← Volver

#OpDominó emerge como campaña de presión contra España articulada por Desinformador Ruso y amplificada por actores hacktivistas prorrusos

Read in English
Imprimir Compartir

Resumen ejecutivo

El actor monitoreado como Desinformador Ruso anunció el inicio de #OpDominó, una campaña de presión contra España articulada alrededor de la oposición al apoyo español a Ucrania, el rechazo a la OTAN, la narrativa antiatlántica y un discurso de confrontación directa contra el gobierno español.

La secuencia comenzó con un ultimátum público de 72 horas dirigido al gobierno de España. Tras el vencimiento del plazo, el actor anunció el inicio de la Operación Dominó y difundió un conjunto de exigencias políticas que incluyen el fin de la intervención española en Ucrania, la salida de España de la Unión Europea, la ruptura con estructuras atlánticas y el cuestionamiento del régimen político español.

Poco después, una publicación atribuida a APT Desi presentó una primera acción bajo la bandera #OpDominó: la supuesta liberación de rostros y datos personales de más de 1.000 policías y guardias civiles. Luego, NoName057(16) publicó desde su cuenta oficial un mensaje de apoyo a Desinformador Ruso e indicó que se sumaría pronto a la operación. A partir de ese punto, comenzaron publicaciones vinculadas con presuntos accesos a CCTV de taquillas oficiales de Loterías y Apuestas del Estado y a sistemas de gestión domótica en territorio español. También se sumó Shadow ClawZ 404, que presentó su adhesión a la operación mediante la publicación de material asociado con cámaras en España.

Juicios clave

  • #OpDominó se registra como una campaña de presión político-cibernética contra España, con fuerte carga propagandística y orientación prorrusa.
  • Desinformador Ruso aparece como actor convocante y articulador narrativo de la operación, mientras que APT Desi, NoName057(16), DDoSia y Shadow ClawZ 404 aportan distintos grados de participación.
  • La campaña combina exigencias políticas maximalistas, señalización anti-OTAN, narrativa contra el apoyo español a Ucrania y mensajes dirigidos a erosionar la legitimidad institucional del Estado español.
  • La supuesta filtración de datos de policías y guardias civiles introduce una dimensión de doxing y presión personal sobre fuerzas de seguridad, con potencial impacto reputacional, psicológico y de seguridad individual si el material resulta auténtico.
  • Las publicaciones posteriores sobre CCTV, domótica y cámaras sugieren una estrategia de exposición visual y humillación pública.
  • La adhesión de NoName057(16) eleva la visibilidad de la campaña y conecta #OpDominó con el ecosistema hacktivista prorruso más amplio, especialmente a través de #OpSpain, #FuckEastwood y #TimeOfRetribution.

Qué ocurrió

El 22 de julio, Desinformador Ruso publicó un aviso dirigido al gobierno de España en nombre de su “ejército informativo y de hackers”. En ese mensaje, el actor otorgó un plazo de 72 horas para que España dejara de financiar al gobierno de Ucrania, bajo amenaza de consecuencias.

El 25 de julio, el mismo actor indicó que el plazo había terminado y anunció que la semana siguiente comenzaría la Operación Dominó. El mensaje introdujo el hashtag #OpDominó y la vinculó con hashtags como #StopNeoNazis, #FuckCecilios y #SoloElPuebloSalvaAlPueblo.

En una continuación del mismo contexto, Desinformador Ruso publicó un manifiesto político asociado con #OpDominó. Allí exigió el fin de la intervención española en Ucrania, la salida de España de la Unión Europea, la eliminación de agentes extranjeros o atlantistas en territorio español, el fin del Régimen del 78 y la devolución de dinero que, según su narrativa, habría sido utilizado en guerras e intereses empresariales extranjeros.

El 26 de julio, el actor anunció que el lunes 27 de julio de 2026 comenzaría oficialmente la Operación Dominó. El mensaje reforzó la acusación contra el Estado español por financiar a Ucrania y vinculó la campaña con una narrativa de crisis social interna, incendios, vivienda, coste de vida, industria armamentística y supuesta subordinación a intereses de la OTAN.

Minutos después, una publicación atribuida a APT Desi presentó lo que sería la primera acción bajo la bandera #OpDominó: la supuesta liberación de rostros y datos personales de más de 1.000 policías y guardias civiles. La comunicación utilizó una narrativa de castigo contra fuerzas de seguridad, militares y estructuras estatales, y afirmó poner a disposición una base de datos filtrada.

El 27 de julio, NoName057(16) publicó desde su cuenta oficial que su “amigo” Desinformador Ruso tenía algo interesante en marcha y que se unirían pronto. El mensaje incluyó las etiquetas #OpDominó, #FuckEastwood, #TimeOfRetribution y #OpSpain, conectando la campaña con el marco narrativo ya utilizado por NoName057(16) en operaciones contra objetivos europeos.

Luego de ese mensaje, comenzaron publicaciones asociadas con supuestos accesos a sistemas en España. Una de ellas afirmó acceso completo al sistema CCTV de taquillas oficiales de Loterías y Apuestas del Estado, con referencias a cámaras, turnos, monitores y formularios. Otra publicación, asociada con voluntarios del Proyecto DDoSia, afirmó acceso a un sistema de gestión de vivienda en territorio español, incluyendo persianas, luces, calefacción y calentador de agua.

En paralelo, Desinformador Ruso emitió un mensaje convocando a seguidores a hostigar públicamente al presidente Pedro Sánchez durante recorridos asociados con puestos de mando avanzado en zonas afectadas por incendios. Este elemento muestra que #OpDominó no se limita a una dimensión cibernética, sino que también intenta trasladar presión hacia el plano socio-político.

Finalmente, Shadow ClawZ 404 anunció su adhesión a #OpDominó y publicó material relacionado con cámaras en España, presentándolo como apoyo a colaboradores y como una muestra de exposición de sistemas de vigilancia de baja calidad o mal mantenidos.

Evaluación operacional

El componente central es narrativo. Desinformador Ruso utiliza el apoyo español a Ucrania, la OTAN, la Unión Europea, el coste de vida, la vivienda, los incendios y la industria armamentística como ejes de movilización. La campaña intenta conectar agravios sociales internos con una narrativa geopolítica prorrusa, presentando al Estado español como subordinado a intereses extranjeros.

El segundo componente es de agregación hacktivista. La etiqueta #OpDominó permite reunir publicaciones de actores distintos bajo una misma bandera. APT Desi aparece como posible actor ejecutor asociado a una primera acción de doxing. NoName057(16) aporta visibilidad y validación dentro del ecosistema prorruso. DDoSia aparece como comunidad o recurso movilizable. Shadow ClawZ 404 se suma como actor adherente con publicaciones de apoyo.

El tercer componente es de exposición y presión psicológica. Las publicaciones sobre CCTV, domótica y cámaras no demuestran necesariamente compromiso de infraestructura crítica, pero sí apuntan a generar sensación de vulnerabilidad. La selección de objetivos aparentes (taquillas, cámaras, vivienda inteligente, fuerzas de seguridad) permite desplazar el mensaje desde el plano estatal hacia espacios reconocibles por la población.

La presunta filtración de datos de más de 1.000 policías y guardias civiles es el elemento potencialmente más sensible. Si el material fuera auténtico y actual, podría habilitar acoso, ingeniería social, exposición personal o presión contra funcionarios de seguridad. Sin validación, debe tratarse como una afirmación del actor, pero su sola publicación ya tiene impacto propagandístico y puede aumentar la percepción de riesgo.

La adhesión de NoName057(16) también es relevante porque permite conectar #OpDominó con campañas prorrusas previas contra países europeos. El uso de etiquetas como #FuckEastwood y #TimeOfRetribution sugiere continuidad con una narrativa de represalia frente a operaciones policiales y judiciales contra el ecosistema hacktivista prorruso.

En conjunto, la campaña combina bajo una misma bandera operaciones declaradas, propaganda de movilización, doxing, exposición visual de sistemas, ridiculización de la seguridad española y llamados a presión social. La eficacia técnica de cada publicación debe validarse caso por caso, pero la campaña ya funciona como instrumento de coordinación narrativa.

Significado para inteligencia

#OpDominó es relevante porque muestra cómo un actor hispanohablante alineado con narrativas prorrusas puede operar como puente entre propaganda local, agravios internos españoles y redes hacktivistas internacionales.

Desinformador Ruso no actúa únicamente como emisor de contenido ideológico. En esta secuencia funciona como convocante, organizador simbólico y articulador de una campaña que atrae a otros actores. La incorporación de APT Desi refuerza la hipótesis de una relación estrecha entre ambos actores (iQBlack sostiene que se trata del mismo actor), al menos en términos narrativos y operativos. La adhesión pública de NoName057(16) agrega una capa de legitimación externa y amplía el alcance de la operación dentro del ecosistema prorruso.

El uso de #OpDominó como etiqueta operacional permite observar una lógica de campaña flexible. Bajo ese paraguas pueden coexistir filtraciones de datos, publicaciones de cámaras, accesos a sistemas menores, propaganda política, convocatorias de hostigamiento y acciones de grupos aliados. Esa elasticidad es útil para el actor porque permite sostener la campaña aunque algunas acciones sean técnicamente débiles, recicladas o no verificadas.

Para inteligencia, el caso también muestra una convergencia entre operaciones de información y actividad cibernética de bajo o medio nivel. La exposición de una cámara, una interfaz doméstica o una base de datos no validada puede tener valor propagandístico si se inserta en una narrativa de castigo contra el Estado, humillación institucional o vulnerabilidad generalizada como es el caso.

La dimensión de doxing y hostigamiento merece especial atención. Cuando la campaña pasa de criticar al gobierno a publicar datos personales o convocar presión directa contra figuras políticas y fuerzas de seguridad, aumenta el riesgo de daño individual, acoso coordinado y radicalización de simpatizantes.

Cierre analítico

#OpDominó representa una campaña de presión contra España articulada por Desinformador Ruso y proyectada por actores del ecosistema hacktivista prorruso. Su valor no reside únicamente en los accesos o filtraciones declaradas, sino en la capacidad de reunir propaganda política, doxing, exposición visual de sistemas y adhesión de grupos aliados bajo una misma operación.

iQBlack evalúa las acciones técnicas publicadas bajo #OpDominó como actividad declarada y material de exposición pendiente de corroboración. Sin embargo, la campaña ya constituye una señal relevante por su orientación contra España, su encuadre anti-OTAN, su conexión con el apoyo español a Ucrania, la participación pública de NoName057(16) y la incorporación de actores como APT Desi y Shadow ClawZ 404.

Explora 3C-INT

Amplía el seguimiento de actores, campañas y vínculos operativos con una capa de inteligencia estructurada.

Ver módulo Más artículos

Recibe nuevas publicaciones

Suscríbete para recibir nuevos artículos y actualizaciones públicas de iQBlack sin ruido innecesario.

iQBlack | Threat Intelligence & Threat Research . © Copyright 2026. Todos los derechos reservados.