22 de septiembre de 2026Por TozettaHackersCiberdelincuencia

¿Hackear la Autoridad de Juegos de Curazao, periodista o hacker?

¿Dónde está la línea entre la investigación en ciberseguridad y el hacking? El hackeo de la CGA plantea preguntas sobre hacking ético, divulgación responsable y privacidad.

¿Cuándo termina la investigación en ciberseguridad y comienza el hacking? Esa pregunta surge tras la reciente cobertura de Follow the Money y Curaçao.nu sobre la Autoridad de Juegos de Curazao (CGA). La investigadora de ciberseguridad alemana Lilith Wittmann logró acceder al portal de licencias del regulador y obtuvo decenas de miles de documentos confidenciales. Esa información ahora forma la base para una investigación periodística internacional sobre el sector de juegos de azar de Curazao. Esto plantea una pregunta incómoda pero importante: ¿justifica el fin los medios utilizados?

Primero, un paso atrás. Curazao ha desempeñado un papel importante en el sector internacional de juegos de azar en línea durante décadas. Se puede discutir sobre la conveniencia de esto, pero no es de eso de lo que se trata este incidente. Según Curaçao.nu y Follow the Money, Wittmann se registró en diciembre de 2025 en el portal de la CGA bajo el nombre de un gerente de una oficina de fideicomiso de Curazao que era conocido por el regulador. Utilizó su propia dirección de Gmail y proporcionó una empresa ficticia para la cual supuestamente quería solicitar una licencia de juego. Unos días después, la CGA aprobó la cuenta.

A partir de ese momento, la situación se vuelve realmente interesante desde la perspectiva de la ciberseguridad. Según FTM, Wittmann subió software después de obtener acceso que le permitió tomar el control del portal de licencias. Con ello, tuvo acceso a información muy sensible, incluidos pasaportes, declaraciones de impuestos, datos financieros, solicitudes de licencias y evaluaciones internas. Así, decenas de miles de documentos confidenciales cayeron en su poder. Que el control de identidad inicial de la CGA evidentemente fallara es, sin duda, un problema de seguridad serio. Pero una puerta de entrada débil no significa automáticamente que quien la atraviesa tenga carta blanca.

Y ahí es donde para nosotros en Tozetta se encuentra la discusión interesante. La divulgación responsable y la investigación de seguridad ética existen precisamente gracias a los límites: ¿qué haces cuando descubres una vulnerabilidad, hasta dónde llegas para demostrarla y qué haces con los datos a los que accedes? El interés periodístico, el interés social y la ciberseguridad pueden reforzarse mutuamente, pero no son un pase automático para cualquier acción técnica. La CGA debe rendir cuentas por la seguridad de un sistema en el que se almacenaban datos personales extremadamente sensibles. Al mismo tiempo, también merece atención crítica el método con el que se obtuvieron esos datos. ¿Periodista, investigador de ciberseguridad o hacker? ¿Qué piensas tú?

Artículos relacionados