Una brecha de ciberseguridad detectada en el Centro Penitenciario Puig de les Basses, en Figueres (Girona), ha puesto bajo escrutinio la arquitectura tecnológica utilizada por los internos y la separación entre los equipos de uso penitenciario y las redes administrativas.
Las primeras informaciones difundidas el 12 de agosto hablaban de dos internos identificados. Información posterior publicada el 20 de agosto eleva a tres los presos relacionados con la intrusión y señala que la actividad se habría producido desde febrero de 2026. Por ello, Bussio28Team distingue entre los datos confirmados inicialmente y las novedades conocidas a medida que avanza la investigación.
¿Qué Ocurrió En Puig De Les Basses?
Los internos consiguieron realizar accesos no autorizados a unidades de red desde terminales disponibles dentro del centro. Estos equipos estaban destinados, entre otras funciones, a facilitar servicios digitales y videollamadas y debían operar dentro de un entorno restringido.
Sin embargo, la barrera entre ese entorno limitado y determinados recursos internos no resultó suficiente. El incidente demuestra un principio esencial de la ciberseguridad: un dispositivo no deja de ser un posible punto de entrada simplemente porque tenga funciones limitadas o porque se encuentre dentro de una infraestructura controlada físicamente.
Según la información más reciente publicada por El País, los internos llegaron a acceder a 12 carpetas que contenían alrededor de 26.000 documentos. Entre la información consultada habría datos personales de funcionarios, incluidos nombres, DNI, direcciones de correo electrónico y matrículas de vehículos particulares.
No existe, por el momento, constancia pública de que todo ese material haya sido extraído o difundido fuera del centro. Las autoridades tampoco han dado por cerrada la investigación, por lo que el alcance definitivo de la exposición debe considerarse todavía en análisis.
No Se Habrían Comprometido Los Sistemas Penitenciarios Críticos
Este punto es especialmente importante. El Departamento de Justicia indicó desde el comienzo de la investigación que no constaba acceso a los sistemas de información penitenciarios críticos ni una afectación al funcionamiento de los servicios del centro.
Por tanto, no debe confundirse el acceso a documentación alojada en unidades de red con el control de los sistemas centrales de gestión penitenciaria. La gravedad de la brecha reside principalmente en el acceso no autorizado a información interna y potencialmente personal, así como en la posibilidad de que terminales teóricamente restringidos alcanzaran recursos que no debían estar disponibles para los internos.
El Vector De Acceso: Terminales Destinados A Los Internos
Uno de los aspectos más interesantes desde el punto de vista técnico es precisamente el origen de la intrusión. Los equipos utilizados por los presos estaban concebidos para funcionar bajo fuertes restricciones.
En una arquitectura correctamente segmentada, un terminal de este tipo debería disponer únicamente de las comunicaciones imprescindibles para prestar sus servicios. Incluso si un usuario consigue escapar de la interfaz prevista, el propio diseño de la red debería impedirle alcanzar recursos corporativos sensibles.
El incidente de Figueres recuerda la importancia de aplicar varias capas defensivas simultáneamente: segmentación estricta de red, listas de control de acceso, principio de mínimo privilegio, aislamiento de los dispositivos, autenticación robusta, supervisión continua, registro de eventos y alertas ante comportamientos anómalos.
Si una sola barrera técnica separa un dispositivo potencialmente hostil de información sensible, el sistema depende demasiado de que esa única barrera nunca falle.
26.000 Documentos Y Datos De Funcionarios
La cifra conocida posteriormente cambia significativamente la dimensión del incidente. El acceso a miles de documentos obliga a analizar no solo qué archivos podían visualizarse, sino también cuáles fueron realmente abiertos, copiados, modificados o transferidos.
En una investigación forense resulta fundamental reconstruir la cronología completa: cuentas utilizadas, terminales implicados, rutas de acceso, recursos consultados, registros de autenticación, posibles movimientos laterales y cualquier intento de persistencia o extracción de información.
La presencia de datos como DNI o matrículas aumenta además el riesgo para los trabajadores afectados. Aunque esos datos no equivalen por sí solos a credenciales de acceso, pueden utilizarse para campañas de ingeniería social, suplantaciones, phishing dirigido o elaboración de perfiles sobre objetivos concretos.
Respuesta De Las Autoridades
El Departamento de Justicia denunció los hechos ante el Juzgado de Guardia de Figueres y comunicó el incidente a la Autoridad Catalana de Protección de Datos. La Agencia de Ciberseguridad de Cataluña participa en el análisis técnico y los Mossos d'Esquadra investigan los hechos a través de sus especialistas en delitos informáticos.
Las administraciones penitenciarias también han reforzado las medidas de seguridad en otros centros para reducir la posibilidad de que un procedimiento semejante pueda reproducirse.
Los internos relacionados con el incidente han sido trasladados a otros centros, según la información publicada el 20 de agosto.
Los Sindicatos Exigen Transparencia Y Responsabilidades
Organizaciones sindicales penitenciarias han reclamado que se determine exactamente qué información quedó expuesta y que los trabajadores potencialmente afectados sean informados.
CCOO señaló además que los sistemas digitales para internos se apoyan en servicios contratados con empresas externas y reclamó responsabilidades si las medidas implantadas no impedían el acceso al sistema subyacente o a recursos no autorizados.
UGT Presons pidió igualmente protección para los datos de los trabajadores, transparencia sobre la afectación y que se depuren responsabilidades respecto de los proveedores si la investigación demuestra fallos en la seguridad del servicio.
Una Lección Sobre Zero Trust Y Segmentación
El caso constituye un ejemplo muy claro de por qué las organizaciones no deben considerar “de confianza” un dispositivo únicamente por encontrarse físicamente dentro de sus instalaciones.
La filosofía Zero Trust parte precisamente de la idea contraria: ningún usuario, dispositivo o conexión obtiene confianza implícita por su ubicación. Cada acceso debe estar limitado, autenticado y autorizado, y las comunicaciones deben reducirse al mínimo indispensable.
En entornos especialmente sensibles —prisiones, hospitales, infraestructuras críticas, administraciones públicas o instalaciones militares— la separación entre las redes destinadas a usuarios y las redes corporativas debe ser especialmente rigurosa.
Un quiosco digital destinado a internos debería considerarse, desde la perspectiva defensiva, un endpoint potencialmente hostil. Su compromiso no debería proporcionar un camino hacia carpetas compartidas del personal.
¿Qué Debería Revisarse Tras El Incidente?
Entre las medidas que un análisis posterior debería valorar se encuentran la microsegmentación de las redes, el aislamiento total de los terminales de internos respecto a recursos administrativos, la revisión de permisos en carpetas compartidas, la aplicación estricta del mínimo privilegio y la eliminación de credenciales reutilizadas.
También resulta recomendable reforzar la telemetría de endpoints, centralizar los registros en sistemas SIEM, establecer alertas ante accesos masivos a documentos y realizar pruebas periódicas de penetración sobre los entornos restringidos.
Las auditorías deben intentar responder a una pregunta esencial: ¿qué ocurre si el usuario consigue romper la interfaz prevista del terminal? Si la respuesta es que entonces puede alcanzar recursos corporativos, existe un problema de arquitectura que debe corregirse.
Conclusión
El hackeo de Puig de les Basses es especialmente significativo porque el ataque no habría partido de Internet, sino del interior de una instalación altamente controlada y utilizando equipos proporcionados para servicios legítimos.
El incidente recuerda que la seguridad física y la ciberseguridad son disciplinas inseparables. Restringir el acceso físico a una infraestructura no sustituye a la segmentación, el control de privilegios y la monitorización.
La investigación continúa y será necesario conocer su resultado definitivo para determinar qué información fue realmente copiada, si existió exfiltración y qué vulnerabilidades concretas permitieron la intrusión.
Para Bussio28Team, la principal lección defensiva es clara: todo terminal accesible por un usuario debe diseñarse suponiendo que, tarde o temprano, alguien intentará utilizarlo de una forma no prevista. La verdadera seguridad comienza cuando el sistema sigue protegido incluso después de que esa primera barrera haya sido superada.