El FBI ha detenido en Pensilvania a Edward Dubrovsky, de 54 años, cofundador de la firma canadiense CYPFER, por conspiración para extorsionar. La detención de un presunto co-conspirador de ShinyHunters por el FBI se produce después del asalto del grupo a los sistemas de la propia agencia federal, que expuso datos personales de miles de empleados.
Los registros judiciales federales, publicados el viernes, detallan dos imputaciones: conspirar para amenazar la confidencialidad de información con el fin de obtener dinero, lo que vulnera la ley federal de fraude informático, y conspiración para cometer extorsión bajo la ley Hobbs, que castiga el uso de amenazas para obstruir o afectar el comercio interestatal. El resto del expediente permanece bajo sello judicial.
Dubrovsky no es un nombre cualquiera del sector. Fue exdirector de operaciones y fundador de CYPFER, una compañía dedicada precisamente a sentarse frente a los extorsionadores digitales y negociar en nombre de las víctimas. Su perfil lo vincula además con CyberSteward, una firma de Toronto que ayuda a las empresas atacadas a pactar el pago del rescate. Hace apenas un mes publicó un libro sobre cómo negociar con grupos de ransomware.
El detalle escuece. Un hombre que se ganaba la vida explicando cómo doblegar a los extorsionadores acaba imputado por extorsión. La frontera entre intermediar y participar es peligrosamente fina, y el sector lleva años mirando hacia otro lado.
El FBI no anunció la detención por sus canales habituales. Su director, Kash Patel, se limitó a publicar en una red social que la agencia había arrestado a ‘otro presunto co-conspirador’ del grupo, sin dar nombre ni apellidos. Preguntado por el caso, el buró remitió a ese mensaje. Fue el New York Times el que situó a un ciudadano canadiense detenido en Pensilvania en relación con el ataque, y el expediente se ha trasladado al Distrito Este de Texas.
Un negociador de secuestros digitales imputado por extorsión es el equivalente a un bombero acusado de pirómano: nadie quiere mirar y todos deberían.
Dos cargos federales, un expediente sellado y una detención que el FBI no anunció
Permítame el contexto técnico. La imputación no describe un hackeo, describe una amenaza. La ley federal de fraude informático castiga a quien conspira para vulnerar la confidencialidad de datos ajenos con ánimo de lucro; la ley Hobbs convierte esa presión en delito económico cuando toca el comercio entre estados. Lo que se persigue es el uso del dato robado como palanca, no el acceso en sí.
La neutralidad del intermediario es la coartada más rentable del cibercrimen: se cobra por apagar el fuego sin preguntar nunca quién lo encendió.
El origen del material sí tiene ya versión oficial. Brett Leatherman, responsable de ciberdelincuencia del FBI, sostuvo que la brecha llegó por una plataforma de terceros cuyo contratista no había instalado el parche de seguridad correspondiente. Reuters identificó a ese contratista como Accenture. Ni zero-day, ni APT sofisticada: una actualización pendiente.
ShinyHunters no es un grupo improvisado. Este año sus víctimas declaradas incluyen Instructure, Salesforce, Snowflake y McKesson; antes había golpeado plataformas cloud, aseguradoras sanitarias, universidades y cadenas de distribución. El asalto al FBI marca un salto de categoría. Y en este oficio, los saltos de categoría siempre se pagan.
El negociador al otro lado de la mesa: anatomía de un ecosistema opaco

Aquí está la parte que casi nadie quiere contar. Cuando una empresa sufre una extorsión digital, rara vez habla directamente con el delincuente. Contrata a un intermediario que conoce precios de mercado, contactos, canales cifrados, y tiempos. Cobra por cerrar el asunto. Y en algunos casos, según las investigaciones, participa del negocio en el otro extremo.
El oficio tiene precedentes que deberían servir de aviso. En 2021 el FBI construyó y operó durante casi tres años una aplicación de mensajería cifrada, AN0M, que distribuyó entre organizaciones criminales a través de un intermediario comprado. La Operación Trojan Shield acabó con una oleada de detenciones en varios continentes. Quien controla el canal controla la conversación entera.
La contrainteligencia está llena de confiables que no lo eran. Aldrich Ames entregó al KGB cuanto sabía desde dentro de la CIA; Robert Hanssen hizo lo propio desde el FBI durante dos décadas. A otra escala y con otro móvil, el caso de Dubrovsky apunta a lo mismo: el punto débil no es el cortafuegos, es el humano sentado delante.
El cerco se estrecha por varios flancos. En septiembre, las autoridades neerlandesas detuvieron a un joven de 24 años presuntamente vinculado a ShinyHunters. Un menor identificado por Reuters como Saif Al-din Khader permanece detenido y colabora con los investigadores. No se equivoque: el grupo no ha caído por la genialidad técnica de nadie, ha caído porque demasiada gente habla.
Dossier Moncloa: Ojos en la Sombra
El vector es extorsión de datos: acceso inicial por negligencia de un tercero, exfiltración y presión económica sobre la víctima. A juzgar por el sellado del sumario y por el material comprometido, estimo un nivel de clasificación Confidencial con ramificaciones de Secreto. En el cuadro de agencias hay tres planos. Ataca ShinyHunters, con atribución pública del propio FBI pero sin informe técnico independiente que la respalde. Defiende el buró, que además instruye el caso, con Accenture en el papel incómodo del contratista que dejó el parche sin poner. Y miran el Departamento de Justicia, la policía neerlandesa, las autoridades canadienses por la nacionalidad del detenido y todas las firmas de respuesta a incidentes que compiten en el mismo mercado que CYPFER.
España no aparece en el sumario, pero no es ajena a nada de esto. En suelo español operan filiales de casi todas las grandes firmas de respuesta a incidentes y un ecosistema de negociadores que trata a diario con grupos de ransomware. El CCN-CERT lleva años advirtiendo de la opacidad de esa cadena de intermediación, y la Oficina de Coordinación de Ciberseguridad tiene ese flanco en su mapa de riesgos. Lo escribí en El quinto elemento: el problema no es solo quien ataca, es quien se coloca en medio y cobra por los dos lados. Le adelanto que este sumario va a reabrir en España el debate sobre cómo se regula a los intermediarios del rescate.
El manual es viejo y funciona igual. Cuando la Gendarmería francesa y la policía holandesa penetraron EncroChat en 2020, el golpe no llegó por descifrar la criptografía, sino por controlar el aparato en el que todos confiaban. La lección se repite: los servicios no derriban redes, se sientan dentro de ellas.
Mi lectura es matizada y quiero ser honesto con la incertidumbre. El FBI no ha dicho que Dubrovsky sea el co-conspirador del asalto a sus sistemas; ha dicho que ha detenido a un presunto co-conspirador y, en paralelo, la prensa ha situado a un canadiense en Pensilvania. Que las piezas encajen no significa que estén probadas. La atribución en ciberdelito se construye con pruebas, no con titulares.
Lo que sí cambia el tablero es el mensaje. Durante años, el mercado de la negociación se ha presentado como una zona neutral, técnica, casi humanitaria. Si un tribunal federal acaba sentando a un negociador en el banquillo por extorsión, ese relato se rompe, y las empresas empezarán a auditar los correos, los pagos y los canales de sus proveedores. Cosas que pasan en el oficio.
El próximo hito es procesal: la audiencia de detención ante el Distrito Este de Texas, cuya fecha aún no se ha fijado, y el eventual levantamiento parcial del sello. Ahí sabremos si el nombre que Patel no quiso decir es el suyo. Hasta entonces, prudencia. Y mucha lectura entre líneas.

