tejana. Es un contratista rindiendo cuentas a su manejador. El oficio, el viejo oficio, con la misma gramática de siempre.
Xu ya está entre rejas. La policía italiana lo detuvo el 3 de julio de 2025 en el aeropuerto de Malpensa, a su llegada en un vuelo procedente de China, sobre la base de una orden estadounidense. Este pasado mes de abril fue extraditado a EEUU. Zhang Yu, en cambio, sigue libre y las acusaciones contra él no han sido probadas en un tribunal. Una recompensa es una hipótesis, no una sentencia.
Conviene recordar de dónde sale el dinero. El programa Rewards for Justice, administrado por el Buró de Seguridad Diplomática, ha pagado más de 250 millones de dólares a más de 125 personas desde 1984. Nació contra el terrorismo internacional y hoy cubre también la actividad cibermaliciosa y la injerencia electoral. Poner precio a un hacker es HUMINT subcontratada: el Estado no persigue al fugitivo, busca a quien lo delata.
De la vacuna al Exchange: la anatomía de HAFNIUM

Conviene repasar cómo trabajaba la red, porque el modus operandi es el de casi todo el ciberespionaje de Estado bien financiado. Fase uno: reconocimiento silencioso. Fase dos: explotación de una vulnerabilidad aún sin parchear —lo que en el oficio se llama un zero-day— o de una brecha ya conocida y mal tapada por la víctima. Fase tres: instalación de una backdoor para sostener el acceso y exfiltración lenta del material sensible.
En el caso de Exchange, el eslabón fue una cadena de fallos que Microsoft tuvo que parchear de urgencia en miles de servidores corporativos y públicos. La lección que dejó aquel episodio sigue vigente: la infraestructura de correo corporativo es la puerta lateral favorita del ciberespionaje. No hace falta entrar por el portón principal cuando el servidor de correo lleva meses sin actualizar.
El modelo del contratista merece un párrafo aparte. Firetech y Powerock no son el MSS; son empresas que trabajan para él, según la tesis de la acusación. Esa distancia es precisamente lo que compra el Estado: negabilidad. Si algo se descubre, Pekín siempre puede alegar delincuencia privada en lugar de una operación de inteligencia. Con paciencia, presupuesto, y objetivos de inteligencia, el aparato chino lleva años perfeccionando ese cortafuegos de papel.
Dossier Moncloa: Ojos en la Sombra
Aquí conviene bajar al detalle del oficio. El vector es claro: ciberataque de Estado materializado en una APT. HAFNIUM no es un grupo de delincuentes económicos: es una amenaza persistente avanzada, con paciencia, presupuesto y objetivos de inteligencia. La recompensa del Departamento de Estado es, en cambio, una operación de colección: Washington necesita HUMINT —alguien de dentro, un conocido, un socio despechado— para localizar a un objetivo al que no puede llegar por vías diplomáticas.
Las agencias implicadas se reparten en tres bloques. Ataca, según la acusación estadounidense, el MSS chino a través de su Buró de Seguridad del Estado de Shanghái, con Firetech y Powerock como correas de transmisión. Defiende el ecosistema estadounidense: el FBI, el Departamento de Justicia y, en el plano técnico, Microsoft, que tuvo que parchear la brecha bajo presión. Y mira, con interés creciente, el resto del tablero: Five Eyes, el CNI y el CCN-CERT, que llevan años catalogando actividad china contra infraestructuras críticas europeas. A juzgar por el material comprometido, estimo un nivel Secreto: investigación de vacunas y correo corporativo sensible, pero no el corazón criptográfico de un Estado.
Hay un precedente que ilumina todo esto. En 2014, el Departamento de Justicia ya imputó a cinco miembros de la unidad 61398 del Ejército Popular de Liberación por ciberespionaje contra empresas estadounidenses. Doce años después, ninguno pisó una cárcel estadounidense, y el FBI mantiene en su lista de los más buscados a decenas de operadores extranjeros. Las recompensas funcionan cuando el sospechoso sale de su país. Xu lo comprobó en Malpensa; Zhang, mientras no viaje a un Estado con tratado de extradición, engordará la lista de nombres con precio y sin captura.
El riesgo del enfoque —y lo digo con la cautela que exige toda atribución en ciberguerra— es que la frontera entre ‘empresa que colabora con el Estado’ y ‘empresa que es el Estado’ resulta más difusa de lo que conviene a una acusación limpia. La atribución técnica descansa aquí en indicios sólidos, pero el salto del teclado al vínculo jerárquico con el MSS se apoya en documentación que no ha sido pública.
Queda pendiente el juicio de Xu Zewei en EEUU, previsto para los próximos meses, que puede arrojar luz sobre la estructura de mando que la acusación atribuye a Zhang. Hasta entonces, los diez millones seguirán sobre la mesa como lo que son: una apuesta. Washington paga por información, no por certezas, y el oficio, como siempre, se gana en silencio.

