Cómo actúa Trinity, el grupo de 'hackers' que dice haber robado 560 GB de datos de la Agencia Tributaria

El grupo de 'hackers' Trinity se ha atribuido un ciberataque dirigido a la Agencia Tributaria Española (AEAT) con el que, previsiblemente mediante un ataque de 'ransomware' de doble extorsión, aseguran haber robado 560GB de datos con información de los contribuyentes y del propio organismo, por lo que piden un rescate antes del 31 de diciembre para evitar publicar la filtración.

Trinity es una organización de ciberdelincuentes relativamente reciente, cuyos primeros ataques se identificaron en mayo de este año. En ellos, utiliza un tipo de 'software' malicioso que infiltra en los sistemas informáticos de la víctima con el fin de robar información valiosa y, tras ello, extorsionar a las víctimas a cambio de un rescate económico.

En este marco, aseguran en un comunicado que una de sus víctimas es la Agencia Tributaria Española, como consecuencia de un ataque malicioso que se produjo este domingo 1 de diciembre, tal y como han recogido compañías de ciberseguridad como HackManac o Secure&IT. En él, los 'hackers' dicen que se ha saldado con el robo de un total de 560GB de datos que contienen información sensible de los contribuyentes y del organismo.

Asimismo, desde Trinity han amenazado con hacer públicos todos estos datos si no reciben un rescate de 38 millones de dólares (alrededor de 36 millones de euros al cambio) antes del martes 31 de diciembre de este año.

'Ransomware' de doble extorsión
En concreto, el modus operandi habitual de este grupo de actores maliciosos es el uso de un 'ransomware' capaz de secuestrar información sensible, tal y como se ha registrado en operaciones anteriores del grupo Trinity, recogidas por un informe de la Oficina de Seguridad de la Información de Estados Unidos.

Este 'ransomware', que también se llama Trinity, se difunde en ataques de 'phishing' mediante correos electrónicos, sitios web maliciosos o al interceptar vulnerabilidades de 'software' para introducirlo en el sistema.

Una vez infectado el equipo, los ciberdelincuentes llevan a cabo una estafa de doble extorsión, en la que, primero identifican y roban la información confidencial, y después la cifran y la bloquean para que no se pueda utilizar.

Para ello, utilizan el algoritmo de cifrado llamado ChaCha20, que bloquea los datos dejándolos inaccesibles y los etiqueta con la extensión '.trinitylock'. Así, al cifrar los datos impidiendo su uso, y amenazar posteriormente con filtrarlos, ejercen una doble presión sobre las víctimas para que paguen el rescate.

De hecho, según el informe estadounidense, el grupo de 'hackers' también gestiona un sitio de asistencia a las víctimas para ayudarlas a descifrar los datos, así como un sitio de filtraciones donde muestra los datos robados.

Además de todo ello, debido a las técnicas y tácticas del grupo, que se califican de «sofisticadas», se les ha vinculado con otros grupos de 'ransomware' con los que comparten similitudes, concretamente con 2023Lock y Venus, que también utilizan 'ransomware' para el robo de datos.

En el caso del ataque que el grupo Trinity asegura haber realizado contra la Agencia Tributaria Española, por el momento, se desconoce si se ha utilizado el mismo 'ransomware' y, por tanto, el mismo método de extorsión.

Por su parte, la Agencia Tributaria ha confirmado a Europa Press que han revisado todos los sistemas y que, por el momento, no se ha detectado ningún indicio de posibles equipos cifrados o salidas de datos. Asimismo, el organismo también ha indicado que continúa vigilando todos sus sistemas.

Tu opinión enriquece este artículo:

¿Te perdiste de leer esto? Las 10 notas más leídas que todo ejecutivo, inversionista y trendsetter se devoró en 2025

(Por J. Romanazzi y M. Maurizio) En 2025, en el corazón del ecosistema de negocios más dinámico de las Américas, estas diez notas de InfoNegocios Miami no solo generaron miles de lecturas; se convirtieron en artefactos culturales, en puntos de referencia en las conversaciones de alto nivel, desde los boardrooms de Brickell hasta las terrazas de Wynwood, desde Madrid, hasta Buenos Aires.  Estas notas cambiaron la visión porque tienen algo más que solo “la noticia”.

(Artículo de alto contenido estratégico: Lectura 3 minutos)

El gran despertar 2025-26: la obsolescencia programada del líder fóbico y el amanecer del coraje corporativo-institucional (P-1)

(Por Maqueda & Maurizio, con la colaboración de Rotmistrosvky-Otero) El paradigma del líder fóbico no solo está roto; está muerto Existe una falsa verdad tóxica, un elefante en la sala boardroom que hemos normalizado por décadas: la creencia de que el miedo (y el líder que ejecuta el poder desde el miedo, muchas veces disimulada como racionalidad) es un combustible eficiente para la productividad y la rentabilidad, pero afortunadamente este paradigma ha muerto.

(Tiempo de lectura: 4 minutos para ser más inteligente)

El Head de Cultura, el rol absolutamente clave hoy en las empresas tops de USA (que aún en Latinoamérica no se ha implementado)

(Por Juan Maqueda, Marcelo Maurizio y Estely Rotmistrovsky, desde Miami) En la actualidad, el Head de Cultura (también conocido como Chief Culture Officer o Director de Cultura o el Co-Ceo) es un puesto cada vez más relevante en las empresas, tanto en línea como fuera de línea. En esta nota te contamos sobre casos concretos de éxito de este rol en USA, Europa y América Latina.

(Tiempo de lectura estratégica y de alto valor: 4 minutos)

Cape San Blas: el “lujo sin cartel” del Panhandle que está redibujando el mapa turístico de Florida (y que Miami aún no explota)

(Por Vera - Maqueda) Mientras el algoritmo global insiste en los mismos nombres —Miami Beach, Key West, Orlando, incluso el corredor 30A—, en el noroeste de Florida sucede algo más sofisticado: Cape San Blas (Gulf County, cerca de Port St. Joe) se consolida como uno de los destinos más codiciados por quienes buscan belleza radical, privacidad real y naturaleza con estándares casi científicos. 

(Tiempo de lectura: 4 minutos para enamorarse)

Inter Miami y su plan maestro: cómo Giovani Lo Celso se convierte en la pieza clave del triángulo argentino para conquistar anglolatina

(Por Cánepa-Otero-Maquea-Maurizio) La inminente llegada de Giovani Lo Celso no es una simple contratación: es la consolidación de un ecosistema futbolístico argentino en suelo norteamericano, el golpe maestro que convierte a Miami en la extensión oficial de la Scaloneta y la jugada que redefinirá el balance de poder en la MLS para la próxima década.

(Tiempo de lectura: 4 minutos para ilusionarse)

Éste sitio web usa cookies, si permanece aquí acepta su uso. Puede leer más sobre el uso de cookies en nuestra política de cookies.