Análisis ·
Ciberseguridad en el Estado dominicano: el incidente llega antes que la compra
Seis años de ataques públicos contra instituciones dominicanas muestran el mismo orden: primero el robo de credenciales, después el secuestro de datos y, al final, la compra de la solución.
- Intentos de ataque contra el país en 2025
- 535.5 MM
- Incidentes gestionados por el CNCS, 2022 a 2025
- 665
- Equipos infectados con RedLine en 2025
- 911,968
- Rescate pedido a una sola institución en 2022
- US$650 mil
Una cronología que se repite
Los casos que llegaron a la prensa tienen la misma forma: una institución descubre que sus servidores están cifrados o que sus datos aparecen en venta, y la respuesta empieza a partir de ese día. Estos son los que quedaron documentados.
- Dirección General de Presupuesto56 servidores y 23 estaciones de trabajo comprometidos. La Oficina Nacional de Estadística fue atacada el mismo mes.
- IndotelSecuestro de información del regulador de telecomunicaciones.
- 14 portales del EstadoDesfigurados en una misma oleada. Desde 2020, al menos 18 instituciones públicas habían sido vulneradas.
- Instituto Agrario DominicanoEl grupo Quantum cifró 4 servidores físicos y 8 virtuales con bases de datos, aplicaciones y correo, dijo haber extraído 1 TB y pidió US$650,000. La institución operaba con antivirus básico y sin equipo de seguridad propio.
- Dirección General de MigraciónEl grupo Rhysida se atribuyó el ataque y subastó en la web oscura datos de unos dos millones de personas por 25 bitcoin, cerca de US$675,000.
- Sistema de denuncias policialAlerta de una presunta filtración de unos 10,000 registros, publicada por el mismo actor que antes se atribuyó la de 2.9 millones de registros de una telefónica. A la fecha de la alerta no estaba confirmada.
La cronología recoge solo lo que fue publicado. El Centro Nacional de Ciberseguridad (CNCS) gestionó 665 incidentes entre 2022 y 2025 y otros 457 entre 2025 y 2026: la mayoría nunca llega a los periódicos.
Lo que se ve antes del ataque
Un secuestro de datos es el último eslabón. El primero suele ser un equipo de un empleado infectado con un programa que roba las contraseñas guardadas en el navegador. Esas credenciales se venden en foros y canales de mensajería, alguien compra el acceso a la red y, semanas después, otro grupo cifra los servidores y publica una muestra de lo robado para presionar el pago.
En 2025 la República Dominicana recibió 535.5 millones de intentos de ataque, de los cuales 177 millones fueron escaneos activos en busca de vulnerabilidades. Los programas ladrones de credenciales dominaron el mapa: en la web oscura, las bases de datos y los registros de contraseñas robadas fueron el 67% de lo que se anunció sobre el país.
| Familia | Infecciones |
|---|---|
| RedLine | 911,968 |
| Lumma | 499,784 |
| Vidar | 236,778 |
Para una institución, cada una de esas infecciones es una pregunta concreta: ¿cuántas de las credenciales robadas son de correos institucionales, de su VPN o de su sistema de nómina? Esa pregunta tiene respuesta antes del incidente, no después.
La compra llega después
El caso de Migración muestra la secuencia completa. El ataque se detectó el 14 de septiembre de 2023. Seis días después la institución abrió una contratación menor para un sistema de gestión de identidad y acceso, con un presupuesto estimado de RD$1.5 millones. Se presentaron dos empresas y el proceso se adjudicó el 25 de septiembre por RD$1,183,320, once días después del ataque.
La compra no fue un error: el control de acceso era necesario. Lo que dice el caso es otra cosa. Cuando la seguridad se compra después del incidente, se compra bajo presión, con dos oferentes, sin diagnóstico previo y por el producto que resuelve el síntoma más visible. El dato robado ya estaba a la venta.
El Estado sí ha avanzado
El panorama no es solo de fallas. Según datos oficiales publicados en 2026, el 80% de las instituciones prioritarias ya está integrado al ecosistema nacional de ciberseguridad, el centro de operaciones monitorea 217 servicios de 124 instituciones y 612 portales del Gobierno tienen seguridad perimetral. El país obtuvo 77.5% en el Índice Nacional de Ciberseguridad (NCSI) y el Decreto 682-22 obliga a reportar los incidentes. El problema que queda es de compras: la protección central no sustituye lo que cada institución adquiere, configura y mantiene en su propia red.
Qué cambia una compra planificada
- Medir la exposición antes de comprar. Inventario de activos, cuentas con privilegios y credenciales institucionales que ya circulan en registros de programas ladrones. Es el diagnóstico que define qué hace falta.
- Especificar la función, no la marca. La Ley 47-25 prohíbe mencionar marcas en los pliegos salvo que no exista otra forma precisa de describir el objeto. Un pliego que pide «autenticación multifactor para N usuarios con registro auditable» atrae más oferentes que uno que describe un producto.
- Evaluar con criterios verificables. Tiempo de respaldo y restauración probado, segmentación de red, cobertura de usuarios. Criterios que un perito puede comprobar y un oferente puede demostrar.
- Presupuestar el mantenimiento. Una licencia sin quien la administre es un gasto, no una defensa. El contrato debe incluir la operación y la prueba periódica de los controles.
- Planificar la compra en el calendario anual. Lo que se compra en contratación menor bajo emergencia se puede comprar con competencia real si entra en el plan anual de compras.
Fuentes
- Diario Libre, «La ciberdelincuencia arrecia ataques contra las instituciones del Estado», 25 de agosto de 2022.
- Acronis TRU, Quantum ransomware attack hits Dominican Republic government agency, 2022.
- Diario Libre, «Ransomware Rhysida es el grupo que se atribuye ciberataque a base de datos de Migración», 4 de octubre de 2023.
- Diario Libre, «Se licitó software de seguridad 6 días tras hackeo Migración», 5 de octubre de 2023.
- Acento, «República Dominicana recibió 535 millones de ciberataques en 2025», sobre el informe global de FortiGuard Labs, mayo de 2026.
- Acento, «¿Está preparado el Estado dominicano para una nueva generación de ciberataques?», julio de 2026.
- El Día, «Alerta por supuesta filtración de 10,000 registros del sistema de denuncias de la Policía Nacional», septiembre de 2026.