Elecciones y ciberseguridad: las lecciones de 2024-2025
Injerencia electoral por Midnight Blizzard y APT28, manipulación de redes sociales, deepfakes políticos, protección de infraestructuras de votación. ANSSI y VIGINUM.
Los ciclos electorales de 2024-2025 han sido los más atacados de la historia en términos de ciberataques y operaciones de influencia. Elección presidencial estadounidense, elecciones europeas, comicios nacionales en Rumania: los análisis posteriores revelan amenazas sistémicas contra las democracias.
Los actores de la injerencia
Midnight Blizzard (ex-Nobelium/APT29)
Atribuido al SVR (servicio de inteligencia exterior ruso), Midnight Blizzard es el grupo detrás del ataque SolarWinds de 2020. En 2024, Microsoft reveló que el grupo había comprometido cuentas de correo electrónico de ejecutivos de la propia Microsoft, accediendo a comunicaciones con agencias gubernamentales estadounidenses. Sus operaciones apuntan sistemáticamente a los procesos democráticos occidentales.
APT28 / Fancy Bear
Vinculado al GRU (inteligencia militar rusa), APT28 es el grupo que hackeó el DNC estadounidense en 2016. En 2024-2025, el grupo intensificó sus operaciones contra las instituciones europeas, apuntando especialmente a partidos políticos, think tanks y medios de comunicación. La ANSSI documentó intentos de intrusión contra entidades francesas vinculadas a las elecciones europeas.
Manipulación de redes sociales
Las operaciones de influencia informativa alcanzaron una escala industrial:
-
Granjas de cuentas automatizadas: redes de miles de cuentas falsas amplifican narrativas divisivas en X (ex-Twitter), Facebook, TikTok y Telegram
-
Campañas coordinadas: la red Doppelganger (atribuida a Rusia) creó sitios falsos clonando medios legítimos (Le Monde, Der Spiegel) para difundir desinformación
-
Explotación algorítmica: los contenidos polarizantes son amplificados por los algoritmos de recomendación, creando un efecto multiplicador para las operaciones de influencia
Deepfakes: la nueva frontera
La IA generativa ha democratizado la creación de deepfakes convincentes. En 2024, deepfakes de audio de líderes políticos se utilizaron para difundir mensajes falsos en múltiples campañas electorales en todo el mundo. El costo de crear un deepfake convincente bajó de miles de dólares a menos de 50 dólares en dos años, gracias a los modelos de código abierto.
La detección de deepfakes sigue siendo un desafío técnico importante. Las herramientas de detección actuales tienen tasas de error significativas con las últimas generaciones de modelos, creando una carrera armamentista entre creadores y detectores.
ANSSI y VIGINUM: la respuesta francesa
VIGINUM
El Servicio de vigilancia y protección contra las injerencias digitales extranjeras (VIGINUM), creado en 2021 y adscrito al SGDSN, se encarga de detectar y caracterizar las operaciones de injerencia digital extranjera. VIGINUM monitorea las plataformas en línea para identificar campañas de manipulación informativa dirigidas a Francia.
ANSSI
La ANSSI interviene en el aspecto de ciberseguridad técnica de las elecciones: asegurar los sistemas informáticos de los partidos políticos, auditar las plataformas de votación, proteger las infraestructuras de difusión de resultados. Durante las elecciones europeas de 2024, la ANSSI ofreció acompañamiento en ciberseguridad a partidos políticos y candidatos.
Protección de las infraestructuras de votación
Los sistemas electorales son infraestructuras críticas que requieren una seguridad reforzada:
-
Sistemas de votación: en Francia, el voto en papel sigue siendo la norma, limitando el riesgo de manipulación directa. El voto electrónico para franceses en el extranjero está sujeto a auditorías de seguridad estrictas
-
Sistemas de resultados: la transmisión y agregación de resultados son objetivos potenciales (DDoS, manipulación de datos)
-
Padrones electorales: las bases de datos de electores son objetivos para el robo de datos y la desinformación dirigida
Lecciones para las organizaciones
Las técnicas de injerencia electoral son directamente aplicables al mundo empresarial:
-
Spear-phishing dirigido: las mismas técnicas de APT28 apuntan a ejecutivos de empresas. Un monitoreo CTI permite detectar las campañas en curso
-
Deepfakes de ejecutivos: se han documentado casos de fraude al CEO mediante deepfakes de audio/video. La sensibilización y los procedimientos de verificación son esenciales
-
Desinformación: los ataques reputacionales mediante creación de contenido falso también afectan a las empresas
-
Vigilancia continua: las herramientas de auditoría y de monitoreo de ThreatClaw detectan campañas de phishing y compromisos de cuentas en tiempo real
FAQ
¿Es seguro el voto electrónico?
El consenso de los expertos en ciberseguridad sigue siendo cauteloso. El voto en papel ofrece garantías de transparencia y auditabilidad que el voto electrónico no puede igualar hoy en día. Francia mantiene el voto en papel para las elecciones nacionales, excepto para los ciudadanos en el extranjero, donde el voto electrónico se ofrece bajo condiciones estrictas de auditoría.
¿Cómo detectar un deepfake?
Varios indicios técnicos: inconsistencias en los movimientos de los labios, artefactos visuales alrededor del rostro, metadatos del archivo, ausencia de fuente verificable. Existen herramientas de detección (Microsoft Video Authenticator, Sensity) pero su fiabilidad sigue siendo limitada frente a las últimas generaciones. La mejor defensa sigue siendo la verificación de la fuente.
¿Puede mi empresa ser objetivo de estos grupos APT?
Si su empresa opera en un sector estratégico (defensa, energía, tecnología, medios, finanzas) o trabaja con gobiernos, sí. APT28 y Midnight Blizzard también apuntan al sector privado para inteligencia económica. Un monitoreo adecuado es indispensable.
¿Qué hace VIGINUM exactamente?
VIGINUM detecta y caracteriza operaciones de manipulación de la información que involucran actores extranjeros y que apuntan al debate público francés. No vigila a los ciudadanos franceses, sino los comportamientos inauténticos coordinados en las plataformas en línea (cuentas falsas, redes de bots, campañas de desinformación organizadas).
Artículos relacionados
Volt Typhoon, Salt Typhoon, Sandworm, APT28, Lazarus Group: cartografía de los grupos APT estatales activos, técnicas living-off-the-land y referencias ANSSI 2025.
Una lista bruta de IP, dominios y hashes es fácil de encontrar y casi sin valor. El valor está en elegir el feed correcto y en explotarlo: licencia, corroboración, caducidad, y la regla que evita bloquear tu propio CDN.
Sale una CVE, el aviso de seguridad es público, pero aún no existe ninguna plantilla Nuclei. Aquí tienes cómo escribir una limpia: partir del hecho, construir los matchers, y sobre todo demostrar que se dispara en un objetivo vulnerable sin gritar en uno parcheado.
Un informe describe una técnica de ataque o la explotación de una CVE. Quieres detectarla en tus logs. Aquí tienes cómo escribir una regla Sigma que se dispare con el comportamiento real, sin inundar al SOC de falsos positivos, y cómo demostrarlo.