Un ciudadano ruso al que se considera miembro central de la banda de ransomware Qilin fue detenido en Osaka en mayo y entregado a Alemania el 2 de octubre. Días después, la banda envió un comunicado a una televisión japonesa: Japón, decía, es uno de los países con la peor seguridad informática del mundo. Es el juicio de quien ataca, y el comunicado no aportaba pruebas.

Detenido en Osaka, juzgado en Alemania

Qilin es el grupo que reivindicó el ataque del 29 de septiembre de 2025 contra el grupo japonés de cerveza y bebidas Asahi Group Holdings, que alteró sus pedidos y envíos durante meses (aquí contamos los daños). El ransomware es un programa malicioso que cifra los archivos de la víctima para bloquearlos; los atacantes exigen un pago por devolverlos y, cada vez más, amenazan además con publicar lo robado.

Según la cadena TBS, el sospechoso tiene 28 años y fue detenido en mayo de 2026 en Osaka. La causa alemana no tiene que ver con Asahi. Se le acusa de robar y cifrar datos de una empresa logística de Renania del Norte-Westfalia en septiembre de 2024 y de extorsionar unos 165.000 dólares en criptomonedas. La prensa alemana le atribuye haber montado los sistemas de ataque y haber recibido parte del rescate.

El ministro del Interior del estado, Herbert Reul, y el ministro de Justicia, Benjamin Limbach, presentaron el caso en Düsseldorf el 7 de octubre. La policía criminal del estado (LKA NRW) y la unidad de cibercrimen de la fiscalía (ZAC NRW) se habían infiltrado en el grupo y lo vigilaron durante meses. Según Reul, Qilin ha atacado desde 2024 a casi 4.000 empresas e instituciones en todo el mundo, 150 de ellas en Alemania y 30 en ese estado. Las exigencias de rescate de toda la banda suman casi 3.000 millones de dólares, y se pagaron realmente más de 140 millones.

La entrega fue en sí misma inusual. Como señaló el medio tecnológico alemán heise, Japón y Alemania no tienen tratado bilateral de extradición: Japón solo los tiene con Estados Unidos y Corea del Sur.

Unos fabrican las herramientas, cientos las usan

Qilin funciona bajo el modelo conocido como ransomware como servicio (RaaS). Un núcleo pone el programa malicioso y la infraestructura técnica. Varios cientos de afiliados, equipos distintos, ejecutan los ataques y devuelven al núcleo una parte de cada rescate. Se parece, salvando las distancias, a una franquicia: la marca y el equipo salen de la central, pero el trabajo lo hace gente a la que la central quizá nunca vea.

En su comunicado, Qilin aseguró que colabora con más de 300 personas anónimas en todo el mundo y que la presión policial nunca le ha hecho detenerse. Según Check Point Research, de las 2.122 víctimas publicadas en sitios de filtración entre enero y marzo de 2026, 338 eran de Qilin, primera por tercer trimestre consecutivo.

Las autoridades alemanas lo ven de otro modo. Reul subrayó que los investigadores ya conocen al grupo desde dentro y que sus miembros no pueden fiarse unos de otros.

Cómo pesar «uno de los peores del mundo»

El comunicado no vino del detenido. Según TBS, el 7 de octubre Qilin respondió a JNN, la red informativa de la cadena, con un comunicado oficial en nombre del equipo. No confirmaba ni negaba que el detenido fuera un compañero, y acusaba a las autoridades de intentar arruinar la vida de alguien cuya culpa no está probada.

El titular de TBS hablaba de «el peor del mundo», pero el comunicado citado en el cuerpo de la noticia decía que Japón es uno de los países con la peor seguridad informática del mundo. En el comunicado tal como lo publicó TBS no aparece ninguna prueba de esa clasificación. Qilin añadió que los ataques contra empresas y organismos públicos japoneses podrían aumentar, y que no era una amenaza sino su opinión profesional.

Un negocio de extorsión tiene todos los motivos para sonar seguro y hacer que sus objetivos se sientan expuestos. En mayo, cuando TBS contactó por primera vez con el grupo, este respondió que ya no existe forma de impedir por completo un ciberataque. Esa frase sirve para cualquier país. Y «el peor», dicho por un atacante, significa con toda probabilidad el más fácil o el más rentable de golpear, que no es lo mismo que la protección que un país ofrece a su gente.

Lo que exigen realmente las normas

La ley japonesa de refuerzo de la capacidad de respuesta cibernética, base de lo que el Gobierno llama ciberdefensa activa, entró parcialmente en vigor el 1 de octubre de 2026. Desde ese día, 258 operadores de 15 sectores de infraestructura crítica deben notificar los incidentes en sistemas informáticos críticos designados al ministro competente y al primer ministro. El Gobierno también puede acceder a servidores usados en ataques y neutralizarlos. El uso de datos de comunicaciones para detectarlos empieza en otoño de 2027.

Los 15 sectores van de la electricidad y el agua a las finanzas y las telecomunicaciones. La alimentación y las bebidas no están entre ellos, así que una cervecera como Asahi queda fuera de esta obligación. Las empresas japonesas sí tienen otro deber más amplio: cualquier empresa, sea del tamaño que sea, cuyos datos personales puedan haberse filtrado por un ataque malicioso debe informar a la Comisión de Protección de Información Personal en un plazo de 60 días desde que lo descubre.

La directiva europea NIS2, que los Estados miembros debían trasponer antes del 17 de octubre de 2024, abarca mucho más. Las empresas alimentarias quedan cubiertas a partir de tamaño mediano, por ejemplo con 50 empleados o más. Un incidente significativo exige una alerta temprana en 24 horas, una notificación en 72 horas y un informe final en un mes. Los órganos de dirección deben aprobar y supervisar las medidas y pueden responder por los incumplimientos. Para los operadores que la directiva considera esenciales, el tope de las multas es de al menos 10 millones de euros o el 2 % de la facturación mundial, lo que sea mayor.

Estados Unidos tampoco va tan por delante como supone el relato de que Japón está atrasado. Su ley de notificación para infraestructura crítica, CIRCIA, obliga a informar de los incidentes en 72 horas y de los pagos de rescate en 24, pero su norma final acaba de pasar, el 1 de octubre de 2026, a revisión de la Oficina de Gestión y Presupuesto de la Casa Blanca y, a 9 de octubre, seguía pendiente y sin entrar en vigor. Lo que sí se aplica es una norma bursátil: las empresas cotizadas deben divulgar un ciberincidente relevante en cuatro días hábiles desde que lo consideran relevante, algo vigente para la mayoría de las cotizadas desde el 18 de diciembre de 2023.

La nueva obligación japonesa es más estrecha que NIS2 y no impone una responsabilidad comparable a la dirección. Pero la norma estadounidense más amplia sigue sobre el papel. Que Japón vaya «atrasado» depende por completo de qué se mida.

¿Por qué atacar a un país que no paga?

Las empresas japonesas se resisten a pagar. Según un sondeo de Proofpoint, empresa de ciberseguridad, en 15 países, en 2022 pagó el 18 % de las víctimas japonesas, la cifra más baja de todas (vimos por qué).

Asahi es un ejemplo todavía más claro. En una rueda de prensa el 27 de noviembre de 2025, su presidente, Atsushi Katsuki, explicó que los atacantes nunca establecieron contacto, de modo que no hubo exigencia ni pago de rescate. Añadió que, si pudiera, les preguntaría qué buscaban.

¿Por qué gastar esfuerzo en objetivos que no pagan? No hay una respuesta cerrada. Una lectura posible es que los afiliados del RaaS atacan por volumen y no ajustan sus objetivos a las costumbres de pago de cada país, y que un nombre famoso en un sitio de filtración tiene valor para la banda aunque no haya pago. Es una interpretación, no algo que hayan dicho Qilin o la policía. Japón tiene además una vía de recuperación que no pasa por los atacantes: su Agencia Nacional de Policía ha creado herramientas que descifran archivos bloqueados por algunas familias de ransomware (aquí los detalles).

«No paguen, denuncien»

Al cerrar la rueda de prensa de Düsseldorf, Reul pidió a las empresas que, si sufren un ataque, no paguen y denuncien. Pagar, dijo, es alimentar al depredador que acaba de morderte. A juzgar por la encuesta de 2022, la mayoría de las víctimas japonesas ya tomaba la primera mitad de esa decisión.

Si mañana atacaran a una empresa de tu país, ¿a quién llamaría primero: a la policía, al regulador, a su aseguradora o a los atacantes?

Referencias