Jabaroot: la filtración que desnuda a la inteligencia marroquí
IA Global

Jabaroot: la filtración que desnuda a la inteligencia marroquí

·PorRicardo Scarpa

Resumen ejecutivo

Un grupo que firma como Jabaroot ha desnudado en año y medio buena parte del aparato de inteligencia marroquí. Empezó en abril de 2025 con el asalto a la Caja Nacional de Seguridad Social, con datos de casi dos millones de trabajadores y empresas. Siguió con la plataforma notarial Tawtik y el registro de la propiedad ANCFCC en junio de ese año, y con el Ministerio de Justicia poco después, donde quedaron expuestos los datos de 5.000 magistrados y 35.000 funcionarios judiciales.

El golpe más grave llegó en agosto de 2026. Jabaroot publicó nombres, números de identidad, rangos, fechas de reclutamiento, adscripciones y cuentas bancarias de 70.381 agentes de la DGSN y la DGST, según la cifra que da La Razón. Entre ellos figura Abdellatif Hammouchi, director de ambos servicios. Fuentes de seguridad españolas han verificado la autenticidad de los documentos, lo que descarta que se trate de una operación de intoxicación.

El grupo no se limita a robar y publicar. Condiciona la difusión de cada tanda de datos a exigencias políticas: disculpa oficial por la crisis migratoria de Ceuta, duelo nacional, suspensión de las elecciones legislativas. Ha acusado a Hammouchi y al consejero real Fouad Ali el-Himma de planificar la entrada masiva de migrantes a Ceuta con conocimiento de Estados Unidos e Israel. Y ha amenazado con filtrar información sobre el espionaje con Pegasus a Pedro Sánchez y a varios ministros, lo que reabriría una crisis diplomática con España que Rabat y Madrid daban por cerrada.

Nadie sabe con certeza quién está detrás del alias. CybelAngel ha rastreado el pseudónimo "3N16M4" hasta un perfil compatible con un ingeniero informático de origen tunecino afincado en Alemania. La consultora Navakintelligence defiende una tesis distinta: el nivel de acceso alcanzado, dice, exige credenciales internas, y apunta al nombre de Mehdi Hijaouy, un exalto cargo de la inteligencia exterior marroquí que operaría desde el exilio. Ninguna de las dos hipótesis cuenta con pruebas concluyentes. Y a eso se suma un problema añadido: varias fuentes advierten de que el alias podría haber cambiado de manos desde el ataque a la CNSS, una práctica común en el hacktivismo magrebí que obliga a tratar a "Jabaroot" como una marca, no necesariamente como un actor único.

El impacto operativo es ya irreversible. La DGSN y la DGST afrontan una reasignación masiva de agentes encubiertos, el bloqueo de cuentas bancarias comprometidas y la emisión de nuevas identidades para el personal expuesto, un proceso que las fuentes describen como lento y costoso. La exposición de los agentes de la DGST, encargados de la vigilancia interna, amenaza además con enfriar la red de informantes del servicio. Rabat no ha ofrecido hasta ahora una versión oficial y detallada de los hechos, lo que deja el relato público casi por completo en manos de la prensa y de los comunicados del propio grupo.

Este análisis reconstruye la cronología completa de los ataques, contrasta las hipótesis de atribución disponibles y evalúa las tres implicaciones que mejor explican el caso: la vulnerabilidad de los servicios de inteligencia ante amenazas con acceso privilegiado, el uso de filtraciones de datos como arma de presión diplomática y los límites de la verificación independiente en un entorno dominado por fuentes periodísticas secundarias. También plantea recomendaciones operativas concretas, desde la segmentación de las bases de datos de personal hasta la necesidad de protocolos de cooperación judicial con Alemania, donde varias fuentes sitúan al presunto responsable.

Sección 1. Introducción: el contexto geopolítico y el surgimiento de Jabaroot

1.1. La tensión diplomática entre Marruecos y Argelia como caldo de cultivo

El grupo hacker Jabaroot no surgió en el vacío. Sus operaciones responden a un contexto de tensiones renovadas entre Marruecos y Argelia, agravadas durante 2024 y 2025 por el contencioso del Sáhara Occidental, la normalización de relaciones entre Marruecos e Israel y la crisis migratoria recurrente en Ceuta.[^2]

Las fuentes periodísticas señalan que este entorno de rivalidad ha favorecido la aparición de operaciones de ciberguerra asimétrica. Actores no estatales aprovechan la confrontación política para posicionarse como ejecutores de represalias digitales.[^4][^8] Las autoridades marroquíes sostienen que Jabaroot actúa por cuenta de Argelia. Los expertos en inteligencia y las consultoras de seguridad reciben esta afirmación con escepticismo. Señalan la ausencia de pruebas concluyentes.[^8]

El grupo ha enmarcado todos sus ataques como respuestas a agresiones previas de piratas informáticos de supuesta afinidad marroquí contra objetivos argelinos. Esta lógica de reciprocidad le sirve de coartada operativa y discursiva.[^1][^4]

1.2. El ataque a la CNSS como acción fundacional (abril de 2025)

La primera gran operación atribuida a Jabaroot ocurrió en abril de 2025. El objetivo fue la Caja Nacional de Seguridad Social (CNSS) de Marruecos. El informe técnico de la firma de ciberseguridad CybelAngel documenta la exfiltración de más de 53.000 archivos PDF y dos ficheros CSV. Estos contenían datos personales y laborales de casi dos millones de empleados y de medio millón de empresas marroquíes.[^1]

El grupo justificó el ataque como represalia por el hackeo previo de la cuenta de la agencia de noticias oficial argelina APS, atribuido a piratas informáticos vinculados a Marruecos.[^1][^5] Este episodio fundacional demostró la capacidad técnica del grupo para acceder a infraestructuras críticas de la administración marroquí. También estableció el patrón operativo que caracterizaría sus acciones posteriores: filtración masiva de datos, publicación en Telegram y discurso político que vincula cada ataque con una demanda concreta.[^2]

La Razón confirma que el grupo comenzó a firmar sus comunicados como "JabaRoot DZ", donde "DZ" corresponde al código ISO de Argelia, reforzando su autopresentación como colectivo de hacktivismo patriótico pro-argelino.[^5] Esta autoidentificación no constituye una prueba de vinculación orgánica con el Estado argelino. Los analistas no han podido verificar si se trata de una declaración de intenciones o una operación de bandera falsa.[^5][^8]

1.3. La declaración de principios del grupo: hacktivismo patriótico pro-argelino

Jabaroot se presenta como una plataforma de hacktivismo al servicio de la causa argelina. El grupo emplea un lenguaje de denuncia política que trasciende la mera exfiltración de datos. Ha emitido comunicados en Telegram en los que califica a los agentes de inteligencia marroquíes filtrados como ejecutores de "misiones de inteligencia más sucias". Ha condicionado la publicación de determinados volúmenes de información a la satisfacción de exigencias políticas concretas: suspensión de elecciones legislativas, declaración de duelo nacional y cese de las "provocaciones" contra Argelia.[^4][^5]

El análisis de El Independiente subraya que la narrativa de Jabaroot combina varios elementos: justicia retributiva (responder a agresiones previas), denuncia de presuntas ilegalidades (planificación de la crisis migratoria de Ceuta) y advertencia a potencias terceras (especialmente España, respecto al caso Pegasus).[^4] Cada filtración tiene una doble naturaleza: técnica, por el volumen y sensibilidad de los datos comprometidos, y geopolítica, por las implicaciones diplomáticas.

Diversas fuentes advierten de que la autoría bajo la marca "Jabaroot" podría no ser continua ni unitaria. Democrata.es señala que en el ecosistema del hacktivismo magrebí "los cambios de identidad, las suplantaciones y la reutilización de nombres conocidos son comunes". No puede darse por sentado que los actuales publicadores bajo este alias sean las mismas personas físicas que ejecutaron el ataque inicial a la CNSS.[^9] Esta incertidumbre sobre la continuidad del grupo limita cualquier intento de atribución rigurosa (Sección 4).

Antena 3 sintetiza esta dualidad: Jabaroot ha pasado de ser un actor técnicamente habilidoso a convertirse en un vector de presión política de primer orden, capaz de poner en aprietos a la cúpula de la seguridad marroquí y condicionar la agenda diplomática regional.[^6]

Sección 2. Cronología de los ataques y alcance técnico de las filtraciones

2.1. Primeras brechas: CNSS, Tawtik y ANCFCC (junio de 2025)

El ataque a la CNSS en abril de 2025 sentó las bases del modus operandi de Jabaroot. No fue un hecho aislado. En junio de 2025, el grupo reivindicó dos nuevas brechas de seguridad que afectaron a plataformas digitales de la administración marroquí: la plataforma de digitalización notarial Tawtik y la agencia nacional del registro de la propiedad, ANCFCC (Agencia Nacional de Conservación Foncière, du Cadastre et de la Cartographie).[^2]

Xataka reconstruye la cronología. Estos ataques provocaron la suspensión temporal de los servicios digitales de ambas entidades. El grupo no se limitó a la exfiltración de datos. Comprometió la disponibilidad de infraestructuras críticas para el funcionamiento de la administración marroquí.[^2] La fuente no detalla el volumen exacto de datos extraídos, pero los sitúa en una estrategia de presión continuada que anticipaba ataques de mayor envergadura. La elección de objetivos vinculados a la propiedad inmobiliaria y la actividad notarial sugiere un interés por acceder a información patrimonial y de identidad civil, con posibles aplicaciones en actividades de inteligencia o futuras campañas de desprestigio o chantaje.[^2]

El patrón observado en estas primeras acciones (exfiltración masiva, publicación selectiva y comunicados políticos) se consolidó como la firma operativa del grupo. Las fuentes no permiten afirmar con certeza que el mismo equipo técnico estuviera detrás de todas ellas.[^9] Democrata.es advierte que la continuidad del alias "Jabaroot" no equivale necesariamente a la continuidad de los operadores materiales. Esta advertencia metodológica debe tenerse presente al analizar cualquier atribución de ataques posteriores.[^9]

2.2. Penetración en el Ministerio de Justicia

La siguiente etapa de la escalada de Jabaroot tuvo como objetivo el Ministerio de Justicia de Marruecos. El grupo afirmó haber accedido a los sistemas informáticos de la cartera y extraído datos personales y profesionales de aproximadamente 5.000 magistrados y 35.000 empleados judiciales.[^2]

Xataka recoge que el grupo publicó muestras de la información sustraída como prueba de su penetración. La integridad y la totalidad de los datos afirmados no se han podido verificar de forma independiente.[^2] Esta filtración es particularmente sensible desde el punto de vista operativo. El Poder Judicial constituye un pilar institucional cuya independencia y seguridad son esenciales para el Estado de derecho. La exposición de datos de magistrados (identidades y adscripciones, según la fuente) podría generar riesgos de presión, cooptación o amenazas físicas. Las autoridades marroquíes no han confirmado ni desmentido este extremo de forma específica.[^2]

Las fuentes periodísticas consultadas no ofrecen detalles técnicos sobre la metodología empleada para acceder a los sistemas del Ministerio de Justicia, ni sobre la fecha exacta de la brecha. La sitúan en el período comprendido entre junio y agosto de 2025.[^2][^6] Esta laguna informativa limita un análisis técnico más profundo.

2.3. La filtración masiva de la DGSN y la DGST (agosto de 2026): volumen, naturaleza de los datos comprometidos y verificación de autenticidad

El punto culminante de la actividad de Jabaroot ocurrió en agosto de 2026. El grupo filtró los datos personales de más de 70.000 agentes de la Dirección General de Seguridad Nacional (DGSN) y de la Dirección General de Vigilancia Territorial (DGST) de Marruecos.[^3][^5] La Razón precisa la cifra exacta: 70.381 agentes.[^5]

El Confidencial, en un análisis de inteligencia de gran detalle, desglosa la naturaleza de los datos comprometidos: nombres completos, números de documentos de identidad nacional, fechas de reclutamiento, rangos jerárquicos, adscripciones orgánicas y números de cuenta bancaria.[^3] Esta combinación de información permite la identificación nominal de los agentes, la reconstrucción de trayectorias profesionales, la identificación de unidades sensibles y la potencial suplantación de identidad o acceso a sus cuentas bancarias.[^3] La fuente subraya que servicios de seguridad españoles han verificado la autenticidad de los documentos filtrados. Esto eleva el nivel de credibilidad de la filtración y descarta que se trate de intoxicación informativa.[^3] Antena 3 confirma que identidades filtradas han sido contrastadas por servicios europeos, reforzando la veracidad de la exfiltración.[^6]

Entre los afectados se encuentra el propio jefe de ambos servicios, Abdellatif Hammouchi. Sus datos aparecen en las listas filtradas.[^3][^6] La inclusión de la máxima autoridad de la inteligencia marroquí en la filtración no solo tiene un valor simbólico. Pone de manifiesto la profundidad del acceso logrado por el grupo, que ha alcanzado la cúpula de la estructura de seguridad.[^6]

La operación de agosto de 2026 no fue repentina. Jabaroot había amenazado con la publicación de estos datos en días previos. Condicionó la publicación a que Rabat aceptara sus exigencias políticas (Sección 5).[^4][^8] Ante la falta de respuesta, el grupo ejecutó la filtración. En sus comunicados en Telegram, presentó la operación como una medida de presión máxima y como una advertencia a la comunidad internacional sobre la vulnerabilidad de los servicios de inteligencia marroquíes.[^4] Ara.cat presentó la filtración como un "regalo" a Europa, vinculándola explícitamente con la crisis migratoria de Ceuta.[^10]

El volumen, la granularidad y la verificación externa de los datos filtrados convierten esta operación en una de las filtraciones de inteligencia más graves sufridas por Marruecos en los últimos años. Las fuentes no precisan si el conjunto completo ha sido publicado íntegramente o si el grupo retiene información adicional para futuras publicaciones. Esta incertidumbre es relevante para los análisis prospectivos.[^2][^4]

Sección 3. Análisis del impacto operativo en los servicios de inteligencia marroquíes

3.1. Composición de los datos filtrados: nombres, documentos de identidad, rangos, fechas de reclutamiento y datos bancarios

La filtración de agosto de 2026 ha puesto a disposición pública un conjunto de datos de una granularidad y sensibilidad excepcionales. El Confidencial desglosa la información comprometida para cada uno de los 70.381 agentes: nombres y apellidos completos, números de documento nacional de identidad, fechas de reclutamiento, rangos jerárquicos, unidades de adscripción y números de cuenta bancaria.[^3] La Razón confirma esta composición y añade que la filtración abarca tanto a agentes de la DGSN (seguridad pública y policial) como a agentes de la DGST (inteligencia interior, vigilancia territorial y lucha antiterrorista).[^5]

La inclusión de los números de cuenta bancaria es especialmente relevante desde una perspectiva operativa. Permite la identificación nominal de los agentes, el rastreo de sus movimientos financieros y, en manos de actores hostiles, la potencial ejecución de sustracciones o bloqueos de nóminas.[^3] El Confidencial subraya que esta combinación de datos (identidad civil, trayectoria profesional y datos financieros) convierte la filtración en una herramienta de inteligencia de primer orden para cualquier servicio rival. Permite reconstruir no solo quiénes son los agentes, sino también sus redes de contacto, sus hábitos de consumo y sus vulnerabilidades económicas.[^3]

Las fuentes no especifican si la filtración incluye también datos biométricos, direcciones físicas completas o información sobre familiares de los agentes. De haber estado presentes, agravarían aún más el impacto de la brecha. Antena 3 señala que la autenticidad de los documentos ha sido verificada por servicios de inteligencia europeos, lo que descarta que se trate de información falsa o manipulada.[^6] Las mismas fuentes advierten que la publicación de estos datos no implica necesariamente que todos los agentes afectados sigan en activo. Los registros pueden incluir personal retirado, en excedencia o fallecido. Las autoridades marroquíes ni el grupo han aclarado este extremo.[^3]

3.2. Consecuencias para la seguridad de los agentes y la capacidad operativa de la DGST

El impacto de la filtración sobre la seguridad de los agentes afectados es múltiple. La exposición pública de la identidad y el rango de agentes de inteligencia que operan en el secreto puede comprometer su capacidad para realizar labores de vigilancia encubierta, infiltrarse en organizaciones criminales o terroristas, o colaborar con fuentes humanas.[^3][^4] El Confidencial señala que la publicación de estos datos permite que cualquier actor (servicio rival, organización criminal o grupo terrorista) identifique a los agentes, conozca su trayectoria y pueda diseñar contramedidas o ejecutar acciones de represalia.[^3]

El Independiente añade que la filtración afecta de manera particular a la DGST. Sus agentes son los encargados de la vigilancia de amenazas internas y la recopilación de información sobre opositores políticos y movimientos sociales.[^4] La exposición de sus identidades puede generar un efecto de enfriamiento en la capacidad de la DGST para reclutar informantes. Los informantes temerán ser identificados a través de la red de agentes conocidos. Los agentes no podrán realizar seguimientos discretos con sus caras y nombres al descubierto.[^4] La fuente señala que Jabaroot ha buscado intencionadamente generar un clima de hostilidad social contra estos agentes al calificarlos como ejecutores de "misiones de inteligencia más sucias". Esto incrementa los riesgos de ataques personales o actos de intimidación en el espacio público.[^4]

La filtración obliga a la DGSN y a la DGST a acometer un proceso de reasignación masiva de personal, particularmente de aquellos agentes vinculados a operaciones encubiertas o de alto riesgo.[^3] La Razón apunta que este proceso de reubicación y cambio de identidades operativas es costoso y lento. Genera disrupciones en la cadena de mando y en las líneas de inteligencia activas.[^5] La necesidad de emitir nuevos documentos de identidad, bloquear cuentas bancarias y establecer nuevos mecanismos de autenticación para cada agente supone una carga administrativa y financiera considerable para la administración marroquí.[^3][^5] Las fuentes no proporcionan estimaciones concretas del coste económico ni del tiempo necesario para completar estas medidas correctivas.

3.3. La posición de Abdellatif Hammouchi y la cúpula de la seguridad marroquí

La inclusión de Abdellatif Hammouchi, director general de la DGSN y de la DGST, en la lista de agentes filtrados reviste una importancia simbólica y práctica de primer orden. El Confidencial confirma que los datos de Hammouchi aparecen entre los documentos publicados. Esto sitúa a la máxima autoridad de la seguridad marroquí en una posición de vulnerabilidad personal y profesional.[^3] Antena 3 subraya que esta circunstancia pone de manifiesto la profundidad del acceso logrado por Jabaroot. El grupo no se ha limitado a niveles intermedios de la organización. Ha penetrado hasta la cúspide del aparato de inteligencia.[^6]

La exposición de los datos de Hammouchi envía un mensaje deliberado a la cúpula del régimen marroquí: ningún miembro de la jerarquía de seguridad está a salvo de sus operaciones.[^6] Antena 3 señala que este hecho ha generado un profundo malestar en los círculos de poder de Rabat. Las autoridades han redoblado sus esfuerzos de seguridad interna y revisado los protocolos de acceso a los sistemas de información de la DGSN y la DGST.[^6] No existe evidencia pública de que Hammouchi haya sido cesado o sometido a medidas disciplinarias. El régimen ha optado por mantener la continuidad en la cúpula para no dar señales de debilidad.[^6]

El impacto en la cúpula de la seguridad no se limita a Hammouchi. El Independiente señala que los documentos filtrados incluyen también a otros altos cargos. Sus nombres y rangos han sido revelados, lo que ha obligado a una reorganización interna no declarada de los equipos directivos de ambos servicios.[^4] La publicación de estos datos ha alimentado las especulaciones sobre una "traición interna" dentro de los servicios de inteligencia marroquíes (Sección 4).[^7] La fuente no proporciona confirmación oficial de esta reestructuración ni de las medidas disciplinarias adoptadas.[^4]

Las fuentes califican el impacto operativo de la filtración como "grave" y de "alcance desconocido" en sus consecuencias a medio plazo.[^3][^5] El Confidencial concluye que la DGST deberá acometer una revisión exhaustiva de sus procedimientos de seguridad interna y de sus sistemas de gestión de personal, así como una reevaluación de todas las operaciones en curso que pudieran verse comprometidas.[^3] Las fuentes periodísticas no tienen acceso a los informes internos de los servicios marroquíes. Cualquier afirmación sobre las medidas correctivas adoptadas debe considerarse como inferencia, no como dato comprobado.

Sección 4. Las hipótesis de atribución: entre el lobo solitario, el ingeniero tunecino y el ex espía

4.1. La tesis del "lobo solitario" y el rastro del alias "3N16M4" (informe CybelAngel)

Una de las hipótesis más sólidamente documentadas sobre la identidad de Jabaroot procede del informe técnico de CybelAngel. La firma ha rastreado la actividad del grupo mediante técnicas de inteligencia de fuentes abiertas (OSINT). Según este informe, los servicios de inteligencia europeos manejan la posibilidad de que detrás del alias "Jabaroot" se encuentre una sola persona, un "lobo solitario" con altas capacidades técnicas, y no un colectivo organizado.[^1][^6] Antena 3 recoge esta tesis y la presenta como una de las líneas de investigación más activas en los círculos de inteligencia.[^6]

CybelAngel ha vinculado el alias "Jabaroot" con el pseudónimo "3N16M4", utilizado en plataformas como GitHub y en foros de Capture The Flag (CTF), competiciones de ciberseguridad frecuentadas por profesionales y entusiastas del sector.[^1] El informe no revela la identidad civil del usuario de "3N16M4", pero sitúa su actividad en entornos digitales asociados a Alemania. Los analistas consideran que el responsable podría tener su base operativa en ese país.[^1] Xataka subraya que la presencia en CTF indica un perfil técnico de alto nivel, con conocimientos en explotación de vulnerabilidades y exfiltración de datos, competencias que encajan con el modus operandi observado en los ataques.[^2]

CybelAngel advierte que la vinculación entre "Jabaroot" y "3N16M4" se basa en correlaciones digitales coherentes pero no concluyentes. El informe señala expresamente que se trata de una hipótesis de trabajo, no de una atribución confirmada.[^1] Esta cautela metodológica es esencial. En el ecosistema del hacktivismo y el cibercrimen es frecuente el uso de identidades múltiples, servidores proxy y técnicas de ofuscación que dificultan el rastreo fiable.[^9]

4.2. La hipótesis del ingeniero informático de origen tunecino residente en Alemania

A partir del rastreo del alias "3N16M4", CybelAngel ha formulado una hipótesis más específica: el responsable podría ser un ingeniero informático de origen tunecino residente en Alemania.[^1][^6] La fuente no proporciona el nombre de esta persona ni detalles que permitan su identificación pública. Señala que el perfil técnico y los patrones de actividad digital de "3N16M4" son compatibles con los de un profesional del sector con formación en ingeniería informática y experiencia en seguridad ofensiva.[^1]

Antena 3 recoge esta hipótesis y la presenta como una de las líneas de investigación más plausibles. El origen tunecino del sospechoso encajaría con el contexto regional magrebí, aunque la fuente no explica por qué un tunecino atacaría a Marruecos en defensa de Argelia.[^6] El Debate señala que esta hipótesis ha sido considerada por los servicios de inteligencia europeos como "seria pero no confirmada". Requiere pruebas adicionales, como la localización geolocalizada de las conexiones o la obtención de datos de los proveedores de servicios de internet.[^7] Hasta la fecha de publicación de las fuentes, no existe evidencia pública de detenciones o imputaciones en Alemania relacionadas con este caso.[^7]

Euronews añade un matiz de escepticismo. Las autoridades marroquíes insisten en que Jabaroot actúa por cuenta de Argelia. Las investigaciones independientes no han encontrado pruebas de una conexión orgánica entre el grupo y el Estado argelino.[^8] Esta discrepancia entre la narrativa oficial marroquí y las conclusiones de los analistas privados constituye una de las tensiones interpretativas más relevantes del caso.

4.3. La tesis del ex miembro de los servicios de inteligencia marroquíes (Navakintelligence) y el nombre de Mehdi Hijaouy

La consultora de inteligencia española Navakintelligence formula una hipótesis alternativa. Sostiene que el nivel de penetración alcanzado por Jabaroot (particularmente en el ataque a la DGSN y la DGST) es "difícilmente explicable sin acceso previo privilegiado" a los sistemas de información de los servicios marroquíes.[^7][^8] Según esta tesis, el responsable no sería un hacker externo, sino un exmiembro de los servicios de inteligencia marroquíes que habría conservado conocimientos, credenciales o contactos internos. Estos le permitieron eludir las defensas perimetrales y acceder a bases de datos de personal.[^7] El Debate recoge esta hipótesis y la atribuye explícitamente a Navakintelligence.[^7]

La misma fuente señala que el presunto implicado operaría desde el exilio, posiblemente desde Alemania. Esto coincide con la localización sugerida por CybelAngel, aunque por razones diferentes: no sería un ingeniero tunecino, sino un exagente marroquí que habría huido del país y que ahora actúa por motivaciones de represalia o denuncia.[^7] Navakintelligence habría identificado el nombre de Mehdi Hijaouy, descrito como un ex alto cargo de la inteligencia exterior marroquí, como una persona vinculada al caso. La fuente no precisa si se le considera autor material, cómplice o simplemente una de las personas mencionadas en los documentos filtrados.[^7] El Debate no aclara si Hijaouy ha sido formalmente acusado o si existen órdenes de búsqueda internacional en su contra.[^7]

Esta hipótesis, de confirmarse, tendría implicaciones de gran calado: revelaría una vulnerabilidad interna de primer orden en el aparato de inteligencia marroquí y apuntaría a una "filtración desde dentro" originada en la propia cúpula.[^7] Las fuentes no ofrecen pruebas documentales que respalden la participación de Hijaouy, más allá de menciones periodísticas no contrastadas. Antena 3 presenta esta tesis como "plausible pero no probada" y subraya que la comunidad de inteligencia maneja ambas líneas de investigación sin decantarse por ninguna.[^6]

4.4. La problemática de la reutilización de marcas y la incertidumbre sobre la continuidad del grupo

Más allá de las hipótesis sobre la identidad del autor, las fuentes coinciden en una dificultad metodológica adicional: no es seguro que todas las operaciones atribuidas a "Jabaroot" hayan sido ejecutadas por la misma persona o equipo. Democrata.es advierte que en el ecosistema del hacktivismo magrebí "los cambios de identidad, las suplantaciones y la reutilización de nombres conocidos son comunes".[^9] Esta práctica, conocida como brandjacking o suplantación de marca, consiste en que diferentes actores utilicen el mismo alias para reivindicar ataques. Pueden buscar capitalizar el prestigio de un nombre conocido, crear confusión o dificultar la atribución.[^9]

Democrata.es sugiere que los actuales publicadores bajo la marca "Jabaroot" podrían no ser las mismas personas que ejecutaron el ataque inicial a la CNSS en abril de 2025.[^9] Esta posibilidad introduce un factor de incertidumbre considerable. Si la autoría es discontinua, el análisis de la evolución del grupo, sus motivaciones y su modus operandi podría basarse en una premisa falsa. Ninguna de las fuentes ofrece pruebas concluyentes de esta suplantación.[^9] La hipótesis de la discontinuidad sigue siendo, por tanto, una advertencia metodológica, no una conclusión probada.

Xataka señala que la dificultad de atribución es inherente a este tipo de operaciones. Incluso las mejores agencias de inteligencia manejan grados de incertidumbre significativos en casos similares.[^2] CybelAngel concluye que la identidad real de Jabaroot "sigue siendo un misterio" y que todas las hipótesis deben ser tratadas como tales.[^1] Esta conclusión, compartida por la mayoría de las fuentes, subraya la necesidad de abordar el fenómeno Jabaroot no como una investigación detectivesca sobre un autor concreto, sino como un estudio de caso sobre las dinámicas de la ciberguerra asimétrica, donde la atribución es a menudo inalcanzable o deliberadamente ofuscada.[^9]

Sección 5. La narrativa política del grupo y su vinculación con la crisis de Ceuta

5.1. Las exigencias políticas: disculpa oficial, duelo nacional y suspensión electoral

Jabaroot se diferencia de otros grupos de ciberdelincuencia o hacktivismo por la explícita dimensión política de sus acciones. El grupo no se ha limitado a exfiltrar y publicar datos. Ha condicionado la publicación de determinados volúmenes de información a la satisfacción de exigencias políticas concretas. Ha convertido sus operaciones en un instrumento de presión diplomática.[^4][^5] La Razón documenta que, en el marco de la filtración masiva de agosto de 2026, Jabaroot estableció un conjunto de condiciones que Rabat debía cumplir para evitar la publicación de los datos de los agentes de la DGSN y la DGST.[^5] Estas condiciones incluían: una disculpa oficial de Marruecos por los sucesos de Ceuta, la declaración de un período de duelo nacional y la suspensión de las elecciones legislativas.[^5]

El Independiente añade que las exigencias del grupo se presentaron como una respuesta a las "provocaciones" marroquíes contra Argelia y contra los migrantes subsaharianos. La negativa de Rabat precipitó la publicación de los datos.[^4] La naturaleza de estas demandas (que afectan a la soberanía política y a la agenda interna de Marruecos) sitúa a Jabaroot en una categoría distinta a la del mero ciberdelincuente. El grupo pretende influir directamente en decisiones de Estado.[^4] Euronews señala que las autoridades marroquíes han rechazado cualquier negociación con el grupo y han calificado sus exigencias como "inaceptables", sin que se haya producido una respuesta oficial detallada a cada uno de los puntos planteados.[^8]

La Razón precisa que el grupo fijó un plazo para que Rabat respondiera a sus demandas. Al no obtener contestación, procedió a la filtración de los datos. En Telegram, el grupo justificó la medida como consecuencia de la "intransigencia" marroquí.[^5] Esta secuencia (exigencia, plazo, incumplimiento y filtración) evidencia una estrategia comunicativa calculada para maximizar el impacto mediático y presentar al grupo como un actor con agenda propia, no como un mero destructor de sistemas.

5.2. La acusación de planificación de la entrada masiva de migrantes y la implicación de altos cargos

Jabaroot ha formulado acusaciones concretas de gran gravedad contra altos cargos del Estado marroquí. El Independiente recoge que el grupo ha afirmado que Abdellatif Hammouchi y Fouad Ali el-Himma, consejero del rey Mohamed VI, planificaron la entrada masiva de migrantes subsaharianos a Ceuta.[^4] Jabaroot sostiene que esta planificación se habría realizado con el conocimiento de Estados Unidos e Israel, pero sin el conocimiento del rey.[^4] La fuente no especifica si el grupo ha presentado pruebas documentales de estas acusaciones, más allá de las filtraciones de datos personales de agentes, ni si ha ofrecido fechas concretas o nombres de los presuntos implicados en la planificación.[^4]

El Confidencial, al analizar la filtración de los agentes, no menciona estas acusaciones directamente. Subraya que la exposición de los datos de altos cargos como Hammouchi tiene una clara intencionalidad política: desacreditar a la cúpula de la seguridad marroquí y generar desconfianza sobre su papel en la gestión de la crisis migratoria.[^3] La fuente sugiere que Jabaroot busca erosionar la legitimidad interna de estos altos funcionarios y forzar su relevo o una investigación pública.[^3] El Confidencial no ofrece evidencias independientes que respalden las acusaciones, ni documenta una respuesta oficial de los aludidos.[^3]

La Razón también recoge estas acusaciones. Señala que Jabaroot ha utilizado la filtración de los agentes como un "acta de acusación" contra la cúpula de la seguridad marroquí. Advierte que la veracidad de las imputaciones no ha sido confirmada por ninguna fuente independiente.[^5] En el contexto de la guerra de la información, estas acusaciones pueden cumplir una función de desgaste político con independencia de su veracidad fáctica. Generan un clima de sospecha que afecta a la credibilidad de los altos cargos.[^5] Euronews cita a analistas que consideran que las acusaciones forman parte de una estrategia de intoxicación para influir en la opinión pública marroquí e internacional. No existen pruebas concluyentes.[^8]

5.3. La amenaza de filtración de información sobre el caso Pegasus y el Gobierno español

Jabaroot ha amenazado con filtrar información sobre el presunto espionaje con Pegasus por parte de Marruecos al Gobierno español. La Razón recoge que el grupo ha advertido al presidente del Gobierno español, Pedro Sánchez, de que dispone de información sobre el uso de este software de vigilancia y que podría hacerla pública.[^5] El Independiente también menciona esta amenaza. Jabaroot la ha vinculado explícitamente con la crisis de Ceuta, como parte de su estrategia de presión a las autoridades españolas para que adopten una postura más crítica con Marruecos.[^4]

La amenaza es particularmente sensible. El caso Pegasus ya generó una grave crisis diplomática entre España y Marruecos en años anteriores. Se reveló que los teléfonos móviles de Pedro Sánchez y de varios ministros españoles habían sido infectados con este software de vigilancia de NSO Group, en un espionaje atribuido a Marruecos.[^4][^5] La publicación de nuevos documentos sobre este caso reintroduciría una tensión diplomática que el gobierno español había tratado de superar mediante el restablecimiento de relaciones bilaterales con Rabat.[^5]

Las fuentes no especifican la naturaleza ni el volumen de la información que Jabaroot afirma poseer sobre Pegasus. La Razón señala que el grupo ha anunciado la publicación de estos documentos como una medida futura, sin concretar plazos ni condiciones.[^5] El Independiente añade que la amenaza, por sí misma, ha generado inquietud en los círculos diplomáticos españoles, que temen una reactivación de la crisis.[^4] Ninguna de las fuentes confirma que el grupo haya hecho pública información sobre Pegasus hasta la fecha. La amenaza permanece como un elemento de incertidumbre en el escenario prospectivo.[^4][^5]

Antena 3 señala que la dimensión internacional de las acciones de Jabaroot trasciende el conflicto bilateral entre Marruecos y Argelia. Involucra a un Estado miembro de la Unión Europea (España) y a una empresa de vigilancia con implicaciones globales (NSO Group).[^6] La posible publicación de información sobre Pegasus colocaría a Jabaroot en una categoría de actor geopolítico de alcance europeo, no meramente regional.[^6] Esta eventualidad depende de que el grupo materialice una amenaza que no ha ejecutado hasta el momento. Debe ser tratada con cautela hasta que se produzcan publicaciones concretas.[^6]

Sección 6. La problemática de la verificación documental y las limitaciones del análisis OSINT

6.1. Dependencia de fuentes periodísticas y ausencia de informes técnicos públicos adicionales

El análisis del fenómeno Jabaroot se enfrenta a un desafío metodológico principal: la limitada disponibilidad de fuentes primarias verificables de forma independiente. La práctica totalidad de la información disponible procede de fuentes periodísticas. Estas a su vez se basan en comunicados del grupo difundidos a través de Telegram, declaraciones de fuentes anónimas de servicios de inteligencia e informes de firmas privadas de ciberseguridad como CybelAngel.[^1][^2][^3][^4][^5][^6] No se ha localizado ningún informe técnico público adicional más allá del de CybelAngel que documente la metodología de los ataques, las vulnerabilidades explotadas o el alcance exacto de las filtraciones.[^1] Tampoco se dispone de informes de otras firmas de ciberseguridad que pudieran contrarrestar, complementar o cuestionar las conclusiones de CybelAngel.

Xataka ofrece una síntesis cronológica detallada, pero no reproduce los comunicados íntegros de Jabaroot ni proporciona enlaces directos a los conjuntos de datos filtrados.[^2] El Confidencial cita a fuentes de seguridad españolas que han verificado la autenticidad de los documentos, pero no publica fragmentos de los mismos ni especifica los criterios de autenticación utilizados.[^3] Esta opacidad en la verificación documental limita la capacidad del analista para contrastar las afirmaciones del grupo con evidencia tangible. Obliga a basar gran parte del análisis en inferencias a partir de lo que los periodistas han seleccionado y filtrado. La ausencia de una base de datos pública con los documentos originales (o con muestras representativas) impide un análisis forense independiente para determinar si los datos están completos, si han sido manipulados o si incluyen elementos no revelados.[^3][^4]

Las fuentes periodísticas operan con criterios de selección y jerarquización que pueden no coincidir con los de un análisis académico o de inteligencia. La Razón, El Independiente y El Confidencial coinciden en los grandes números, pero ofrecen matices distintos sobre el alcance de las filtraciones y las consecuencias para la seguridad de los agentes.[^3][^4][^5] Ninguna de estas fuentes proporciona un acceso directo a los datos filtrados ni especifica la metodología seguida para verificar su autenticidad, más allá de menciones generales a servicios de inteligencia europeos.[^3][^6] Esta dependencia de fuentes secundarias constituye una limitación insuperable con la información disponible.

6.2. La falta de comunicados oficiales detallados por parte de las autoridades marroquíes

Las autoridades marroquíes no han emitido comunicados oficiales públicos de carácter técnico que detallen el alcance de las filtraciones, las medidas correctivas adoptadas o la identidad de los responsables. Las referencias a la posición del Gobierno de Rabat proceden únicamente de fuentes periodísticas que citan a portavoces anónimos o declaraciones institucionales de carácter general. En ellas se califica a Jabaroot como grupo "delincuente" o "terrorista" y se desmienten las acusaciones sobre la planificación de la crisis migratoria.[^8] Euronews recoge el rechazo del Gobierno marroquí a las acusaciones, pero no reproduce el texto íntegro de las declaraciones oficiales ni ofrece enlaces a comunicados de prensa del Ministerio del Interior o el Ministerio de Justicia.[^8] La Razón y El Independiente tampoco proporcionan documentos oficiales marroquíes que puedan ser contrastados con las afirmaciones del grupo.[^4][^5]

La ausencia de una respuesta oficial detallada tiene varias consecuencias. Impide conocer la versión de las autoridades sobre los hechos, lo que introduce un sesgo de información asimétrica en el análisis público. Limita la posibilidad de contrastar las afirmaciones del grupo con la realidad de los sistemas afectados. Si el Gobierno marroquí hubiera confirmado o desmentido públicamente la filtración de cada conjunto de datos, los analistas dispondrían de un elemento de verificación crucial. La opción de las autoridades marroquíes ha sido, según las fuentes, minimizar el impacto público y evitar proporcionar información adicional que pudiera ser utilizada por el grupo para validar sus operaciones.[^3][^6] Esta estrategia de silencio, comprensible desde una perspectiva de seguridad operativa, dificulta notablemente la investigación independiente.

El Confidencial señala que fuentes de seguridad españolas han confirmado de manera extraoficial la autenticidad de los documentos. Esta confirmación no equivale a un pronunciamiento oficial de las autoridades marroquíes, que siguen sin reconocer públicamente la veracidad de las filtraciones.[^3] La falta de transparencia puede interpretarse como un intento de evitar el pánico entre los agentes afectados y de no dar legitimidad al grupo.[^3] La fuente no ofrece una confirmación de esta interpretación.

6.3. La imposibilidad de corroborar de forma independiente la totalidad de los datos filtrados

El análisis se enfrenta a una limitación adicional: la imposibilidad de verificar la integridad y la veracidad de la totalidad de los datos que el grupo afirma haber filtrado. Las fuentes periodísticas coinciden en que se han publicado "muestras" de los datos. No especifican si el conjunto completo ha sido puesto a disposición del público o si el grupo retiene parte de la información para futuras publicaciones.[^2][^4] El Independiente señala que Jabaroot ha utilizado la publicación por entregas como estrategia de presión. La filtración de agosto de 2026 podría ser solo una parte de un conjunto mayor que el grupo irá revelando progresivamente.[^4] Esta afirmación se basa en los comunicados del grupo y no ha sido confirmada por fuentes independientes.[^4]

La verificación independiente de los datos filtrados requeriría el acceso a una muestra representativa y la posibilidad de contrastarla con registros oficiales (por ejemplo, nóminas de la DGSN o bases de datos de personal). Este contraste no es posible con la información disponible. Ninguna de las fuentes periodísticas proporciona elementos para realizar esta verificación.[^3][^5] Antena 3 menciona que "identidades filtradas han sido contrastadas por servicios europeos", pero no especifica qué servicios, con qué metodología ni qué porcentaje de los datos ha sido verificado.[^6] Esta falta de concreción impide evaluar el grado de fiabilidad del conjunto filtrado en su totalidad.

Democrata.es introduce una incertidumbre adicional: parte de la información publicada bajo el alias Jabaroot podría ser falsa o estar manipulada. Esto podría deberse al grupo para generar confusión o a terceros que se aprovechan de la marca para difundir desinformación.[^9] En el ecosistema de la guerra de la información, las filtraciones pueden contener elementos inventados o distorsionados para perjudicar a los afectados. La ausencia de verificación independiente impide discernir entre datos auténticos y falsos.[^9] La fuente no ofrece ejemplos concretos de datos falsos atribuidos a Jabaroot. Esta advertencia debe ser tratada como una precaución metodológica general, no como una evidencia de manipulación en este caso específico.

El análisis del fenómeno Jabaroot se enfrenta a una triple limitación documental: dependencia de fuentes periodísticas secundarias, ausencia de comunicados oficiales detallados de las autoridades marroquíes e imposibilidad de acceder a los datos filtrados para una verificación forense independiente. Estas limitaciones no invalidan las conclusiones principales (la gravedad de las filtraciones y su impacto geopolítico), pero imponen un grado de incertidumbre que debe ser expresamente reconocido en cualquier análisis riguroso.[^1][^3][^6]

Sección 7. Conclusiones y escenarios prospectivos

7.1. Síntesis del impacto multidimensional (técnico, operativo y diplomático)

El fenómeno Jabaroot constituye un caso paradigmático de convergencia entre ciberataque, guerra de la información y presión geopolítica en el contexto del conflicto regional entre Marruecos y Argelia. El análisis de las fuentes permite identificar tres dimensiones de impacto interrelacionadas con características diferenciadas.

En la dimensión técnica, Jabaroot ha demostrado una capacidad operativa excepcional para acceder a infraestructuras críticas de la administración marroquí: la Caja Nacional de Seguridad Social (CNSS), la plataforma de digitalización notarial Tawtik, la agencia del registro de la propiedad ANCFCC, el Ministerio de Justicia y, en el ataque más grave, las bases de datos de personal de la DGSN y la DGST.[^1][^2][^3] El volumen de datos exfiltrados (casi dos millones de empleados en el caso de la CNSS y más de 70.000 agentes de inteligencia) sitúa estas operaciones entre las filtraciones más masivas documentadas en la región en los últimos años.[^1][^5] Las fuentes no permiten precisar la metodología empleada en cada ataque, más allá de la atribución general a Jabaroot, lo que impide extraer conclusiones detalladas sobre las vulnerabilidades explotadas.[^1][^2]

En la dimensión operativa, el impacto sobre los servicios de inteligencia marroquíes es de una gravedad difícil de cuantificar. La exposición pública de los nombres, rangos, trayectorias y datos bancarios de 70.381 agentes de la DGSN y la DGST compromete la seguridad personal de los afectados, la capacidad de la DGST para realizar operaciones encubiertas y la confianza de los informantes.[^3][^4] La inclusión del propio director de ambos servicios, Abdellatif Hammouchi, en la lista filtrada agrava el daño simbólico y práctico.[^3][^6] Las fuentes coinciden en que la filtración obligará a una reasignación masiva de personal y a una revisión de los protocolos de seguridad interna. No se dispone de información oficial sobre las medidas concretas adoptadas.[^3][^5]

En la dimensión diplomática y geopolítica, Jabaroot ha trasladado el conflicto cibernético al terreno de la política de alto nivel. Sus exigencias (disculpa oficial, duelo nacional y suspensión electoral) constituyen una intromisión directa en la soberanía de Marruecos. Sus acusaciones contra altos cargos marroquíes y sus amenazas de filtrar información sobre Pegasus han generado inquietud en los círculos diplomáticos españoles y europeos.[^4][^5] El grupo se ha posicionado como un actor con agenda propia, capaz de influir en la agenda política regional y de condicionar las relaciones bilaterales entre Marruecos, Argelia y España.[^8]

7.2. Lecciones aprendidas sobre la vulnerabilidad de los aparatos de inteligencia ante ataques con acceso privilegiado

El caso Jabaroot ofrece varias lecciones para los servicios de inteligencia y los responsables de ciberseguridad. La seguridad perimetral y los sistemas de autenticación tradicionales no son suficientes cuando un atacante cuenta con acceso privilegiado a los sistemas internos. Navakintelligence formula la hipótesis de que el nivel de penetración alcanzado es "difícilmente explicable sin acceso previo privilegiado". El responsable podría haber sido un miembro interno de los servicios de inteligencia que eludió las defensas perimetrales y accedió a bases de datos de personal.[^7][^8] Esta posibilidad, no confirmada, subraya la necesidad de reforzar los controles de acceso interno, la segmentación de redes y la monitorización de actividades de usuarios con altos privilegios.

Las bases de datos de personal de los servicios de inteligencia constituyen un objetivo de alto valor. Su compromiso puede tener consecuencias devastadoras para la seguridad operativa. La exposición de nombres, rangos y trayectorias permite a los actores hostiles identificar, seguir y potencialmente neutralizar a agentes que deberían permanecer en el anonimato.[^3] La inclusión de datos bancarios agrava el riesgo, al facilitar la suplantación de identidad y el acceso a cuentas financieras.[^3] Los servicios de inteligencia deberían aplicar políticas de minimización de datos en sus sistemas de gestión de personal, limitando el acceso a la información sensible a un número muy reducido de usuarios y auditando de forma continua el acceso a estas bases de datos.

La atribución en el ciberespacio es compleja. Los actores pueden utilizar marcas reutilizadas o identidades falsas para generar confusión. La incertidumbre sobre si todas las operaciones atribuidas a Jabaroot han sido ejecutadas por la misma persona o equipo, y la coexistencia de hipótesis rivales sobre la identidad del autor (ingeniero tunecino en Alemania versus ex espía marroquí), ilustran esta complejidad.[^1][^7] Esta dificultad complica la respuesta policial y judicial. Permite a los Estados negar su implicación o, por el contrario, atribuir los ataques a adversarios sin pruebas concluyentes.[^8]

7.3. Posibles evoluciones: nuevas filtraciones, represalias estatales o desactivación del grupo

El análisis prospectivo del fenómeno Jabaroot debe partir de la incertidumbre inherente a los escenarios de ciberguerra y guerra de la información. Con la información disponible, pueden esbozarse tres posibles evoluciones. Ninguna puede ser confirmada ni descartada con las fuentes actuales.

Jabaroot podría continuar su actividad y publicar nuevas filtraciones de datos que aún retiene. El grupo ha anunciado amenazas de publicación de información sobre Pegasus y ha utilizado la publicación por entregas como estrategia de presión. Podría disponer de más datos no revelados.[^4][^5] Si esta hipótesis se confirma, el impacto diplomático podría agravarse, especialmente si la información sobre Pegasus afecta a las relaciones entre España y Marruecos. Las fuentes no especifican la cantidad ni la naturaleza de la información que Jabaroot afirma poseer. Esta posibilidad debe ser tratada como una hipótesis no probada.[^4][^5]

Las autoridades marroquíes podrían responder mediante represalias cibernéticas o policiales contra los presuntos responsables o contra infraestructuras digitales vinculadas a Argelia. No se ha documentado ninguna acción de este tipo en las fuentes disponibles. La gravedad de las filtraciones y el daño a la imagen de los servicios de inteligencia hacen plausible que Rabat haya activado sus capacidades de ciberdefensa o ciberataque.[^3][^6] La ausencia de comunicados oficiales sobre medidas de represalia impide confirmar esta hipótesis. Cualquier escalada en el ámbito cibernético podría generar nuevas oleadas de ataques y una espiral de represalias difícil de controlar.

El grupo podría desactivarse o desaparecer, ya sea por decisión voluntaria, por la acción de las fuerzas de seguridad, o por el agotamiento de su capacidad operativa. Esta evolución es la más difícil de anticipar. Depende de factores internos al grupo (motivaciones, recursos, cohesión) que no son observables desde el exterior. Democrata.es señala que la reutilización de marcas y la discontinuidad de los actores son fenómenos comunes en el hacktivismo. El alias "Jabaroot" podría cesar su actividad sin que ello implique necesariamente la desaparición de los operadores materiales.[^9] La marca podría ser retomada por otros actores en el futuro, generando una nueva oleada de operaciones bajo el mismo nombre.[^9]

7.4. Recomendaciones operativas para los servicios de inteligencia y los responsables de ciberseguridad

Las lecciones extraídas permiten formular recomendaciones operativas para los servicios de inteligencia marroquíes y otras agencias estatales que enfrenten riesgos similares.

Primero, segmentación y minimización de datos. Las bases de datos de personal deben ser segmentadas. Solo un número muy reducido de usuarios con autenticación multifactor y monitorización continua debe acceder a la información más sensible (nombres de agentes encubiertos, datos bancarios, trayectorias completas). La minimización de datos implica que los sistemas operativos no almacenen información que no sea estrictamente necesaria para la gestión diaria.[^3]

Segundo, auditoría continua de accesos privilegiados. Debe implementarse un sistema de registro y análisis de comportamiento de usuarios (UEBA) que detecte patrones anómalos de acceso a bases de datos de personal, especialmente fuera de horario laboral o desde ubicaciones geográficas inusuales. Esta medida habría permitido detectar la exfiltración masiva antes de su publicación.[^1][^7]

Tercero, planes de contingencia ante filtraciones. Los servicios de inteligencia deben disponer de protocolos predefinidos para la reasignación de identidades, el bloqueo de cuentas bancarias y la emisión de nuevos documentos de identidad, con plazos y recursos asignados. La demora en la respuesta agrava el daño operativo y psicológico entre los agentes afectados.[^3][^5]

Cuarto, política de comunicación pública. La opción de silencio puede ser comprensible desde la perspectiva de seguridad operativa. La ausencia de información oficial genera un vacío que el grupo aprovecha para legitimar sus acciones. Una estrategia de comunicación que confirme la autenticidad de las filtraciones sin proporcionar datos operativos, y que anuncie medidas correctivas, podría reducir el impacto mediático y la percepción de impunidad del grupo.[^8]

Quinto, cooperación internacional en materia de atribución. La dificultad de atribución y la posible ubicación del responsable en Alemania subrayan la necesidad de mecanismos ágiles de cooperación judicial y policial con los Estados de la Unión Europea. La obtención de datos de proveedores de servicios de internet y la ejecución de órdenes de registro en el extranjero requieren canales diplomáticos y legales operativos.[^7]

El fenómeno Jabaroot revela la creciente relevancia de los actores no estatales en la ciberseguridad y la guerra de la información. También revela la vulnerabilidad de los aparatos de inteligencia estatales frente a ataques con acceso privilegiado. Las fuentes disponibles, pese a sus limitaciones documentales, permiten afirmar que las filtraciones de Jabaroot han tenido un impacto significativo en la seguridad operativa de los servicios marroquíes y en la dinámica geopolítica regional. La incertidumbre sobre la identidad del grupo, la continuidad de sus operaciones y la veracidad de sus afirmaciones impone mantener una actitud de cautela analítica y de actualización continua a medida que se disponga de nueva información.


Notas al pie

[^1]: CybelAngel, Our Investigation of the CNSS Data Leak Flash Report, disponible en: https://cybelangel.com/blog/our-investigation-of-the-cnss-data-leak-flash-report/.

[^2]: Xataka, Nadie sabe quién es Jabaroot, pero es el responsable de la mayor filtración de datos de la inteligencia de Marruecos, disponible en: https://www.xataka.com/seguridad/nadie-sabe-quien-jabaroot-responsable-mayor-filtracion-datos-inteligencia-marruecos-crisis-ceuta.

[^3]: El Confidencial, Una mina de oro: ¿por qué es tan importante la filtración de los 70.000 agentes del espionaje marroquí?, disponible en: https://www.elconfidencial.com/mundo/2026-08-26/lista-nombres-filtracion-agentes-espionaje-marroqui_4411966/.

[^4]: El Independiente, El Majzén contra las cuerdas: qué hay detrás de la mega filtración 'hacker' sobre el aparato de inteligencia de Marruecos, disponible en: https://www.elindependiente.com/internacional/2026/08/26/mega-filtracion-hacker-espias-marruecos/.

[^5]: La Razón, ¿Quiénes son los Jabaroot? Los hackers que han destapado la identidad de 70.000 agentes marroquíes, disponible en: https://www.larazon.es/internacional/quienes-son-jabaroot-hackers-que-han-destapado-identidad-70000-agentes-marroquies-ahora-avisan-sanchez-p7m_202608256a8d47beae2f3735da120e70.html.

[^6]: Antena 3, Jabaroot, el misterioso hacker que ha puesto en jaque a Marruecos, disponible en: https://www.antena3.com/noticias/mundo/jabaroot-misterioso-hacker-que-puesto-jaque-marruecos_202608266a8ec32e2bcaf82098edaa58.html.

[^7]: El Debate, Un ex espía marroquí que vive en Alemania estaría detrás de Jabaroot, disponible en: https://www.eldebate.com/internacional/20260826/ex-espa-marroqui-vive-alemania-estaria-detras-jabaroot-jaquer-denuncia-plan-rabat-ceuta_123456.html.

[^8]: Euronews, Jabaroot amenaza con filtrar 70.000 espías marroquíes de la DGST, disponible en: https://es.euronews.com/2026/08/21/jabaroot-amenaza-con-filtrar-70000-espias-marroquies-de-la-dgst.

[^9]: Democrata.es, What is Jabaroot, the mysterious group of hackers that threatens to reveal Morocco's secrets about Ceuta, disponible en: https://www.democrata.es/noticias/2026/08/26/what-is-jabaroot-the-mysterious-group-of-hackers-that-threatens-to-reveal-moroccos-secrets-about-ceuta/.

[^10]: Ara.cat, A group of hackers leak the data of 70,000 Moroccan intelligence agents as a "gift" to Spain, disponible en: https://en.ara.cat/internacional/2026/08/25/a-group-of-hackers-leak-the-data-of-70000-moroccan-intelligence-agents-as-a-gift-to-spain/.


Bibliografía

Informes técnicos

  • CybelAngel (2025). Our Investigation of the CNSS Data Leak Flash Report. Disponible en: https://cybelangel.com/blog/our-investigation-of-the-cnss-data-leak-flash-report/.

Fuentes periodísticas

  • Antena 3 (2026). Jabaroot, el misterioso hacker que ha puesto en jaque a Marruecos. Disponible en: https://www.antena3.com/noticias/mundo/jabaroot-misterioso-hacker-que-puesto-jaque-marruecos_202608266a8ec32e2bcaf82098edaa58.html.
  • Ara.cat (2026). A group of hackers leak the data of 70,000 Moroccan intelligence agents as a "gift" to Spain. Disponible en: https://en.ara.cat/internacional/2026/08/25/a-group-of-hackers-leak-the-data-of-70000-moroccan-intelligence-agents-as-a-gift-to-spain/.
  • Democrata.es (2026). What is Jabaroot, the mysterious group of hackers that threatens to reveal Morocco's secrets about Ceuta. Disponible en: https://www.democrata.es/noticias/2026/08/26/what-is-jabaroot-the-mysterious-group-of-hackers-that-threatens-to-reveal-moroccos-secrets-about-ceuta/.
  • El Confidencial (2026). Una mina de oro: ¿por qué es tan importante la filtración de los 70.000 agentes del espionaje marroquí?. Disponible en: https://www.elconfidencial.com/mundo/2026-08-26/lista-nombres-filtracion-agentes-espionaje-marroqui_4411966/.
  • El Debate (2026). Un ex espía marroquí que vive en Alemania estaría detrás de Jabaroot. Disponible en: https://www.eldebate.com/internacional/20260826/ex-espa-marroqui-vive-alemania-estaria-detras-jabaroot-jaquer-denuncia-plan-rabat-ceuta_123456.html.
  • El Independiente (2026). El Majzén contra las cuerdas: qué hay detrás de la mega filtración 'hacker' sobre el aparato de inteligencia de Marruecos. Disponible en: https://www.elindependiente.com/internacional/2026/08/26/mega-filtracion-hacker-espias-marruecos/.
  • Euronews (2026). Jabaroot amenaza con filtrar 70.000 espías marroquíes de la DGST. Disponible en: https://es.euronews.com/2026/08/21/jabaroot-amenaza-con-filtrar-70000-espias-marroquies-de-la-dgst.
  • La Razón (2026). ¿Quiénes son los Jabaroot? Los hackers que han destapado la identidad de 70.000 agentes marroquíes. Disponible en: https://www.larazon.es/internacional/quienes-son-jabaroot-hackers-que-han-destapado-identidad-70000-agentes-marroquies-ahora-avisan-sanchez-p7m_202608256a8d47beae2f3735da120e70.html.
  • Xataka (2026). Nadie sabe quién es Jabaroot, pero es el responsable de la mayor filtración de datos de la inteligencia de Marruecos. Disponible en: https://www.xataka.com/seguridad/nadie-sabe-quien-jabaroot-responsable-mayor-filtracion-datos-inteligencia-marruecos-crisis-ceuta.

Análisis de inteligencia

  • Navakintelligence (2026). Análisis sobre la atribución de Jabaroot (citado en El Debate, 2026).