JABAROOT 2026: CIBERFILTRACIONES, CONTRAINTELIGENCIA Y GUERRA DE INFORMACIÓN EN EL MAGREB
Del hacktivismo contra Marruecos a una posible operación de inteligencia: análisis profesional de atribución, efectos estratégicos y riesgo para España
Actualización: 20 de agosto de 2026
Por DrRamonReyesMD ⚕️
EMS Solutions International
Resumen ejecutivo
La actividad atribuida a Jabaroot/Jabaroot DZ merece bastante más cautela analítica de la que permite el término simplificador de “grupo de hackers argelinos”.
La evidencia abierta permite sostener con alta confianza que una identidad denominada Jabaroot apareció públicamente en abril de 2025 asociada a la filtración masiva de información de la Caja Nacional de Seguridad Social marroquí (CNSS), y que posteriormente se han publicado bajo esa marca datos relacionados con empleados de palacios reales y presuntos integrantes del aparato de seguridad marroquí. Lo que no está demostrado públicamente es quién controla hoy esa identidad, si todas las operaciones proceden del mismo actor, si existe patrocinio estatal argelino, si participan insiders marroquíes o si Jabaroot funciona como una persona reutilizable por actores diferentes.
La noticia publicada hoy por introduce afirmaciones extraordinariamente sensibles: Jabaroot asegura poseer información sobre decenas de miles de miembros de la DGST y atribuye a altos responsables marroquíes la organización de la reciente presión migratoria sobre Ceuta. Estas son, por ahora, alegaciones del propio actor, no hechos independientemente demostrados.
Ese matiz transforma completamente el análisis.
Desde inteligencia profesional, una filtración auténtica no valida automáticamente la narrativa que acompaña a esa filtración.
1. ¿QUÉ ES JABAROOT?
Jabaroot apareció públicamente en abril de 2025 reivindicando el compromiso de sistemas relacionados con la CNSS marroquí. Posteriormente se difundieron datos salariales de aproximadamente dos millones de personas. El episodio produjo repercusiones sociales y políticas importantes dentro de Marruecos.
El Gobierno marroquí reconoció entonces la existencia de ataques contra organismos públicos, los calificó de actos criminales y habló de una “parte hostil” al Reino. Esa declaración gubernamental no equivale a una atribución técnica independiente de Jabaroot al Estado argelino.
Este punto es crucial.
En inteligencia de amenazas existen al menos cuatro preguntas diferentes:
¿Quién reivindica la operación?
¿Quién ejecutó técnicamente la intrusión?
¿Quién controla la infraestructura o las fuentes humanas?
¿Quién dirige o se beneficia estratégicamente de la operación?
Las respuestas pueden ser distintas.
2. LA PRIMERA GRAN OPERACIÓN: CNSS
La filtración de abril de 2025 constituye el acontecimiento mejor documentado asociado a Jabaroot.
Le Monde informó de la publicación de información salarial correspondiente aproximadamente a dos millones de asegurados, incluidos ejecutivos y personas relacionadas con instituciones relevantes del Reino.
Un documento publicado en 2026 en el portal oficial de la Secretaría General del Gobierno marroquí vuelve sobre la secuencia de ataques y señala que Jabaroot publicó en Telegram cerca de dos millones de datos personales atribuidos a la CNSS, aunque advierte acertadamente que las cantidades reivindicadas por atacantes deben manejarse con prudencia mientras no exista verificación técnica independiente.
Esa última observación es exactamente la disciplina que debe aplicarse al episodio actual.
3. EL CAMBIO MÁS IMPORTANTE: DEL ROBO DE DATOS A LA CONTRAINTELIGENCIA
Si las últimas publicaciones fueran auténticas, Jabaroot habría atravesado una frontera cualitativa.
Ya no estaríamos únicamente ante:
hack → exfiltration → leak.
Estaríamos ante algo más próximo a:
collection → validation → targeting → selective disclosure → coercion → influence.
Eso se parece mucho más a una operación de inteligencia habilitada por medios cibernéticos que al hacktivismo convencional.
La información sobre presuntos integrantes de servicios de inteligencia posee un valor completamente diferente al de una base de datos comercial.
Puede permitir reconstruir:
redes humanas, estructuras jerárquicas, coberturas, relaciones familiares, movimientos, activos patrimoniales, contactos profesionales y patrones organizativos.
Por eso una filtración contra un servicio de inteligencia puede convertirse simultáneamente en un problema de OPSEC, PERSEC y contrainteligencia.
4. EL EPISODIO DE AGOSTO DE 2026
Según La Razón, Jabaroot afirma disponer de las identidades de aproximadamente 70.000 trabajadores de la DGST y habría publicado una pequeña muestra de nombres y datos identificativos como demostración. El grupo exige además la dimisión de Abdellatif Hammouchi.
Aquí debemos introducir una corrección metodológica importante.
Poseer algunos registros aparentemente auténticos no demuestra poseer 70.000.
En inteligencia, una muestra puede demostrar acceso a determinados datos, pero no necesariamente:
- extensión completa del acceso;
- actualidad de la base;
- integridad de los registros;
- origen de la información;
- mecanismo mediante el cual se obtuvo;
- identidad del operador.
Por tanto:
La existencia de datos auténticos aumenta la credibilidad de acceso, pero no valida automáticamente todas las reivindicaciones del actor.
5. ¿ES REALMENTE UN GRUPO ARGELINO?
Evaluación: NO DEMOSTRADO.
Inicialmente Jabaroot se presentó como un actor de orientación argelina y sus mensajes situaban las operaciones dentro de la rivalidad Marruecos–Argelia.
Pero posteriormente aparecieron hipótesis diferentes.
Le Monde señalaba en diciembre de 2025 que la identidad real de los operadores seguía sin conocerse y que existían dudas sobre si todas las publicaciones atribuidas a Jabaroot procedían siquiera de los mismos individuos. Tras la desaparición de determinados canales aparecieron otros utilizando la misma denominación.
Esto abre varias hipótesis analíticas.
| Hipótesis | Valoración OSINT |
|---|---|
| Hacktivistas argelinos independientes | Plausible |
| Actor argelino con apoyo estatal | Posible, no demostrado |
| Insider/exmiembros del aparato marroquí | Plausible |
| Coalición hacktivista + insider | Plausible |
| Identidad utilizada por actores diferentes | Muy plausible |
| Operación de falsa bandera | Posible |
| Servicio extranjero operando mediante proxy | Posible, sin evidencia pública suficiente |
No debe confundirse plausibilidad con probabilidad demostrada.
6. LA HIPÓTESIS DEL INSIDER ES PARTICULARMENTE INTERESANTE
Existe una razón técnica.
Cuando una operación empieza a revelar información que parece conocer:
estructuras internas, identidades, propiedades, relaciones administrativas o elementos difíciles de obtener únicamente mediante una intrusión puntual,
el análisis debe considerar seriamente la posibilidad de insider threat.
Esto no significa que exista necesariamente un exagente.
Significa que una investigación profesional debería explorar tres vectores:
CYBER + HUMINT + DATA BROKER/OSINT.
Es decir, la información podría proceder de una combinación de intrusión informática, fuente humana y agregación de bases de datos previamente comprometidas.
Le Monde recoge precisamente especulaciones sobre antiguos miembros de servicios marroquíes, aunque señala explícitamente que no existe evidencia técnica pública que confirme esas hipótesis.
Esa última frase debe conservarse.
7. JABAROOT COMO “PERSONA”
Existe además otra posibilidad clásica de inteligencia.
Que Jabaroot no sea una organización estable, sino una persona.
En doctrina de inteligencia, una persona puede funcionar como identidad operativa pública bajo la cual se publican materiales procedentes de diferentes fuentes.
Esto permitiría:
separar al operador real de la operación pública, crear negación plausible, mantener continuidad narrativa y dificultar la atribución.
Por eso preguntar simplemente:
“¿Quiénes son Jabaroot?”
puede ser conceptualmente incorrecto.
La pregunta profesional sería:
¿Qué actores, accesos e intereses convergen detrás de las operaciones publicadas bajo la marca Jabaroot?
8. LA INFORMACIÓN ROBADA TAMBIÉN PUEDE SER UN ARMA COGNITIVA
Aquí aparece otra dimensión.
Los datos pueden ser auténticos y, simultáneamente, formar parte de una campaña de influencia.
El patrón sería:
intrusión → obtención de información auténtica → filtración selectiva → narrativa → amplificación → presión institucional.
La OTAN lleva años estudiando cómo operaciones cibernéticas, guerra electrónica, operaciones psicológicas y desinformación pueden integrarse para alterar la percepción y degradar los ciclos de decisión.
La información auténtica resulta particularmente poderosa en estas campañas.
Porque permite construir una narrativa alrededor de un núcleo verificable de verdad.
9. EL CONCEPTO CLAVE: HACK-AND-LEAK
Este modelo suele denominarse hack-and-leak.
El objetivo no necesariamente consiste en destruir el sistema penetrado.
Puede consistir en obtener información y posteriormente utilizarla para:
desprestigiar, intimidar, exponer, dividir instituciones, provocar investigaciones, generar desconfianza o modificar decisiones políticas.
En este escenario, la publicación forma parte de la operación.
No es simplemente la consecuencia del hack.
Es una fase de explotación.
10. ¿ESTÁ JABAROOT “CAZANDO ESPÍAS”?
El titular periodístico funciona, pero técnicamente necesita matización.
Si Jabaroot está revelando identidades reales de miembros de un servicio de inteligencia, el término más preciso sería:
doxxing de personal de inteligencia / exposición de identidades / counter-intelligence exposure operation.
“Cazar espías” podría sugerir captura física o identificación operacional activa.
Eso no está demostrado.
11. LA DGST Y EL PROBLEMA DE LA EXPOSICIÓN HUMANA
La publicación de identidades de miembros reales de un servicio genera un problema particularmente grave.
Una identidad expuesta puede convertirse posteriormente en punto de partida para:
GEOINT + SOCMINT + OSINT + FININT + HUMINT.
Por ejemplo, un adversario podría intentar correlacionar información pública, redes sociales, registros empresariales, relaciones familiares y movimientos conocidos.
El resultado potencial sería un social graph de la organización.
Por eso las filtraciones de personal pueden ser estratégicamente más peligrosas que la pérdida de determinados documentos clasificados.
12. LA ATRIBUCIÓN: EL MAYOR ERROR QUE DEBEMOS EVITAR
La atribución cibernética nunca debería construirse exclusivamente sobre:
idioma, bandera utilizada, reivindicación de Telegram, horario de publicación o enemistad geopolítica.
Una atribución robusta combina elementos técnicos y de inteligencia.
CISA, por ejemplo, define la confianza analítica atendiendo al contexto, la validez de las fuentes y el conocimiento disponible sobre la amenaza, distinguiendo niveles alto, medio y bajo/desconocido.
Aplicando ese marco:
Jabaroot participó o se atribuyó filtraciones importantes contra Marruecos: confianza alta.
La marca Jabaroot tiene orientación política hostil hacia determinados elementos del aparato marroquí: confianza alta.
El mismo equipo humano ejecutó todas las operaciones desde 2025: confianza baja-media.
Jabaroot está controlado por Argelia: confianza baja con información pública.
Jabaroot está controlado por un servicio de inteligencia: confianza baja.
Existe algún grado de acceso privilegiado o información interna: hipótesis plausible, todavía no demostrada públicamente.
13. LAS ACUSACIONES SOBRE CEUTA
Este es el punto que requiere mayor disciplina.
La Razón recoge que Jabaroot atribuye a Fouad Ali el Himma y a Hammouchi responsabilidad en la reciente presión sobre Ceuta.
Pero actualmente eso constituye:
una alegación del actor Jabaroot.
No una conclusión de inteligencia independientemente verificada.
Una agencia profesional debería etiquetarla como:
UNVERIFIED ACTOR CLAIM / REQUIRES INDEPENDENT CORROBORATION.
Hasta disponer de evidencia independiente —documentación autenticada, comunicaciones verificadas, inteligencia humana corroborada, inteligencia técnica o investigaciones oficiales— convertir esa acusación en hecho sería metodológicamente incorrecto.
14. EL CONTEXTO GEOPOLÍTICO
El escenario no puede separarse de cuatro vectores:
Marruecos–Argelia.
La ruptura diplomática de 2021 y la disputa del Sáhara Occidental mantienen una competición estratégica permanente.
Marruecos–España.
Migración, Ceuta, Melilla, cooperación antiterrorista, narcotráfico y control fronterizo generan simultáneamente cooperación y vulnerabilidades.
Marruecos–Israel.
La cooperación iniciada tras la normalización de relaciones introduce otra dimensión tecnológica, militar y de inteligencia.
Marruecos–Estados Unidos/Europa.
Rabat constituye un socio relevante en seguridad regional.
Eso convierte cualquier filtración importante contra sus servicios de inteligencia en un acontecimiento que potencialmente afecta a redes de cooperación mucho más amplias.
15. DE CIBERSEGURIDAD A SEGURIDAD NACIONAL
El caso Jabaroot ilustra perfectamente por qué los grandes incidentes de datos ya no son exclusivamente problemas informáticos.
Una intrusión puede evolucionar:
Cyber intrusion
↓
Data exfiltration
↓
Intelligence exploitation
↓
Selective disclosure
↓
Information operation
↓
Political coercion
↓
Strategic effect
Ese último nivel es el importante.
El objetivo puede no ser destruir servidores.
Puede ser modificar comportamiento.
16. ¿QUÉ SIGNIFICA PARA ESPAÑA?
España debería observar este episodio desde tres perspectivas simultáneas.
Primero, contrainteligencia. Si realmente existen filtraciones sobre estructuras marroquíes, cualquier información compartida bilateralmente podría requerir evaluación de exposición.
Segundo, ciberinteligencia. Conviene distinguir entre la marca Jabaroot, la infraestructura técnica utilizada, los proveedores de información y los potenciales beneficiarios estratégicos.
Tercero, guerra de información. Las narrativas relativas a Ceuta pueden estar diseñadas no únicamente para influir en Marruecos, sino también en la opinión pública española.
Por tanto, la pregunta española no debería limitarse a:
“¿Es verdadera esta filtración?”
Debe incluir:
“¿Por qué se publica ahora, qué comportamiento pretende provocar y quién se beneficia de nuestra reacción?”
Eso es análisis de inteligencia.
17. INDICADORES QUE CAMBIARÍAN LA EVALUACIÓN
Para elevar el nivel de confianza sería especialmente relevante observar:
- aparición de información interna imposible de reconstruir mediante OSINT;
- documentos consecutivos pertenecientes a sistemas independientes;
- metadatos consistentes entre filtraciones;
- conocimiento de estructuras organizativas no públicas;
- correlación temporal entre filtraciones y decisiones políticas;
- infraestructura digital compartida entre campañas;
- errores lingüísticos o patrones técnicos persistentes;
- acceso continuado después de medidas de contención.
Pero ningún indicador aislado demostraría patrocinio estatal.
La atribución estratégica exige convergencia de evidencias.
18. UN DETALLE ESPECIALMENTE RELEVANTE
En diciembre de 2025, Le Monde ya advertía que Jabaroot podía no representar necesariamente al mismo operador a lo largo del tiempo. Después de la desaparición de cuentas iniciales aparecieron nuevas cuentas utilizando la misma marca y con diferencias en idioma y tono político.
Ese dato es extremadamente importante.
Porque introduce la posibilidad de:
brand hijacking, splinter groups, persona reuse o false attribution.
Desde inteligencia, por tanto:
Jabaroot ≠ necesariamente un único actor.
19. EL MAGREB YA ES UN ESPACIO DE CONFLICTO CIBERNÉTICO
El fenómeno tampoco debe analizarse aisladamente.
INTERPOL ejecutó entre octubre de 2025 y febrero de 2026 la Operación Ramz contra infraestructura cibercriminal en trece países de Oriente Medio y Norte de África. El operativo terminó con 201 detenciones, 53 servidores incautados y 3.867 víctimas identificadas.
Aunque esta operación no demuestra relación alguna con Jabaroot, sí confirma que el entorno regional posee una superficie de amenaza cibernética considerable.
Y el problema contemporáneo consiste precisamente en que las fronteras entre:
cibercrimen — hacktivismo — espionaje — operaciones de influencia — proxy warfare
son cada vez menos nítidas.
CONCLUSIÓN
Jabaroot no debe analizarse simplemente como “unos hackers argelinos que persiguen espías marroquíes”.
Ese titular reduce demasiado un fenómeno potencialmente mucho más complejo.
La evaluación profesional más prudente a 20 de agosto de 2026 sería:
Jabaroot es una identidad operativa asociada desde abril de 2025 a filtraciones significativas contra instituciones marroquíes. La autenticidad parcial de determinadas filtraciones parece bien respaldada, pero la identidad, estructura, continuidad y patrocinio del actor siguen sin establecerse públicamente. Las recientes acusaciones relativas a responsables de inteligencia marroquíes y a acontecimientos en Ceuta deben considerarse alegaciones no verificadas hasta disponer de corroboración independiente.
Y existe una segunda conclusión quizá más importante.
El verdadero poder de Jabaroot no reside necesariamente en penetrar servidores.
Reside en transformar información obtenida clandestinamente en efecto político, psicológico y estratégico.
Ese mecanismo —obtener, seleccionar, revelar, amplificar y condicionar— pertenece ya al espacio donde convergen CYBINT, HUMINT, OSINT, contrainteligencia y guerra cognitiva.
En inteligencia moderna, robar la información puede ser solamente la primera mitad de la operación.
La segunda comienza cuando alguien decide qué verdad revelar, cuándo revelarla y qué quiere conseguir con nuestra reacción.
Fuentes esenciales contrastadas
#DrRamonReyesMD #Intelligence #Jabaroot #CYBINT #OSINT #HUMINT #CounterIntelligence #CyberIntelligence #HybridWarfare #CognitiveWarfare #Marruecos #Argelia #España #Ceuta #Magreb













