De los incendios por encargo a los paquetes incendiarios, la guerra electrónica, los drones y las tentativas de asesinato: qué revela el patrón 2022–2026.
Europa no está asistiendo simplemente a una profesionalización del sabotaje ruso. Está viendo la profesionalización de una arquitectura diseñada para que operaciones cada vez más graves puedan ser ejecutadas por personas cada vez más desechables.
1. No son “incendios aislados”: el problema es la arquitectura
La OTAN describió en 2024 una campaña rusa en intensificación que combinaba sabotaje, violencia, ciberactividad maliciosa, interferencia electrónica, desinformación y operaciones mediante proxies. La Unión Europea terminó institucionalizando una respuesta específica frente a actividades desestabilizadoras rusas. El dato importante para inteligencia no es retórico: actores nacionales y europeos dejaron de observar muchos casos como hechos estrictamente locales y empezaron a reconstruir campañas transfronterizas.
La lectura correcta, sin embargo, exige disciplina. Un incendio, una pérdida de señal GPS o un dron junto a un aeropuerto no son por sí solos evidencia rusa. La campaña solo se vuelve visible cuando se conectan secuencias: quién selecciona el objetivo, quién recluta, quién proporciona instrucciones, quién paga, quién verifica el resultado, qué material se produce después y cuándo aparece una atribución oficial o judicial.
2. El incremento existe, pero hay que medirlo correctamente
El CSIS concluyó que los ataques rusos en Europa casi se triplicaron entre 2023 y 2024, después de un crecimiento todavía mayor entre 2022 y 2023. La actualización ICCT–GLOBSEC elevó a 151 los casos conocidos entre febrero de 2022 y febrero de 2026. Y el IISS ha documentado una expansión paralela del sabotaje contra infraestructuras y objetivos europeos.
Pero el número bruto es engañoso si no se mira la cronología de atribución. En la actualización de ICCT/GLOBSEC, una parte importante de los nuevos casos añadidos en 2026 correspondía en realidad a hechos ocurridos antes. La campaña operativa y la campaña conocida por el público no son la misma serie temporal.

Figura 1. Densidad temporal y diversificación del corpus curado. El gráfico no representa el universo total de incidentes; muestra la concentración cinética de 2024 y la mayor diversidad de vectores visibles en 2026. Fuente: elaboración propia a partir del corpus corroborado de la app y las fuentes citadas.

Figura 2. Cronología de eventos corroborados por vector operativo. El tamaño de los marcadores aumenta con el nivel de atribución A0–A5. Fuente: elaboración propia a partir del corpus corroborado de la app y las fuentes citadas.
3. 2024: la industrialización del proxy barato
Leyton: Telegram como superficie de captación y tasking
El expediente de Counter Terrorism Policing sobre el incendio de Leyton del 20 de marzo de 2024 ofrece una radiografía excepcional. Dylan Earl contactó con un ecosistema vinculado a Wagner y posteriormente reclutó a Jake Reeves, Nii Mensah, Jakeem Rose y Ugnius Asmena. El objetivo contenía suministros destinados a Ucrania y los daños rondaron el millón de libras.
La sentencia británica documenta perfiles como “Privet Bot” y “Lucky Strike” y muestra que el siguiente ataque debía ser aprobado previamente. La lógica es operacional: un contacto remoto puede seleccionar, filtrar y dirigir a un ejecutor local sin exponerse físicamente al territorio objetivo.
Para un servicio de inteligencia, este modelo cambia el balance coste-riesgo. El detenido puede ser el último eslabón, no la célula. La captura del ejecutor no implica automáticamente la neutralización del sistema que lo produjo.
OBI, IKEA y Marywilska: cuando varios incendios empiezan a formar una campaña
La Fiscalía Nacional polaca consolidó en un mismo procedimiento el incendio del OBI de Varsovia, IKEA Vilna, Marywilska 44 y preparativos contra IKEA Riga. Esa consolidación es analíticamente decisiva: lo que en tiempo real podían parecer incidentes separados adquirió estructura de red cuando aparecieron coordinadores, tasking y participantes comunes.
La unidad útil de análisis deja de ser “incendio en país X” y pasa a ser campaña–handler–proxy–objetivo. Este cambio de unidad analítica es una de las razones por las que las Joint Investigation Teams europeas están resultando fundamentales.
4. Proof-of-execution: el punto en que sabotaje y FIMI se fusionan
En IKEA Vilna y Marywilska 44 la documentación judicial describe algo más que incendios. Participantes recibieron instrucciones para grabar el fuego y la respuesta de emergencias y transferir el material para acreditar la misión y permitir su publicación en portales propagandísticos rusos.
La grabación cumple tres funciones potenciales: prueba de ejecución ante el handler, soporte del pago y activo informativo. El mismo vídeo puede ser simultáneamente evidencia operacional y munición cognitiva. Para Monitor Disinfo, éste es uno de los hallazgos más importantes del corpus: la fase informativa no siempre aparece después del sabotaje; puede estar incorporada desde el tasking.
La ABW polaca describió el mismo patrón en relación con reclutas latinoamericanos: reconocimiento, incendio, documentación visual y posible reutilización de ese material en medios rusófonos. El caso de Radom muestra cómo una acción física puede convertirse rápidamente en narrativa de falsa atribución contra actores ucranianos.

Figura 3. Flujo operacional agregado: nivel de atribución → vector → sector objetivo → país. El Sankey permite ver la modularidad y distribución de la campaña, no una única cadena de mando. Fuente: elaboración propia a partir del corpus corroborado de la app y las fuentes citadas.
5. Latinoamérica, Europa y la lógica del ejecutor desechable
La ABW ha descrito el reclutamiento mediante Telegram de ciudadanos latinoamericanos para tareas de reconocimiento e incendio. En Rumanía, el Servicio Rumano de Inteligencia identificó a Luis Alfonso Murillo Diosa, detenido mientras reconocía un área de Bragadiru próxima a pozos petrolíferos, gasoductos y telecomunicaciones.
El valor del caso Murillo no es su nacionalidad. Es la cadena: objetivo seleccionado de antemano, fotografías remitidas al teléfono, viaje, alojamiento, comunicación cifrada, reconocimiento y expectativa de documentación del efecto. La nacionalidad del ejecutor se convierte así en una variable secundaria frente a la relación de tasking.
La cooperación apoyada por Eurojust entre Chequia, Lituania, Polonia y Rumanía permitió identificar similitudes de modus operandi y vínculos que ningún expediente nacional aislado habría mostrado con la misma claridad.
6. Los paquetes incendiarios: del sabotaje barato a la logística internacional
La investigación de la Fiscalía General lituana sobre cuatro paquetes enviados desde Vilna en julio de 2024 marca un salto cualitativo. Tres dispositivos se activaron en Leipzig/Halle, un camión DPD en Polonia y un almacén DHL en Birmingham. Los investigadores recuperaron dispositivos con RDX y describieron una red extremadamente compartimentada, apoyada en Telegram y criptomonedas.
El cambio de riesgo es sustancial. Un incendiario que prende un almacén puede causar daños importantes; un dispositivo temporizado introducido en una cadena de carga aérea puede afectar a un avión en vuelo si la ventana de activación cambia. La arquitectura no solo escala en cantidad: comienza a penetrar sistemas cuya falla puede producir víctimas masivas y disrupción internacional.
7. 2026: diversificación del repertorio y mayor tolerancia al riesgo
El corpus de 2026 ya no está dominado únicamente por incendios. Aparecen tentativas de asesinato, drones con explosivos, amenazas marítimas, ciberoperaciones, interferencias GNSS y avisos sobre posibles falsas banderas. No todos estos hechos pertenecen a una única campaña ni tienen el mismo nivel de atribución, pero su coexistencia indica un ensanchamiento del repertorio híbrido.
GNSS: presión sistémica desde Kaliningrado
En mayo de 2026, Lituania informó de una expansión significativa de la infraestructura de spoofing en Kaliningrado. A diferencia de un incendio, la guerra electrónica puede producir efectos simultáneos sobre miles de receptores y múltiples jurisdicciones sin infiltrar físicamente a un agente.
Leipzig: drones y explosivos, pero atribución todavía abierta
En agosto de 2026, investigadores alemanes localizaron drones con explosivos en el entorno de Leipzig/Halle. Reuters informó de sospechas de los servicios de seguridad, pero a la fecha de cierre Berlín todavía no había realizado una atribución formal a Rusia. Éste es precisamente el tipo de caso que debe mantenerse como A2: alto interés, atribución pendiente.
Mar Negro: energía, drones marítimos y presión sobre infraestructura estratégica
Rumanía destruyó en agosto un dron marítimo con explosivos cerca del proyecto gasístico Neptun Deep. El presidente rumano responsabilizó a Rusia, mientras la información pública del Ministerio de Defensa no establecía todavía el origen técnico. La fuente Reuters permite conservar ambas capas sin confundir atribución política con atribución forense.
Cyber: la misma lógica de externalización en otro dominio
La OTAN condenó formalmente en julio de 2026 actividades cibernéticas maliciosas rusas. El patrón es comparable al mundo físico: servicios estatales pueden coexistir con empresas, grupos hacktivistas o delincuentes, generando profundidad, volumen y negación plausible.

Figura 4. Matriz país × vector operativo del corpus corroborado. La concentración polaca y lituana convive con una dispersión cada vez mayor de vectores por Europa. Fuente: elaboración propia a partir del corpus corroborado de la app y las fuentes citadas.
8. El dato que distorsiona todo: el attribution lag
Uno de los riesgos analíticos más serios consiste en ordenar los casos por la fecha en que aparecieron en prensa. La cronología pública puede estar desplazada un año respecto a la cronología real de la campaña. Incidentes ejecutados en 2024 fueron vinculados posteriormente a redes rusas cuando se explotaron teléfonos, se detuvo a intermediarios o se conectaron investigaciones de varios países.

Figura 5. Desfase entre fecha del incidente y fecha de atribución pública. Algunos casos del corpus superan el año de retraso; por eso “pico de noticias” y “pico operacional” no son equivalentes. Fuente: elaboración propia a partir del corpus corroborado de la app y las fuentes citadas.
IMPLICACIÓN ANALÍTICA — La contrainteligencia reconstruye campañas retrospectivamente. Por eso, cualquier análisis de tendencia debe conservar tres relojes: fecha del hecho, fecha de conocimiento público y fecha de atribución.
9. Deniability by design: por qué el modelo es estratégico
Un misil ruso contra territorio OTAN presenta una cadena de atribución relativamente clara. Un incendio ejecutado por un colombiano captado por Telegram, coordinado por un alias y grabado para un tercero produce una cadena mucho más difícil de convertir en respuesta política. Esa ambigüedad no es un accidente del sistema: es una de sus ventajas.
La arquitectura modular permite separar al patrocinador del ejecutor mediante varios saltos. Handler, reclutador, courier, fabricante del dispositivo, incendiario, observador y amplificador pueden ser personas distintas y encontrarse en países distintos. Cuanto más modular es la red, más cara resulta su reconstrucción para el defensor y menos información obtiene éste capturando un único nodo.
De ahí la paradoja central: la pérdida de calidad táctica de algunos proxies puede coexistir con un aumento de eficacia estratégica. Muchos agentes fallan. Algunos son detenidos. Pero su coste es bajo y el sistema puede intentar más operaciones sin exponer el mismo nivel de capital humano que exige un oficial de inteligencia entrenado.
10. Qué NO debemos atribuir automáticamente
El rigor importa precisamente porque la campaña es real. Atribuir a Rusia todo incidente extraño debilitaría el análisis y facilitaría la desinformación que se pretende estudiar.
| Caso | Disciplina de atribución |
| Sofia / GPS jammer | Relevante como caso de interferencia y contrainteligencia. No existe, en las fuentes utilizadas, atribución pública sólida a Rusia. Mantener A0. |
| Fuenlabrada / Meest | Existe investigación y analogía con Leyton, pero no una atribución pública judicialmente cerrada. Mantener como lead/investigación. |
| Leipzig / drones 2026 | Explosivos y objetivo estratégico; sospecha de seguridad. Atribución formal alemana pendiente en la fecha de cierre. |
| Avistamientos de drones | El patrón agregado puede ser significativo; la atribución individual de cada dron no puede presumirse. |
11. Indicadores de alerta: qué buscar en los próximos casos
Los siguientes elementos no constituyen por sí solos prueba de actividad rusa. Su valor aumenta cuando aparecen combinados en una misma secuencia y pueden vincularse a casos previamente atribuidos:
- Reclutamiento remoto mediante Telegram, bots o cuentas intermedias y separación entre reclutador y handler.
- Viajes de corta duración de personas sin relación aparente con el objetivo, especialmente cuando realizan reconocimiento fotográfico previo.
- Recepción anticipada de imágenes, coordenadas o instrucciones del objetivo.
- Pago indirecto, criptomonedas o financiación fragmentada de viaje, alojamiento y material.
- Objetivos conectados con logística ucraniana, industria de defensa, energía, transporte o nodos de apoyo militar.
- Obligación de grabar los efectos, la llegada de emergencias o el resultado final.
- Aparición extremadamente rápida de material exclusivo en canales propagandísticos antes de la cobertura local.
- Reutilización de intermediarios entre jurisdicciones y tareas deliberadamente compartimentadas.
- Intentos de falsa atribución a ucranianos, opositores o actores locales inmediatamente después del incidente.
12. Assessment: qué está cambiando realmente
La evidencia permite hablar de incremento, pero el incremento por sí solo es la parte menos interesante. El cambio estratégico es la capacidad de combinar una capa estatal profesional con una ejecución externalizada y prescindible. La arquitectura crea escalabilidad, reduce exposición y permite modular la violencia en función de la respuesta occidental.
Entre 2024 y 2026 observamos una transición desde incendios y reconocimiento hacia paquetes incendiarios capaces de penetrar logística aérea, tentativas de asesinato, drones, EW/GNSS y presión sobre infraestructura energética. No toda esta actividad puede asignarse a una sola unidad ni a una cadena de mando homogénea. La inteligencia rigurosa debe resistir esa tentación.
Lo que sí aparece de forma consistente es una lógica: producir efectos físicos, económicos, psicológicos e informativos con costes bajos para el patrocinador, suficiente negación plausible y un umbral de violencia cuidadosamente calibrado para complicar una respuesta colectiva de la OTAN.
La sofisticación no está necesariamente en la mano que prende el fuego. Está en la arquitectura que encuentra esa mano, la dirige desde lejos, controla lo que sabe, verifica lo que ha hecho y convierte el resultado en efecto estratégico.
Como complemento a este análisis, Monitor Disinfo dispone de un dashboard interactivo de inteligencia que permite explorar de forma dinámica los principales incidentes híbridos atribuidos, investigados o relacionados con Rusia en Europa. La herramienta integra series temporales, mapas, grafos relacionales, Sankey, matrices país–vector, niveles de atribución y fichas detalladas de cada evento, incluyendo actores, sospechosos, alias, fuentes, evidencias disconfirmatorias y vínculos con operaciones relacionadas.
El dashboard puede consultarse en:
https://lyra-ingenieria.com/snsa/russia_hybrid_europe_intelligence_explorer.html
Su objetivo no es solo visualizar incidentes, sino facilitar la extracción de inteligencia, permitiendo identificar patrones de escalada, recurrencia de TTP, concentración geográfica, evolución de los niveles de atribución y posibles conexiones entre campañas transnacionales.

