
Un hacker asegura haber robado los datos de casi 2 millones de personas de Exteriores; el Ministerio lo niega
- El atacante dice haber entrado sin robar ninguna contraseña
- Segunda vez que GordonFreeman reivindica un ataque a un ministerio
Un atacante que se hace llamar GordonFreeman asegura haber robado 1.953.721 registros del Ministerio de Asuntos Exteriores, Unión Europea y Cooperación. Entre los datos que dice tener hay nombres, correos electrónicos, teléfonos y documentos de identidad.
El Ministerio ha negado el hackeo. Fuentes del departamento aseguran que, por ahora, ni sus sedes centrales ni las embajadas y consulados han sufrido ningún ataque.
Qué datos dice tener el atacante
El atacante afirma haber accedido a la base de datos principal del Ministerio y haber extraído información personal de casi dos millones de personas.
- Datos personales: nombres y apellidos, correos electrónicos, fechas de nacimiento, nacionalidades y teléfonos.
- Documentación: datos de documentos de identidad y direcciones postales.
- Datos técnicos: identificadores de usuario, tokens de autenticación CSRF, direcciones IP internas e identificadores de empresas vinculadas al sistema.
Cómo dice haber entrado: una vulnerabilidad IDOR
Según la información difundida por la cuenta de ciberinteligencia Hackmanac, el atacante habría aprovechado una vulnerabilidad IDOR (Insecure Direct Object Reference). En la práctica, este fallo permite acceder a información que debería estar restringida cambiando manualmente un identificador en la petición que hace la aplicación, sin necesidad de robar ninguna contraseña.
Ni la vía de entrada ni el alcance real del acceso están confirmados de forma independiente. Tampoco hay constancia de que el atacante llegara a obtener acceso administrativo al sistema.
La respuesta del Ministerio de Exteriores
El Ministerio de Asuntos Exteriores, Unión Europea y Cooperación ha negado el hackeo. Según indicaron fuentes del Ministerio, “en el momento actual, ni las sedes centrales ni las embajadas y consulados del Ministerio han sufrido ningún hackeo”.
Un patrón que ya afectó al Ministerio de Ciencia
GordonFreeman, un alias que remite al protagonista del videojuego Half-Life, reivindicó el 2 de febrero de 2026 otra intrusión en el Ministerio de Ciencia e Innovación con un patrón parecido: credenciales filtradas combinadas con una vulnerabilidad IDOR.
En ese caso anterior, el atacante habría recurrido a la enumeración secuencial de números de DNI y NIE para acceder a los registros del sistema. Es la segunda vez que reivindica un ataque contra un ministerio español con ese mismo tipo de fallo técnico.
A diferencia de lo ocurrido ahora con Exteriores, en aquel caso el Ministerio de Ciencia sí llegó a reconocer el incidente, aunque calificó el acceso como “limitado y, por lo tanto, no masivo”.
Por qué preocupa especialmente este caso
El Ministerio de Asuntos Exteriores gestiona la política exterior española, las relaciones con la Unión Europea, los tratados internacionales y la protección de los ciudadanos españoles en el extranjero. Una filtración de datos personales en un organismo con ese nivel de sensibilidad tiene un impacto distinto al de otras administraciones, tanto por el tipo de información que maneja como por su proyección internacional.
Últimas noticias









