Saltar al contenido

Análisis ·

Ciberseguridad en el Estado dominicano: el incidente llega antes que la compra

Seis años de ataques públicos contra instituciones dominicanas muestran el mismo orden: primero el robo de credenciales, después el secuestro de datos y, al final, la compra de la solución.

Intentos de ataque contra el país en 2025
535.5 MM
Incidentes gestionados por el CNCS, 2022 a 2025
665
Equipos infectados con RedLine en 2025
911,968
Rescate pedido a una sola institución en 2022
US$650 mil

Una cronología que se repite

Los casos que llegaron a la prensa tienen la misma forma: una institución descubre que sus servidores están cifrados o que sus datos aparecen en venta, y la respuesta empieza a partir de ese día. Estos son los que quedaron documentados.

  1. Dirección General de Presupuesto56 servidores y 23 estaciones de trabajo comprometidos. La Oficina Nacional de Estadística fue atacada el mismo mes.
  2. IndotelSecuestro de información del regulador de telecomunicaciones.
  3. 14 portales del EstadoDesfigurados en una misma oleada. Desde 2020, al menos 18 instituciones públicas habían sido vulneradas.
  4. Instituto Agrario DominicanoEl grupo Quantum cifró 4 servidores físicos y 8 virtuales con bases de datos, aplicaciones y correo, dijo haber extraído 1 TB y pidió US$650,000. La institución operaba con antivirus básico y sin equipo de seguridad propio.
  5. Dirección General de MigraciónEl grupo Rhysida se atribuyó el ataque y subastó en la web oscura datos de unos dos millones de personas por 25 bitcoin, cerca de US$675,000.
  6. Sistema de denuncias policialAlerta de una presunta filtración de unos 10,000 registros, publicada por el mismo actor que antes se atribuyó la de 2.9 millones de registros de una telefónica. A la fecha de la alerta no estaba confirmada.

La cronología recoge solo lo que fue publicado. El Centro Nacional de Ciberseguridad (CNCS) gestionó 665 incidentes entre 2022 y 2025 y otros 457 entre 2025 y 2026: la mayoría nunca llega a los periódicos.

Lo que se ve antes del ataque

Un secuestro de datos es el último eslabón. El primero suele ser un equipo de un empleado infectado con un programa que roba las contraseñas guardadas en el navegador. Esas credenciales se venden en foros y canales de mensajería, alguien compra el acceso a la red y, semanas después, otro grupo cifra los servidores y publica una muestra de lo robado para presionar el pago.

En 2025 la República Dominicana recibió 535.5 millones de intentos de ataque, de los cuales 177 millones fueron escaneos activos en busca de vulnerabilidades. Los programas ladrones de credenciales dominaron el mapa: en la web oscura, las bases de datos y los registros de contraseñas robadas fueron el 67% de lo que se anunció sobre el país.

Infecciones por programas ladrones de credencialesRepública Dominicana, 2025. Equipos infectados por familia.
FamiliaInfecciones
RedLine911,968
Lumma499,784
Vidar236,778

Para una institución, cada una de esas infecciones es una pregunta concreta: ¿cuántas de las credenciales robadas son de correos institucionales, de su VPN o de su sistema de nómina? Esa pregunta tiene respuesta antes del incidente, no después.

La compra llega después

El caso de Migración muestra la secuencia completa. El ataque se detectó el 14 de septiembre de 2023. Seis días después la institución abrió una contratación menor para un sistema de gestión de identidad y acceso, con un presupuesto estimado de RD$1.5 millones. Se presentaron dos empresas y el proceso se adjudicó el 25 de septiembre por RD$1,183,320, once días después del ataque.

La compra no fue un error: el control de acceso era necesario. Lo que dice el caso es otra cosa. Cuando la seguridad se compra después del incidente, se compra bajo presión, con dos oferentes, sin diagnóstico previo y por el producto que resuelve el síntoma más visible. El dato robado ya estaba a la venta.

El Estado sí ha avanzado

El panorama no es solo de fallas. Según datos oficiales publicados en 2026, el 80% de las instituciones prioritarias ya está integrado al ecosistema nacional de ciberseguridad, el centro de operaciones monitorea 217 servicios de 124 instituciones y 612 portales del Gobierno tienen seguridad perimetral. El país obtuvo 77.5% en el Índice Nacional de Ciberseguridad (NCSI) y el Decreto 682-22 obliga a reportar los incidentes. El problema que queda es de compras: la protección central no sustituye lo que cada institución adquiere, configura y mantiene en su propia red.

Qué cambia una compra planificada

  1. Medir la exposición antes de comprar. Inventario de activos, cuentas con privilegios y credenciales institucionales que ya circulan en registros de programas ladrones. Es el diagnóstico que define qué hace falta.
  2. Especificar la función, no la marca. La Ley 47-25 prohíbe mencionar marcas en los pliegos salvo que no exista otra forma precisa de describir el objeto. Un pliego que pide «autenticación multifactor para N usuarios con registro auditable» atrae más oferentes que uno que describe un producto.
  3. Evaluar con criterios verificables. Tiempo de respaldo y restauración probado, segmentación de red, cobertura de usuarios. Criterios que un perito puede comprobar y un oferente puede demostrar.
  4. Presupuestar el mantenimiento. Una licencia sin quien la administre es un gasto, no una defensa. El contrato debe incluir la operación y la prueba periódica de los controles.
  5. Planificar la compra en el calendario anual. Lo que se compra en contratación menor bajo emergencia se puede comprar con competencia real si entra en el plan anual de compras.

Fuentes

¿Su institución compra seguridad después del incidente?

Medimos la exposición, especificamos la función y armamos los criterios de evaluación antes de que el problema decida por usted.