Ignacio Gómez Villaseñor @ivillasenor
CIUDAD DE MÉXICO – La Universidad Nacional Autónoma de México (UNAM) enfrenta una de las crisis institucionales y digitales más profundas de su historia reciente. Un hackeo masivo perpetrado por el actor conocido como ByteToBreach —responsable de la vulneración previa a la aplicación Factura SAT Móvil— ha dejado al descubierto no solo los datos personales de más de 380,000 alumnos y académicos, sino también una red de negligencia administrativa, escándalos diplomáticos y corrupción interna.
El origen: Una vulnerabilidad advertida y descuidada
La intrusión no fue un evento fortuito. Según una investigación forense de los archivos filtrados, la UNAM ya tenía conocimiento de brechas de seguridad desde el 13 de marzo de 2025. A pesar de que la Abogacía General denunció un «acceso ilícito» ante la Fiscalía General de la República (FGR), el caso se estancó. En agosto de 2025, la FGR lanzó un ultimátum a la universidad: entregar pruebas periciales en 5 días o cerrar el caso.
La falta de respuesta técnica coincide con una crisis laboral interna. Personal de la Coordinación de Proyectos Tecnológicos (CPTI) denunció mediante una carta en septiembre de 2025 que trabajaban sin cobrar sus honorarios debido a «auditorías», dejando los sistemas críticos sin el mantenimiento necesario ante vulnerabilidades conocidas (como la CVE-2025-66478 en Next.js).
El alcance del ataque: Control total
El atacante logró tomar control de la infraestructura central, incluyendo:
- Balanceadores de carga F5 BIG-IP: Mediante llaves SSH expuestas, se comprometió el tráfico de facultades e incluso del periódico La Jornada, alojado en servidores universitarios.
- Directorio LDAP: Acceso con privilegios de administrador (Root) a datos sensibles de casi 400 mil usuarios.
- Espionaje en Rectoría: Intercepción de correos confidenciales de altos funcionarios y de la Oficina del Rector.
Escándalos al descubierto: De Canadá al Pumabús
La filtración de correos electrónicos ha sacado a la luz expedientes que la universidad mantenía bajo reserva o en la inacción:
1. Crisis Diplomática en UNAM-Canadá
Correos de noviembre de 2025 revelan que la Junta de Gobierno ignoró denuncias contra Constantino Macías García, director de la sede en Canadá, por presunto acoso laboral, conductas inapropiadas y alcoholismo. Ante el silencio de la Rectoría, las víctimas escalaron el caso a la Embajada de México y autoridades canadienses, provocando un conflicto internacional.
2. Fraude y Plagio en el Premio PROFOPI
Documentos de la Coordinación de Vinculación (CVTT) confirman que la UNAM premió una patente de regeneración dental que había sido denunciada como plagio desde 2024. El Dr. Higinio Arzate presentó pruebas de que un exalumno registró la invención a su nombre, violando acuerdos de confidencialidad y la propiedad intelectual de la institución.
3. Impunidad Sindical en el Pumabús
Se revelaron quejas contra un operador del sistema Puma por conducción peligrosa. A pesar del riesgo para los estudiantes, el personal administrativo admite en los documentos que no han podido sancionarlo debido al «proteccionismo del sindicato».
Información a la venta
Actualmente, las bases de datos de la máxima casa de estudios se ofertan en foros internacionales de ciberdelincuencia bajo el título «[SELLING] [MX] UNAM University Databases». El atacante ByteToBreach ha sugerido que el contenido expuesto hasta ahora es apenas una fracción de la información total en su poder.
Hasta el momento, las autoridades universitarias no han emitido un posicionamiento oficial sobre la venta de esta información ni sobre las graves denuncias de corrupción y acoso que el hackeo ha hecho públicas.



