Datos exfiltrados en Marruecos: registros civiles y escaneos de DNI
Análisis

Jabaroot, Marruecos y la filtración masiva de datos: cuando la identidad digital se convierte en un arma

La importancia de la brecha que ha destripado el aparato de seguridad marroquí no va de 70.000 espías. Va de partidas de nacimiento, escaneos de DNI y de por qué, en 2026, tu identidad ya es munición. Acompáñanos en este análisis desde la ciberseguridad, comunicación y la importancia de la protección de datos.

La filtración de datos de instituciones gubernamentales se ha convertido en un instrumento estratégico de presión geopolítica: comprometer los sistemas de un Estado, exponer a sus funcionarios y controlar el relato es hoy tan eficaz, y mucho más barato, que cualquier operación convencional.

En ese tablero, la ciberseguridad dejó hace tiempo de ser un asunto de departamentos de IT para convertirse en un asunto de soberanía. Y el caso que ha sacudido a Marruecos en agosto de 2026 es el ejemplo perfecto de hacia dónde va todo esto: una guerra cibernética en la que el botín más valioso no son los «secretos de Estado», sino algo mucho más íntimo y mucho más difícil de proteger. La identidad de sus ciudadanos.

Qué es Jabaroot (y por qué lleva más de un año quitándole el sueño a Rabat)

Jabaroot, del árabe, algo así como «Todopoderoso» o «Poderío», es un colectivo de hackers que se presenta como argelino y que desde abril de 2025 encadena filtraciones contra instituciones públicas de Marruecos. Difunde casi todo su material a través de Telegram y, más de un año después, la identidad real de sus integrantes nunca se ha establecido.

Su hoja de servicios explica por qué su nombre pone nervioso al Majzén. Su primer gran golpe, contra la Caja Nacional de Seguridad Social (CNSS), está considerado la mayor brecha de datos de la historia del país así lo documentó el INCIBE-CERT español, y desde entonces la escalada ha sido constante:

FechaObjetivoQué se expuso
Abril 2025CNSS (Seguridad Social)+53.000 archivos; ~2 millones de empleados y ~500.000 empresas. La propia CNSS advirtió de que parte de los datos era inexacta.
2025–2026ANCFCC · CNOPS · altos cargosRegistro de la propiedad, mutua de funcionarios y documentos atribuidos a ministros (parte rastreada a Tawtik, la plataforma notarial marroquí).
Agosto 2026DGST + DGSN+70.000 registros reclamados de la inteligencia interior y la policía, presentados como «gran regalo» a Europa y «especialmente a España».

Sus exigencias durante estas semanas han sido explícitamente políticas, nada casual: la identidad digital de decenas de miles de personas, usada como palanca de negociación diplomática.

El anzuelo Pegasus

Y aquí llega la jugada de manual comunicativo. El 24 de agosto, Jabaroot subió la apuesta y según recogieron medios españoles ofreció al Gobierno de España supuestos archivos originales sobre el espionaje con Pegasus, es el software espía de la israelí NSO Group, capaz de infiltrarse en un teléfono y convertirlo en un micrófono con acceso total, al presidente Pedro Sánchez y a varios de sus ministros.

Que Jabaroot agite ahora ese fantasma justo en plena tensión por Ceuta no es una coincidencia: es timing. En comunicación lo llamaríamos envolver el mensaje con el lazo más mediático posible. ¿Quieres la atención? No hables de partidas de nacimiento de funcionarios marroquíes, ve al titular por un lado y al punto de dolor por otro, espías y Pegasus.

La realidad, según los metadatos

Aquí es donde el caso se pone interesante para la ciberseguridad forense y para quienes nos dedicamos a  la comunicación, porque desnuda la distancia entre el titular y el dato verificable. Uno de los análisis rigurosos que mejor lo explica es del analista Manuel Madrigal (@SoyMmadrigal en X). Sus conclusiones desactivan buena parte del relato:

  • «70.000 espías» es engañoso. La mayoría de esas personas pertenece a la policía general, no a inteligencia. El propio nombre del archivo filtrado mezcla ambas instituciones. Como titular es magnífico: cifra redonda, palabra con carga y cero matices. Como dato, no se sostiene.
  • No eran espías, eran ciudadanos. El censo real de datos exfiltrados incluye 89.969 registros de actas de nacimiento del Estado Civil, 55.167 empleados del Ministerio del Interior, 34.432 del Poder Judicial y 4.958 magistrados. Privacidad civil, no contrainteligencia. Que no quita la relevancia de lo filtrado.
  • El material está inflado. De los 119 archivos analizados con metadatos técnicos (ExifTool) y lectura directa, un 29% eran recibos o contratos, un 20% escaneos de DNI sin capa de texto, un 13% actas notariales, un 8% certificados salariales de jueces y hasta un 6% eran libros y ensayos digitalizados que no tenían nada que ver con la filtración. Relleno, para engordar la sensación de gravedad. Como cuando se estira un informe para llegar al número de páginas que han pedido.

Y la «guerra psicológica», desmontada. Madrigal contrasta cada gran titular del actor con lo que dicen realmente los metadatos.

La afirmación (Jabaroot)La realidad forense
«Interceptación clasificada desde Tel Aviv»Certificado de recepción contable de la Tesorería General.
«Secretos de los más altos funcionarios»Acta notarial de una vivienda de una asociación de funcionarios.
«Coordinación con la inteligencia argelina en tiempo real»Reutilización de boletines públicos (joradp.dz) con 9-10 h de retraso.

Monitoreo estándar de fuentes abiertas disfrazado de operación de espionaje. La lectura es tan incómoda como necesaria: buena parte del impacto de esta filtración es percepción gestionada, no volumen real de secretos. Lo cual, ojo, como mencionamos antes, no la hace menos peligrosa, la hace peligrosa de otra manera.

El problema real: tu identidad, en abierto

Porque cuando se retira el ruido de «los 70.000 espías», lo que queda debajo es más grave de lo que sugiere el titular. Queda un catálogo de datos de identidad de personas reales: partidas de nacimiento, expedientes del registro civil, actas notariales y el detalle que debería erizarnos el vello un 20% de escaneos de DNI sin capa de texto.

Con un DNI escaneado, una partida de nacimiento y cuatro datos de contexto se abre la puerta al fraude de identidad y a la suplantación de identidad a escala industrial: apertura de cuentas a tu nombre, solicitudes de crédito, ingeniería social contra tus familiares, creación de identidades sintéticas que combinan datos reales de varias personas para pasar controles automáticos. Con esos materiales se alimentan deepfakes, capaces de clonar un rostro o una voz para superar una verificación mal diseñada o se perpetúan ataques de inyección.

Dicho de otro modo: la filtración de Marruecos no es un problema marroquí. Es un anticipo de lo que le puede pasar a cualquier registro público, cualquier hospital, cualquier banco o cualquier empresa del mundo que siga tratando la identidad como un archivo que se guarda en un cajón.

Cuando la identidad se convierte en un arma

Aquí es donde, desde Facephi, llevamos tiempo poniendo el foco, y donde este caso confirma la tesis: la identidad ha dejado de ser un dato que se protege para convertirse en un arma que se dispara.

El modelo tradicional de identidad está roto de raíz. En Facephi trabajamos sobre dos ideas que este caso vuelve urgentes:

  • Identidad continua. Verificar quién eres no puede ser un acto único en el momento del registro y olvidarse después. La identidad debe comprobarse como una señal viva y constante (biometría, liveness, inteligencia de comportamiento) que confirma que quien opera al otro lado es una persona real, que lo hace de manera consciente y que lo que está haciendo es legal y no influyendo en fraude como blanqueo de capitales.
  • Privacidad de datos por diseño. La mejor forma de que un dato no se filtre es que no exista como un archivo reutilizable. Trabajar con plantillas biométricas cifradas y verificaciones que no dependen de almacenar copias del documento reduce drásticamente la superficie de ataque.

Ante posibles filtrados, este caso deja recomendaciones de seguridad digital sencillas a nivel usuario de llevar a cabo:

  • Activa la autenticación multifactor en todo lo que puedas, y prioriza factores biométricos o de dispositivo frente a los SMS.
  • Desconfía del contexto, no solo del contenido. El fraude moderno usa datos reales tuyos para parecer legítimo. Que alguien sepa tu DNI no prueba que sea tu banco.
  • Vigila tu huella documental. Cada vez que envías una foto de tu DNI por un canal no cifrado, generas una copia que ya no controlas.
  • Exige a las empresas que verifiquen identidad de verdad, y cumplan con la regulación.

Volvamos al principio. Hace tiempo que las grandes batallas no se ganan en el terreno, sino en los servidores. La filtración de Jabaroot lo resume a la perfección: un actor anónimo, una crisis diplomática, una cifra sensacionalista y, debajo de todo, decenas de miles de identidades reales convertidas en fichas de negociación.

Es un colectivo de hackers, que se presenta como argelino, activo desde abril de 2025. Difunde por Telegram filtraciones contra instituciones públicas de Marruecos. Su nombre procede del árabe y se traduce como «Todopoderoso» o «Poderío».

No se sabe con certeza. El Gobierno marroquí atribuye su actividad a Argelia, pero la identidad real de sus integrantes nunca se ha establecido. Más de un año después de su primera acción, sigue siendo una incógnita.

Es una reivindicación del propio grupo, no un dato verificado de forma independiente. Los análisis forenses apuntan a que la mayoría de esas personas son policía general y funcionarios civiles, no agentes de inteligencia.

Sobre todo datos de identidad de ciudadanos: partidas de nacimiento del registro civil, actas notariales y escaneos de DNI, además de datos de funcionarios. Es, ante todo, un problema de privacidad civil.

El 24 de agosto de 2026, Jabaroot ofreció al Gobierno de España supuestos archivos sobre el espionaje con Pegasus a Pedro Sánchez y varios ministros. Es una oferta no verificada. Pegasus fue el software espía que infectó móviles del Ejecutivo español en 2020-2021.

Un DNI o una partida de nacimiento no se pueden «cancelar» como una tarjeta. Con ellos se cometen fraudes de identidad, aperturas de cuentas a tu nombre y deepfakes. El riesgo es permanente, no puntual.

Asume que tus datos ya circulan, activa la autenticación multifactor (mejor biométrica que por SMS), desconfía del contexto y exige a las empresas que verifiquen tu identidad con biometría y prueba de vida, no con una simple foto del carnet.

Fuentes

¿Listo para proteger a tus usuarios?

Descubre cómo la tecnología biométrica de Facephi puede blindar tu proceso de verificación de identidad.

Facephi Facephi Identity Platform Onboarding Authentication UX Consultancy Facephi Builder Facephi Central Services Fraud Intelligence Platform Identity Fabric KYB Platform Teseo Identity Wallet IDV Suite Cuentas Mula Behavioural Biometrics Linkedin YouTube X Facebook
Secret Link