¿Quién es Jabaroot? El perfil técnico del actor que ha puesto en jaque a la inteligencia marroquí

Algunas pesquisas sitúan su actividad en Alemania y han identificado elementos que apuntarían hacia un perfil de origen norteafricano

SEGUIR LEYENDO

Las investigaciones de distintas compañías de ciberseguridad europeas apuntan a un operador con un profundo conocimiento de las estructuras de seguridad de Marruecos, actividad previa bajo otros alias y un posible acceso privilegiado a sistemas internos.

Por Lehbib Abdelhay


Madrid, 26 de agosto de 2026.— Detrás del hacker Jabaroot, cuyo significado en árabe hace referencia al poder o la autoridad, se encuentra uno de los actores más enigmáticos de la escena de ciberinteligencia vinculada a Marruecos. Su identidad no ha sido confirmada públicamente, pero el análisis de su actividad digital, sus anteriores operaciones y el tipo de información a la que había tenido acceso está permitiendo construir un perfil técnico cada vez más definido.

Cinco «diplomáticos» de la embajada de Marruecos en Madrid aparecen en el archivo filtrado por los ‘hackers’ de Jabaroot

Jabaroot no presenta, al menos por el momento, las características de un grupo de ciberdelincuencia convencional, según fuentes de ciberseguridad europeas. La naturaleza de los datos obtenidos, el conocimiento demostrado sobre organismos de seguridad marroquíes y la capacidad para acceder a documentación interna han llevado a diferentes investigadores a considerar la hipótesis de que detrás del alias pueda encontrarse un único operador con conocimiento previo de los sistemas y estructuras comprometidas.

Cabe recordar las principales incógnitas de la investigación, según Le Monde, es cómo Jabaroot había conseguido acceder a información perteneciente a organismos como la Dirección General de Supervisión del Territorio (DGST) y la Dirección General de Seguridad Nacional (DGSN).

El volumen y la naturaleza de los datos atribuidos al grupo de hackers sugieren un conocimiento que va más allá de la explotación puntual de una vulnerabilidad. Los investigadores analizan la posibilidad de que el operador dispusiera de conocimiento interno, credenciales privilegiadas o información previa sobre la arquitectura tecnológica y organizativa de los sistemas afectados.

En ciberinteligencia, este tipo de indicadores resulta especialmente relevante. La capacidad de identificar dónde se encuentra la información de mayor valor, cómo está estructurada y qué sistemas permiten acceder a ella puede reducir significativamente el tiempo necesario para realizar una intrusión y aumentar la capacidad de extracción sin generar alertas inmediatas.

De Jabaroot a 3N16M4

Una de las líneas de investigación más relevantes parte del análisis de la identidad digital utilizada por el actor.

La compañía francesa CybelAngel había identificado conexiones entre Jabaroot y otro identificador, 3N16M4, utilizado en diferentes entornos digitales y plataformas relacionadas con programación y ciberseguridad.

El análisis de estos perfiles permite estudiar la denominada digital footprint del operador: reutilización de nombres de usuario, patrones de actividad, plataformas utilizadas, cronología de publicaciones y posibles coincidencias entre diferentes identidades digitales.

3N16M4 había participado, además, en competiciones Capture The Flag (CTF), entornos utilizados habitualmente para poner a prueba conocimientos de seguridad informática mediante desafíos de explotación, criptografía, análisis de vulnerabilidades, ingeniería inversa y otras disciplinas técnicas.

La participación en este tipo de actividades no permite identificar por sí misma a una persona, pero puede proporcionar indicadores útiles para establecer un perfil de capacidades técnicas y patrones operativos.

Telegram cierra el canal de los hackers Jabaroot tras la identificación de 70.000 espías marroquíes

Según los servicios de inteligencia europeos, se trata de «lobo solitario»

Los análisis realizados por diferentes compañías de ciberseguridad europeas han convergido en una hipótesis especialmente relevante: Jabaroot no es una estructura organizada, sino un operador individual con un elevado grado de especialización, según información de Le Monde.

Esta posibilidad explicaría, según los investigadores, la utilización consistente de un alias, la continuidad de determinadas operaciones y el conocimiento específico demostrado sobre las estructuras de seguridad marroquíes.

La investigación de la española Navakintelligence ha señalado que el nivel de penetración atribuido al actor sería difícil de explicar únicamente mediante técnicas externas y oportunistas, planteando la posibilidad de que existiera algún tipo de acceso o conocimiento privilegiado anterior.

De confirmarse, este elemento modificaría sustancialmente la interpretación del caso: Jabaroot no habría tenido que descubrir desde cero la arquitectura de sus objetivos, sino que podría haber partido de un conocimiento adquirido previamente.

¿Un antiguo miembro de los servicios marroquíes?

Una de las hipótesis más llamativas apunta a que el operador podría haber tenido una relación profesional previa con los servicios de inteligencia de Marruecos.

Las investigaciones conocidas han planteado la posibilidad de que Jabaroot sea un especialista con formación en sistemas de información que posteriormente abandonó Marruecos y continuó desarrollando su actividad desde Europa.

Algunas pesquisas sitúan su actividad en Alemania y han identificado elementos que apuntarían hacia un perfil de origen norteafricano. Sin embargo, estos datos no constituyen por sí mismos una identificación definitiva.

La hipótesis del antiguo miembro de los servicios de inteligencia resulta especialmente relevante porque permitiría explicar una de las características más difíciles de reproducir mediante una intrusión convencional: el conocimiento contextual de los objetivos.

Conocer qué organismo controla una determinada información, qué unidades intervienen en una operación, cómo se relacionan las diferentes estructuras y dónde pueden encontrarse determinados documentos puede tener tanto valor como la propia capacidad técnica para acceder a los sistemas.

Grupo de hackers amenaza con publicar los archivos de Pegasus relacionados con Sánchez tras destapar los datos de 70.000 espías marroquíes

  • Jabaroot tampoco habría aparecido por primera vez con la actual exposición de información.

Jabaroot ha sido relacionado anteriormente con la extracción y publicación de datos pertenecientes a organismos marroquíes, incluidos registros vinculados a la seguridad social y documentación relacionada con personal del entorno de la Casa Real.

La sucesión de incidentes constituye uno de los elementos que los investigadores utilizan para analizar si existe una campaña continuada.

Desde una perspectiva de análisis de amenazas, la repetición de operaciones contra objetivos relacionados puede permitir identificar TTPs —tácticas, técnicas y procedimientos—, patrones de infraestructura, hábitos de publicación y posibles cambios en las capacidades del operador.

Una huella digital cuidadosamente gestionada

Otro elemento característico del caso es la utilización de diferentes identidades digitales.

La relación entre Jabaroot y 3N16M4, si finalmente se confirma, permitiría reconstruir una parte de la trayectoria digital del operador. El uso de alias independientes es habitual entre actores que intentan separar su actividad pública de sus operaciones, aunque la reutilización de identificadores, horarios, infraestructura o patrones lingüísticos puede terminar generando puntos de correlación.

La atribución moderna combina precisamente estos elementos con información técnica procedente de infraestructura, dominios, direcciones IP, registros públicos, repositorios de código, plataformas sociales y otras fuentes de inteligencia.

En este caso, los investigadores estarían intentando determinar si las diferentes identidades analizadas corresponden efectivamente a un mismo operador.

Un espía todavía sin nombre

A pesar de las investigaciones realizadas, Jabaroot continúa siendo un alias y no una identidad confirmada.

Las conexiones con 3N16M4, la posible ubicación en Alemania, el supuesto origen norteafricano y la hipótesis de una vinculación profesional anterior con los servicios marroquíes forman parte de un conjunto de indicios que indican de que se trata de un espía desertor.

MÁS NOTICIAS

ÚLTIMAS NOTICIAS