La Agencia Nacional de Seguridad Social de Marruecos está investigando un ciberataque que resultó en la filtración de datos personales sensibles, presuntamente pertenecientes a millones de ciudadanos. Los medios locales describieron el incidente como una campaña políticamente motivada por hackers argelinos.
La Caja Nacional de Seguridad Social de Marruecos (CNSS), que gestiona las prestaciones sanitarias, de invalidez y de jubilación de los empleados del sector privado del país, afirmó que hackers eludieron sus sistemas de seguridad y filtraron algunos datos de la agencia.
Según informes de medios marroquíes, se robaron más de 54.000 archivos, lo que expuso información sobre casi 2 millones de personas. Los archivos, algunos de los cuales datan de noviembre de 2024, incluían nombres, números de identificación nacional, afiliaciones a empresas, direcciones de correo electrónico, números de teléfono y datos de cuentas bancarias.
Los documentos se publicaron en un canal público de Telegram a principios de esta semana. En un comunicado, el CNSS afirmó que algunos de los materiales filtrados parecían «engañosos, inexactos o incompletos», pero confirmó que se está llevando a cabo una investigación.
La agencia no ha atribuido públicamente el ataque a un actor de amenazas específico. Sin embargo, a principios de esta semana, un grupo de hackers autodenominado JabaROOT se atribuyó la responsabilidad de la filtración y publicó un comunicado acusando a Marruecos de atacar a instituciones argelinas en línea. El grupo advirtió sobre nuevos ciberataques si actores vinculados a Marruecos continuaban con lo que describió como acoso digital.
La empresa de seguridad estadounidense Resecurity afirmó que los datos robados también se subieron a un foro clandestino en la red oscura, pero no se han puesto a la venta, lo que sugiere que el motivo podría ser político y no financiero. Señaló que este tipo de tácticas a veces son utilizadas por grupos de espionaje que operan bajo la apariencia de hacktivistas.
Se cree que la filtración afectó tanto a entidades marroquíes como extranjeras, incluyendo empresas europeas que operan localmente, según los investigadores.
La empresa de ciberseguridad CybelAngel afirmó que el método de intrusión sigue sin estar claro, aunque los primeros análisis apuntan a un exploit de día cero o una vulnerabilidad en software de terceros, posiblemente involucrando sistemas basados en Oracle.
JabaROOT también compartió una captura de pantalla que muestra la aparente alteración del sitio web del Ministerio de Trabajo marroquí, que desde entonces ha dejado de estar disponible. Ambos ataques se presentaron como represalia por el presunto hackeo de la cuenta X del medio de comunicación estatal Argelia Press Service por parte de presuntos actores de amenazas afiliados a Marruecos.
La cuenta fue renombrada «Sahara Marocain», en referencia a la prolongada disputa geopolítica entre Marruecos y Argelia por la región del Sáhara Occidental, antes de ser suspendida tras la amplia cobertura mediática.
Las relaciones entre Marruecos y Argelia se han mantenido tensas y conflictivas en los últimos años, marcadas por la profundización de las disputas políticas y territoriales. En agosto de 2021, Argelia rompió relaciones diplomáticas con Marruecos, lo que provocó el cierre del espacio aéreo, la interrupción del flujo de gasoductos y la imposición de requisitos de visado a los ciudadanos marroquíes.
La prolongada disputa sobre el Sáhara Occidental sigue siendo un tema central. A principios de esta semana, el senador estadounidense Marco Rubio manifestó su apoyo al plan de Marruecos para una amplia autonomía para la región del Sáhara Occidental bajo su soberanía, una postura que generó críticas de Argelia.