Fin de partida para NoName057(16): España lidera el desmantelamiento de una pieza clave de la ciberguerra prorrusa.


Entre el 14 y el 17 de julio de 2025, una operación internacional sin precedentes, bajo el nombre en clave EASTWOOD, ha desmantelado la infraestructura operativa de NoName057(16), uno de los grupos de ciberataques prorrusos más activos desde el inicio de la invasión a gran escala de Ucrania. Coordinada por Europol, Eurojust y ENISA, la operación implicó acciones simultáneas en doce países, incluidos Alemania, Francia, Finlandia, Suecia, Italia, Estados Unidos y España. En total, se neutralizaron más de un centenar de servidores, se emitieron órdenes internacionales de detención, y se detuvo a varias personas vinculadas a la red.


España tuvo un papel destacado en esta ofensiva internacional, liderada en el país por la Policía Nacional con el apoyo de la Guardia Civil y el Centro Criptológico Nacional (CNI). Bajo dirección del Juzgado Central de Instrucción nº 1 y la Fiscalía de la Audiencia Nacional, las autoridades españolas llevaron a cabo cinco registros en Madrid, Zaragoza y Barcelona, desmantelaron medio centenar de servidores, y procedieron a la detención de un individuo en Zaragoza, acusado de sabotaje informático con finalidad terrorista. Además, se bloquearon servicios en la nube, se incautó un monedero de criptomonedas utilizado para financiar la infraestructura del grupo, y se inhabilitaron 42 servidores virtuales, accediendo a su contenido en 25 de ellos y eliminando información en 8.

Imagen: EUROPOL

Se emitió una Orden de Detención Internacional (OID) a instancia de España contra uno de los principales administradores de NoName057(16), sumándose a las otras seis emitidas por Alemania. En paralelo, se notificó a cientos de simpatizantes la existencia de procedimientos legales abiertos contra sus actividades.

Una red gamificada al servicio del Kremlin

NoName057(16) se presentaba como un colectivo descentralizado de hacktivistas rusófilos. Pero en realidad funcionaba como un nodo de reclutamiento, propaganda y ataque perfectamente alineado con los intereses estratégicos de Moscú. Su método: ataques de denegación de servicio (DDoS) contra gobiernos, medios, empresas críticas y portales institucionales de países que apoyan a Ucrania. Su fuerza: más de 4.000 simpatizantes organizados en chats de Telegram, donde se emitían órdenes, rankings, insignias digitales y pagos en criptomonedas. Su propósito: desestabilizar y castigar a los países occidentales por su apoyo a Kiev.


Investigación española: cuando la desinformación precede al ataque

MONITOR DISINFO ha documentado desde 2023 un modus operandi constante: antes de cada ola de ciberataques, se produce una campaña desinformativa orquestada desde canales rusos, especialmente los vinculados a Soloviev, RIA Novosti, DDGeopolitics o TASS. En estas investigaciones se analizaron múltiples casos en los que, tras la publicación de mensajes ridiculizando o atacando a gobiernos europeos (Suecia, Países Bajos, España, Finlandia, Alemania o Bélgica), NoName057(16) lanza un ataque DDoS contra sus infraestructuras.

En el caso de España, por ejemplo, la acción del 31 de octubre de 2023 contra webs del gobierno gallego, Lugo, Orange o el Ministerio de Justicia fue justificada por el grupo como un acto de apoyo a los bomberos en huelga. Sin embargo, días antes, los canales rusos habían amplificado con sarcasmo y burla las protestas laborales en Galicia, mezclándolas con acusaciones de abandono del Estado español hacia sus ciudadanos en favor de «nazis ucranianos».

Esta correlación —acción desinformativa → reacción cibernética— se repite en todos los países estudiados, y permite establecer patrones predictivos de ataque.


Evolución: de actor autónomo a brazo de KillNet

En sus inicios, NoName057(16) parecía operar con cierta autonomía. Sin embargo, a partir de 2023 su integración en el ecosistema KillNet fue evidente. Compartían simbología, narrativa, objetivos y sincronización de acciones. En enero de 2024, España apareció incluso en una encuesta lanzada por el grupo para decidir a qué país atacar, votación que también incluía opciones como Ucrania, Polonia, Reino Unido o «todos los países de la UE hostiles a Rusia».

Poco después, nuevas ofensivas fueron anunciadas en canales compartidos con UserSec y RussianCyberArmy, evidenciando una coordinación operacional creciente. Esta convergencia recuerda al modelo del “CyberCaliphate” islámico en su fase de mayor expansión: muchos grupos, múltiples nombres, pero un objetivo común y una estrategia de saturación.

A lo largo de 2024 se confirma esta evolución hacia un frente digital unificado, con NoName057(16) convertido en el “brazo logístico” y motivacional para los ataques DDoS de baja complejidad, mientras otros grupos se enfocaban en ataques más sofisticados o acciones simbólicas de mayor impacto.


Un ecosistema debilitado… pero no neutralizado.

La operación EASTWOOD logró lo impensable: desconectar parte del núcleo operativo y enviar mensajes legales a más de mil simpatizantes. Pero sería ingenuo pensar que esto supone el final de la red.

Los grupos prorrusos han demostrado una resiliencia estructural basada en la fragmentación y delegación técnica. Los miembros reaparecen con otras siglas, los canales se duplican o migran, y los recursos se almacenan en nubes distribuidas. El ataque puede mutar, pero la narrativa permanece.

Por ello, más allá de las detenciones, es esencial mantener el seguimiento técnico-lingüístico de los canales desinformativos y reforzar la cooperación entre unidades de ciberinteligencia y analistas de narrativas.

A pesar del impacto operativo, fuentes rusas reconocen que los administradores del grupo siguen residiendo en la Federación Rusa, fuera del alcance de las órdenes de detención internacionales. Según el medio especializado Anti-Malware.ru, “esto significa que la infraestructura podría restaurarse en el futuro”. De hecho, nuevos mensajes comenzaron a aparecer en los canales oficiales de NoName057(16) en Telegram justo después de conocerse el resultado de la operación, anunciando nuevos ataques contra empresas alemanas y reafirmando su retórica ideológica.



Conclusión: un hito en la lucha contra la guerra híbrida

Lo ocurrido con NoName057(16) es mucho más que una operación policial. Es una prueba de que la guerra híbrida digital puede combatirse eficazmente si se entienden sus dinámicas: si se rastrean sus canales, se anticipan sus acciones y se vinculan los hilos de la desinformación con las consecuencias físicas en el ciberespacio.

MONITOR DISINFO seguirá documentando la evolución de estos grupos, la aparición de nuevos actores y los vínculos entre ciberguerra, propaganda y polarización social. Porque tras cada ataque, hay un relato. Y tras cada relato, una estrategia.



MonitorDisinfo.com: investigación y análisis colaborativo sobre desinformación y guerra híbrida